Vous vous connectez sur Booking.com via votre compte Facebook ? De grosses failles de sécurité ont été détectées

Alexandre Boero
Chargé de l'actualité de Clubic
02 mars 2023 à 18h00
4
© Booking.com
© Booking.com

Usurpation de comptes d'utilisateurs, exfiltration des données, annulation de réservations et autres : les conséquences auraient pu être graves pour Booking.com, touché par des failles de sécurité qui ont été, depuis leur découverte, fort heureusement corrigées.

La plateforme de protection des API Salt Security a dévoilé ce jeudi 2 mars un rapport mettant en cause la sécurité du site de réservation d'hébergement Booking.com, pointant du doigt « de nombreuses failles » qui auraient pu affecter en masse les utilisateurs se connectant à la plateforme depuis leur compte Facebook. Si les failles ont été corrigées, rien ne garantit cependant qu'elles n'aient pas été exploitées.

Des vulnérabilités détectées dans le système d'authentification permettant à une application de vous connecter à Booking.com

Les vulnérabilités détectées sur Booking ont été décelées dans l'implémentation du protocole Open Authorization (OAuth) que le site utilise et qui permet à un utilisateur de donner l'autorisation à une application tierce d'accéder à ses données. Cela permet ainsi de l'aider à s'authentifier, en un clic, sur un autre site, comme lorsque vous passez par exemple par votre compte Google ou Apple pour vous connecter sur Epic Games, Le Monde ou autres.

Ces failles pouvaient avoir de graves conséquences pour les utilisateurs souhaitant se connecter sur Booking via leur compte Facebook. Les erreurs de configuration de la fonctionnalité OAuth auraient en effet pu conduire à des usurpations de comptes clients, mais aussi à la compromission des serveurs.

Le bouton Facebook lié au protocole OAuth sur Booking.com © Capture d'écran Clubic
Le bouton Facebook lié au protocole OAuth sur Booking.com © Capture d'écran Clubic

Cette dernière aurait pu causer une fuite (par exfiltration) de données personnelles et autres données sensibles stockées en interne par les sites, ou bien carrément exécuter des actions à la place du client, on pense notamment à une réservation, une annulation de réservation ou à la réservation d'un moyen de transport.

Des millions de victimes potentielles

Salt Labs rappelle que si le protocole OAuth offre une expérience de grande simplicité aux utilisateurs, il nécessite un back-end technique plutôt délicat, qui peut donner lieu à des failles exploitables. En manipulant la séquence OAuth sur Booking.com, les cyberexperts ont pu pirater des sessions et voler des comptes, pouvant dérober leurs données et agir à la place des utilisateurs.

Au vu de la popularité toujours très importante de Facebook, on peut évaluer le nombre potentiel de victimes à plusieurs millions. La liste des utilisateurs un temps exposés à ces risques ne se limite pas à Booking.com. Par exemple, le site Kayak.com est détenu par la même holding et permet aux utilisateurs de se connecter à la plateforme grâce à leurs identifiants Booking, ce qui les expose aux mêmes conséquences. Une fois les failles signalées à l'entreprise néerlandaise, les vulnérabilités ont rapidement été corrigées, insistent les équipes de Salt Security.

Alexandre Boero

Chargé de l'actualité de Clubic

Chargé de l'actualité de Clubic

Journaliste, chargé de l'actualité de Clubic. Reporter, vidéaste, animateur et même imitateur-chanteur, j'ai écrit mon premier article en 6ème. J'ai fait de cette vocation mon métier (diplômé de l'EJC...

Lire d'autres articles

Journaliste, chargé de l'actualité de Clubic. Reporter, vidéaste, animateur et même imitateur-chanteur, j'ai écrit mon premier article en 6ème. J'ai fait de cette vocation mon métier (diplômé de l'EJCAM, école reconnue par la profession), pour écrire, interviewer, filmer, monter et produire du contenu écrit, audio ou vidéo au quotidien. Quelques atomes crochus avec la Tech, certes, mais aussi avec l'univers des médias, du sport et du voyage. Outre le journalisme, la production vidéo et l'animation, je possède une chaîne YouTube (à mon nom) qui devrait piquer votre curiosité si vous aimez les belles balades à travers le monde, les nouvelles technologies et la musique :)

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (4)

jvachez
Si je me souviens bien il faut saisir un numéro de CB à chaque réservation donc les risques sont limités.
norwy
Sécurité et Facebook, ça fait 2
zoup01
Pas sûr, avec booking ( comme avec bien d’autres sites, Amazon, sncf…), tu as la possibilité d’enregistrer ton numéro de carte bancaire, donc tu peux faire une réservation sans avoir à le saisir à nouveau.<br /> Je passe régulièrement avec eux pour des réservations d’hôtels, mais je ne connais pas Facebook et je n’ai jamais autorisé l’enregistrement de mon numéro de carte visa.
Laurent_Marandet
Il faut préférer les sites des hôtels en direct, même si c’est au même prix que Booking car celui-ci est un vampire qui pompe 30% de commission aux petits hôtels.
jvachez
Non au contraire il faut privilégier Booking, en cas de problème ça peut faire une protection supplémentaire.
Voir tous les messages sur le forum
Haut de page

Sur le même sujet