Bypass dâauthentification chez Petlibro: prise de contrĂŽle de comptes et dâappareils IoT
Contexte: Billet de blog dâun chercheur en sĂ©curitĂ© dĂ©taillant plusieurs failles majeures dans lâĂ©cosystĂšme Petlibro (distributeurs, fontaines et camĂ©ras connectĂ©s), utilisĂ©s par des millions de propriĂ©taires dâanimaux. đš Principales vulnĂ©rabilitĂ©s: Bypass dâauthentification (prise de compte complĂšte) via lâendpoint social login qui ne vĂ©rifiait pas les tokens OAuth et acceptait un identifiant Google cĂŽtĂ© client. Absence de contrĂŽle dâaccĂšs sur lâendpoint de dĂ©tail des animaux permettant de consulter les informations de nâimporte quel animal via son identifiant. Exposition dâinformations dâappareils (numĂ©ro de sĂ©rie, adresse MAC, nom du produit) rĂ©cupĂ©rables Ă partir dâun ID dâanimal liĂ©. Prise de contrĂŽle dâappareils: les API dâappareils acceptaient nâimporte quel numĂ©ro de sĂ©rie sans vĂ©rification de propriĂ©tĂ© (programmation des repas, dĂ©clenchement manuel, accĂšs camĂ©ra, rĂ©glages, etc.). AccĂšs Ă des enregistrements audio privĂ©s en raison dâidentifiants sĂ©quentiels et dâune API permettant dâassocier nâimporte quel audio Ă nâimporte quel appareil, puis de rĂ©cupĂ©rer lâURL. Ajout non autorisĂ© de co-propriĂ©taires: contrĂŽle en place seulement pour la suppression, pas pour lâajout. đŻ Impacts mentionnĂ©s: ...