Bypass d’authentification chez Petlibro: prise de contrôle de comptes et d’appareils IoT

Contexte: Billet de blog d’un chercheur en sécurité détaillant plusieurs failles majeures dans l’écosystème Petlibro (distributeurs, fontaines et caméras connectés), utilisés par des millions de propriétaires d’animaux. 🚨 Principales vulnérabilités: Bypass d’authentification (prise de compte complète) via l’endpoint social login qui ne vérifiait pas les tokens OAuth et acceptait un identifiant Google côté client. Absence de contrôle d’accès sur l’endpoint de détail des animaux permettant de consulter les informations de n’importe quel animal via son identifiant. Exposition d’informations d’appareils (numéro de série, adresse MAC, nom du produit) récupérables à partir d’un ID d’animal lié. Prise de contrôle d’appareils: les API d’appareils acceptaient n’importe quel numéro de série sans vérification de propriété (programmation des repas, déclenchement manuel, accès caméra, réglages, etc.). Accès à des enregistrements audio privés en raison d’identifiants séquentiels et d’une API permettant d’associer n’importe quel audio à n’importe quel appareil, puis de récupérer l’URL. Ajout non autorisé de co-propriétaires: contrôle en place seulement pour la suppression, pas pour l’ajout. 🎯 Impacts mentionnés: ...

29 décembre 2025 · 3 min

FuzzingLabs accuse Gecko Security d’avoir repris ses divulgations et déposé deux CVE sans crédit

Selon BleepingComputer, FuzzingLabs accuse la startup soutenue par Y Combinator, Gecko Security, d’avoir répliqué ses divulgations de vulnérabilités. ⚔️ FuzzingLabs accuse la startup Gecko Security d’avoir copié ses découvertes de failles Un conflit public a éclaté dans la communauté cybersécurité entre FuzzingLabs et Gecko Security, une startup soutenue par Y Combinator, après que FuzzingLabs a accusé sa concurrente d’avoir copié ses divulgations de vulnérabilités et d’avoir rétrodater ses articles de blog pour s’en attribuer le mérite. ...

14 octobre 2025 · 2 min
Dernière mise à jour le: 31 Jan 2026 📝