[MàJ] Skype : une faille permettait de prendre le contrôle d'un compte

Une simple adresse email
Mise à jour : Skype est revenu vers nous pour nous confirmer que le problème avait bien été réglé. Il était comme indiqué situé au sein du processus de réinitialisation des mots de passe, qui a reçu plusieurs mises à jour. Skype affirme qu'un petit nombre d'utilisateurs potentiellement impactés est actuellement contacté.

Une importante faille de sécurité dans le fonctionnement du réseau Skype permettait à n’importe qui de prendre possession d’un compte en ne connaissant que l’adresse email utilisée. Depuis peu, cette procédure ne fonctionne plus, mais elle a potentiellement déjà fait des victimes.

skype

 

La faille réside dans la réinitialisation du mot de passe. Puisque la technique ne fonctionne plus, nous nous permettons d’en dévoiler les détails :

  1. Créer un nouveau compte Skype en utilisant l’email de la victime. Un avertissement préviendra que l’adresse est déjà utilisée, mais on peut continuer la procédure d’inscription.
  2. Se connecter dans Skype avec le nouveau compte
  3. Se rendre sur la page de réinitialisation du mot de passe et suivre la procédure
  4. Une notification de réinitialisation est envoyée dans le client Skype et permet alors d’aller modifier le mot de passe.

La faille est facilement compréhensible mais réelle. Si vous vous servez de votre adresse email pour plusieurs comptes Skype, vous y recevrez toutes les notifications de nouvelles inscriptions, ce qui est normal. Cependant, depuis l’un des comptes, vous pouvez faire une demande de réinitialisation du mot de passe. Rien n’empêche malheureusement un parfait étranger d’être l’un de ses comptes. En possession d’un « jeton » de réinitialisation, il peut prendre possession du compte original.

 

Mais l’étape 3 ne fonctionne plus : que l’on clique sur l’oubli du pseudo ou l’oubli du mot de passe, la page se recharge en affichant le même contenu. L’information avait été remontée à Skype et il s’agit donc d’une mesure d’urgence. Elle suffit toutefois à couper le problème. Nous avons nous-mêmes tenté la manipulation et n’avons pas pu la terminer.

 

Skype ne donne pour l'instant pas de détails. Interrogé, l'éditeur nous a simplement indiqué : « Nous avons reçu des rapports au sujet d’une nouvelle faille de sécurité. En tant que mesure temporaire, nous avons désactivé la page de réinitialisation des mots de passe pendant que nous continuons à enquêter sur le problème. Nous nous excusons pour la gêne occasionnée, mais l’expérience et la sécurité de l’utilisateur sont nos priorités. » 

Vous n'avez pas encore de notification

Page d'accueil
Options d'affichage
Abonné
Actualités
Abonné
Des thèmes sont disponibles :
Thème de baseThème de baseThème sombreThème sombreThème yinyang clairThème yinyang clairThème yinyang sombreThème yinyang sombreThème orange mécanique clairThème orange mécanique clairThème orange mécanique sombreThème orange mécanique sombreThème rose clairThème rose clairThème rose sombreThème rose sombre

Vous n'êtes pas encore INpactien ?

Inscrivez-vous !