Uber : une faille de sécurité menace les données de 57 millions d’utilisateurs

Le système de messagerie électronique d’Uber abrite une faille de sécurité critique. D’après le chercheur en sécurité informatique Seif Elsallamy, cette vulnérabilité peut être exploitée pour envoyer des courriels à 57 millions d’utilisateurs et de chauffeurs Uber dont les données ont été déjà été divulguées lors d’un piratage d’envergure survenu en 2016.

Crédits : Pixabay

Le système de messagerie électronique d’Uber abrite une faille de sécurité critique. Selon le chercheur en sécurité informatique Seif Elsallamy, un attaquant pourrait l’exploiter pour envoyer des courriels au nom de l’entreprise à plus de 57 millions d’utilisateurs et chauffeurs. Comme le précise l’expert, les données de ces millions de personnes, notamment les adresses mail et coordonnées téléphoniques, ont été compromises lors d’un piratage des serveurs GitHub d’Uber survenu en 2016.

À l’époque, nous avions appris que l’intégralité des clients français Uber était concerné, soit 1,4 millions d’utilisateurs. La CNIL avait d’ailleurs condamné l’entreprise à verser 400 000 € pour ne pas avoir su protéger les données de ses clients. Mais revenons-en à cette faille de sécurité.

D’après le chercheur, ces courriels seront envoyés directement depuis les serveurs d’Uber, et pourront sembler légitimes aux yeux d’un fournisseur de service de messagerie comme Gmail par exemple. En même temps, c’est bien là le problème : ces mails sont “techniquement parlant” légitimes et passent donc naturellement entre les mailles du filet anti-spam. L’auteur du mail, en revanche, peut être malveillant.

À lire également : Phishing – des pirates ciblent les livreurs d’une filiale d’Uber

Uber se fout totalement de cette faille de sécurité gravissime

Pour illustrer la situation, Seif Elsallamy a exploité la faille en question pour envoyer un mail au nom d’Uber à un journaliste du site spécialisé BleedingComputer. Comme le précise notre confrère, le mail a atterri directement dans sa boite de réception, et non dans les indésirables. Dans le mail du chercheur, le client est invité à renseigner ses coordonnées bancaires, Uber prétextant une suspension de compte. Voilà l’exemple d’une exploitation parfaite de cette faille, qui permet à un pirate de se servir de la légitimité d’Uber pour abuser de la confiance de ses clients et lancer de vastes campagnes de phishing.

La veille du nouvel an 2021, le chercheur a signalé sa trouvaille à Uber via le programme de chasse aux bugs de l’entreprise. Seulement, son rapport a été rejeté, l’entreprise assurant que l’exploitation de cette faille nécessite une forme d’ingénierie sociale. Seulement, Seif Elsallamy est formel : un point d’accès exposé sur les serveurs d’Uber permet bel et bien à n’importe qui de créer un e-mail au nom de la société. Plus précisément, il s’agit “d’une injection HTML dans l’un des terminaux de messagerie d’Uber”, assure-t-il.

Alors, qui a tort ? Qui a raison ? Notez que ce n’est pas la première fois que cette faille est signalée à Uber. Par le passé, les chercheurs Soufiane el Habti et Shiva Maharaj ont averti Uber du problème, sans toutefois provoquer de réactions de leur part. De fait, il conviendra de faire preuve de prudence quand vous recevez un mail d’Uber, même si celui-ci est légitime.

Source : BleedingComputer


Réagissez à cet article !

Demandez nos derniers articles !

Pixel 11 Pro XL vs Galaxy S26 Ultra : faut-il choisir le smartphone premium de Google ou celui de Samsung ?

Google vient de lancer son nouveau Pixel 11 Pro XL. Que vaut ce smartphone premium face au Galaxy S26 Ultra de Samsung ? Réponse dans notre comparatif. Google vient d’enrichir…

C’est la première éclipse solaire totale en Europe depuis 25 ans : quand et comment l’admirer en toute sécurité

Notre ciel est l’hôte de bien des phénomènes qui révèlent aux yeux du monde sa beauté et sa poésie. Vous n’avez pas pu passer à côté du prochain, certains en…

Test Asus ProArt PZ14 : une tablette hybride, qui mise sur Windows et Qualcomm pour séduire les créateurs nomades

L’Asus ProArt PZ14 est un PC portable transformable en tablette, grâce à son clavier Bluetooth détachable. Il est doté d’un écran OLED antireflet de 14 pouces et du processeur Qualcomm…

Précommande Pixel Watch 5 : où l’acheter au meilleur prix ?

La Pixel Watch 5 est désormais disponible en précommande. La montre connectée de Google double son espace de stockage, passe à Wear OS 7 et mise davantage sur Gemini Intelligence….

Précommande Pixel 11, 11 Pro et 11 Pro XL : où les acheter au meilleur prix ?

Les Pixel 11, Pixel 11 Pro et Pixel 11 Pro XL sont désormais disponibles en précommande. Avec ses nouveaux modèles, Google ne cherche pas à bousculer l’identité visuelle de ses…

Pixel 11, 11 Pro (XL) et 11 Pro Fold : nouveautés, date de sortie, prix, tout savoir sur les smartphones de Google

Google lance sa nouvelle génération de smartphones avec ses Pixel 11. La marque nous réserve des nouveautés de design et de performances, ainsi qu’une toute nouvelle fonctionnalité : HiLight. L’IA…

Pixel 11 : Google limite la flambée tarifaire, voici tous les prix français des smartphones

Google a officiellement présenté les Pixel 11. Comme en 2025, il y a quatre modèles : classique, Pro, Pro XL et Pro Fold. Tous profitent de nouveautés ergonomiques et techniques….

Le Pixel Tag arrive, Google tient enfin son concurrent à l’AirTag pour retrouver vos objets

Google ne veut plus laisser Apple seul sur le marché des petits traqueurs connectés. Avec le Pixel Tag, la marque mise sur une localisation précise et une forte intégration à…

Les Pixel 11 Pro et Pixel 11 Pro XL sont officiels, Google dévoile ses stars de l’année

Après des mois de fuites intenses, il est désormais temps de découvrir officiellement les nouveaux flagships de Google. Quelques heures avant leur présentation à New York, la firme révèle la…

Google Pixel 11 Pro Fold officiel : le rival du Galaxy Z Fold est de retour, mais fait-il vraiment le poids ?

C’est officiel, Google vient d’annoncer son Pixel 11 Pro Fold, la version pliante de son dernier flagship. Alors que celui-ci ne réinvente pas vraiment la formule, qu’en est-il de celui…