Il faut 2 minutes pour pirater l’appli de vérification de l’âge de l’Union européenne

À peine 3 jours après son lancement, un expert en cybersécurité montre à quel point il est facile de passer outre les protections de l'application européenne censée permettre la vérification de l'âge sur Internet.

Application vérification age UE piratée
Crédits : 123RF

Une application qui “respecte les normes de confidentialité les plus élevées au monde“. Voilà comment nous est présenté l'application européenne pour la vérification de l'âge des ressortissants de l'Union. Alors que de plus en plus de pays, dont la France, veulent interdire l'accès à une partie d'internet si l'on a moins d'un certain âge,  le système est présenté comme la solution ultime que n'importe qui pourra mettre en place facilement.

Souci de transparence oblige, le code de l'application est open source. Plusieurs développeurs et experts ne se sont pas fait prier pour l'examiner et le constat fait peur. Exemple avec Paul Moore, consultant en cybersécurité, n'a mis que 2 minutes pour pirater l'application. Il est passé outre 3 verrous de sécurité extrêmement facilement, repérant au passage que ces derniers n'ont pas été développés correctement.

L’appli de vérification de l’âge de l’Union européenne n'est pas sûre

D'abord, le code PIN créé à la configuration du programme est chiffré, mais pas lié au coffre qui conserve les données d’identité. Il suffit donc de changer deux valeurs dans le fichier stockant le code pour pourvoir définir un nouveau code. Ensuite, le même fichier permet de réinitialiser le compteur limitant les tentatives de saisie du PIN. Enfin, l'authentification biométrique est intégrée comme une valeur booléenne. C'est-à-dire qu'elle est soit “vraie”, soit “fausse”. Définissez-la comme “fausse” et elle est totalement ignorée par l'appli.

Mais ce n'est pas terminé. Il se trouve que les informations personnelles extraites des documents justificatifs ne sont pas chiffrées. Autrement dit, les photos, par exemple, sont stockées en clair. On imagine facilement le cauchemar que représenterait un vol des données contenues dans l'application. La Commission européenne n'a pas encore réagi à ces découvertes. Pour un service qui se veut le prototype du futur portefeuille numérique de l'UE, c'est un faux départ plus que malencontreux. Les développeurs ont intérêt à revoir leur copie en profondeur.


Réagissez à cet article !

Demandez nos derniers articles !

Spotify : rassurez-vous, l’affreux nouveau logo va bientôt disparaître

Spotify n’est pas vraiment parvenu à insuffler l’humeur festive souhaitée pour son anniversaire avec son nouveau logo au look de boules à facettes. Celui-ci est si peu apprécié par les…

Gemini devient encore plus utile : l’IA s’offre une « réflexion étendue » et s’ouvre à de nouvelles applications

Google poursuit ses efforts pour rendre Gemini toujours plus utile et pertinent. Alors même que sa conférence I/O se déroulera demain, la firme commence déjà à déployer une nouvelle option…

Le Samsung Galaxy Z Flip 8 pourrait être le dernier smartphone à clapet de la marque

La rumeur commence à enfler : Samsung mettrait fin à sa gamme des Galaxy Z Flip avec son dernier représentant cet été. Beaucoup s’étonnent de ne toujours pas avoir de…

YouTube peut repérer vos clones IA dans les vidéos, voici comment

La fonctionnalité de repérage des clones IA dans les vidéos YouTube s’étend à l’ensemble des créateurs sur la plateforme. Il devient très simple de vérifier si quelqu’un se sert de…

Les premières coques de l’iPhone 18 Pro ont fuité et elles annoncent une incompatibilité surprenante

Les premières coques de l’iPhone 18 Pro viennent de faire surface. Leur design trahit une évolution discrète mais importante du module photo. Et les possesseurs d’iPhone 17 Pro pourraient avoir…

One UI 8.5 : deux nouveaux smartphones Samsung Galaxy reçoivent la mise à jour tant attendue

Samsung continue d’étendre la mise à jour One UI 8.5 à son parc d’appareils éligibles. Aujourd’hui, deux nouveaux smartphones peuvent télécharger la dernière version de la surcouche Android en Corée…

Les arnaques sur Internet sont de plus en plus dures à repérer, même par ceux qui pensent y arriver

Une étude sur la montée en puissance des escroqueries sur le Web montre que beaucoup tombent dans le panneau alors qu’ils se pensent à l’abri. La faute à des arnaques…

Google Password Manager va enfin rattraper son retard sur la concurrence grâce à cette fonctionnalité dédiée aux passkeys

Google devrait bientôt doter son gestionnaire de mots de passe d’une fonctionnalité qui va grandement vous simplifier la vie lorsque vous changez de smartphone. Et il était temps : les…

Tesla règle enfin le défaut qui rendait sa voiture autonome inutile dans les parkings

Tesla vient de déployer une mise à jour qui accélère sa fonction de stationnement autonome. La voiture qui venait chercher son conducteur au pas est désormais nettement plus réactive. Un…

Vol d’iPhone : comment les pirates utilisent de faux outils Apple et même l’IA pour vous piéger

Un iPhone volé déverrouillé vaut bien plus d’argent qu’un appareil verrouillé. C’est ce qu’ont bien compris certains voleurs, qui ont une astuce bien particulière pour parvenir à leurs fins.  …