Une faille permet de pirater facilement votre mot de passe Google

Un utilisateur de Reddit vient de poster un article racontant comment son fils a pu réinitialiser le mot de passe de son téléphone pour acheter une application sur le Play Store. Et non, le gamin n’est pas un Mozart du hacking, la reset a été très simple. Il n’a même pas eu à entrer une seule information du compte pour pouvoir changer le mot de passe. Voici l’article :

google android securité

Allez on est sympa, voici la trad’. Mais franchement les mecs, si vous pouvez pas comprendre ça, faut vraiment vous mettre à l’anglais.

Je viens de découvrir ce qui semble etre une brèche énorme. S’il vous plait, que quelqu’un me dise si ce qui suit est logique?
Mon fils était en train de jouer sur mon téléphone (un Galaxy S3). Il a essayé de faire des achats in-app sur le jeu Subway Surfer mais ne connaissait pas le mot de passe. Il a donc suivi les étapes qui suivent pour réinitialiser mon mot de passe depuis mon téléphone sans avoir à rentrer la moindre information relative au compte :
En partant de l’écran après avoir cliqué sur « acheter »

  1.  Appuyez sur le point d’interrogation à côté du champ mot de passe quand on vous demande de confirmer le mot de passe pour acheter.
  2. Cliquez sur « mot de passe oublié »
  3. Cliquez sur « je ne sais pas »
  4. Laissez la case cochée sur « confirmer la reinitialisation du mot de passe sur mon téléphone Samsung Android SCH-I535 »
  5. Cliquez sur « oui »
  6. Cliquez sur « autoriser la réinitialisation du mot de passe »
  7. Entrez et confirmer le nouveau mot de passe.

Et cela a permis à quelqu’un n’ayant aucune information sur mon compte Google, et ayant seulement accès à mon telephone, de changer le mot de passe de tout mon compte Google .

karcirate

Et le pire, c’est que ça n’est même pas une faille récente. Ça a toujours été possible. Voilà ce qui pourrait faire plaisir à Apple qui avait déjà dénoncé le Play Store aux autorités de la concurrence. Soulignons quand même que le problème ne concerne que les moins prudents d’entre nous. Le truc, c’est que notre victime ici n’a pas activé la vérification en deux étapes.

Donc si c’est également votre cas, vous savez quoi faire. Une chose à noter ; cette option permettra à Google de vous envoyer un code de vérification (démarche classique, on est bien d’accord). Sauf que l’astuce, c’est qu’il ne faut pas lui dire de nous l’envoyer par SMS, parce qu’évidemment, celui qui veut changer votre mot de passe a votre téléphone dans les mains !

Il faut donc choisir le mail. Et pour la même raison que précédemment, il ne faut pas choisir une adresse étant stockée sur le téléphone, logique non ? Du coup, nous vous conseillons d’utiliser votre adresse [email protected]. Vous savez, c’est celle qui vous sert à vous inscrire sur des sites quand vous craignez le spam.

Via


Réagissez à cet article !

Demandez nos derniers articles !

Garmin Forerunner 255 : la montre connectée parfaite pour faire du sport passe à moins de 150 €

Conçue pour les coureurs en particulier et plus globalement pour les sportifs en tout genre, la Garmin Forerunner 255 est une montre connectée complète et vraiment pas cher. Actuellement en…

Le compteur de vitesse de Google Maps ne disparaît pas vraiment, et il va bientôt rester affiché en permanence

Le compteur de vitesse de Google Maps joue à cache-cache sur Android Auto depuis le début du mois. La firme de Mountain View vient d’expliquer pourquoi, et la réponse n’a…

21 jours sans recharge : comment la nouvelle montre HUAWEI Watch GT 7 Pro accomplit-elle cet exploit ?

HUAWEI frappe fort avec sa nouvelle gamme GT 7 : jusqu’à 21 jours sans recharge en usage modéré, 14 jours pour le format compact 41mm, et une charge complète en…

Mettez votre Nintendo Switch à jour, une faille de sécurité met en danger vos données

La version 23.0.0 du firmware de la Nintendo Switch contient un correctif de sécurité comblant une faille exploitable. Il est fortement conseillé de faire la mise à jour sans attendre….

Steam Deck 2 : Valve confirme que la crise de la mémoire RAM ne change pas ses plans

Valve travaille toujours sur la prochaine version de sa console portable Steam Deck. La crise de la RAM pouvait faire craindre un frein au projet, mais visiblement il n’en est…

La GoPro HERO13 Black est de retour à petit prix, c’est maintenant ou jamais !

Normalement en vente à 449,99€, la GoPro HERO13 Black est actuellement à prix cassé sur AliExpress. En cumulant l’offre en cours avec le code promo PHD30, vous pouvez vous l’offrir…

La NASA repousse sans cesse sa mission, la Chine pourrait rapporter du sol martien avant elle

Le programme spatial chinois vient de préciser les échéances de sa prochaine mission martienne. Baptisée Tianwen-3, elle doit ramener sur Terre des fragments de sol que personne n’a jamais analysés….

« Une extension ne semblait pas juste » : pourquoi Diablo 5 n’est pas un DLC de Diablo 4

Blizzard revient sur les raisons qui a poussé le studio à développer Diablo 5, un jeu à part entière, plutôt que de créer un DLC de Diablo 4. Ce dernier…

45% de réduction sur le Shokz OpenRun Pro 2 : le casque à conduction osseuse est à un super prix

Le Shokz OpenRun Pro 2 fait l’objet d’une réduction de près de 50% pour la French Week d’AliExpress. Grâce au code PHD11, ce casque à conduction osseuse passe à seulement…

Alors que Volkswagen signe l’électrique la plus sobre au monde, sa carrosserie lui coûte le bonus européen

Volkswagen a présenté un prototype électrique qui ne ressemble à aucun de ses modèles actuels. Baptisée Mission Efficiency, cette voiture vient de battre trois records du monde sur route ouverte….