Ivre, il livre l'évol de l'appli de sa banque et permet aux utilisateurs de voir les comptes d'autres clients
Ce mardi 23 février, des utilisateurs de l'application mobile de la banque LCL ont eu la mauvaise surprise de découvrir en se connectant à leur compte les infos bancaires... d'autres clients !
Je suis choquée. En me connectant sur mon app @LCL j’ai eu accès aux comptes de quelqu’un d’autre, une certaine Caroline, ses dépenses, tous ses comptes, son épargne avec les montants 😱😱😱 Euuuuh ça se passe comment niveau sécurité @LCL ???
— Alexia Toulmet (@atoulmet) February 23, 2021
L'incident, qui selon LCL est survenu à 17h40 et aurait pris fin une heure plus tard, n'est pas le résultat d'une cyberattaque mais d'une mise à jour de l'appli dans le cadre de la livraison d'une évolution.
Au cours de cette heure, 72 000 utilisateurs auraient accédé à l'application mobile de la banque, mais cette dernière précise que seules quelques centaines de personnes auraient été concernées par ce bug.
"Ah, seulement quelques centaines ? Bon ben ça va alors !"
Les connexions à l'application ont ensuite été désactivées de manière temporaire avant qu'une nouvelle mise à jour ne permette de rétablir la situation.
LCL précise que ce malencontreux bug ne permettait pas d'identifier de manière personnelle les clients détenteurs des comptes exposés ni d'effectuer d'opérations en leur nom.
Le DPO de LCL :
La banque n'en est pas à son premier LCFail (vous l'avez ? 👀) : en septembre 2020, certains de ses clients s'étaient retrouvés prélevés 2 fois pour leurs virements. Le bug avait alors mis 8 jours à être corrigé.
Et à toi, le développeur qui a dû pusher ton évol en prod en fin de journée, si tu me lis : force à toi 💪 et t'inquiète, on sait tous que c'est bien évidemment la faute de ton PO. 😉
À propos de l'auteur
Nicolas Lecointre
Chief Happiness Officer des développeurs, ceinture noire de sudo. Pour rire, j'ai créé Les Joies du Code. J'utilise Vim depuis 10 ans parce que je sais pas comment le quitter.
À lire également
Ma phobie administrative a enfin trouvé son fix, et il s’appelle Abby
Je DÉTESTE, je HAIS l'administratif. Voilà, c'est dit, et ça me semble être une belle entrée en matière pour cet article. C’est assez simple, à mon niveau, tout ce qui...
Articles similaires
OpenSSL 4.0 : la bibliothèque qui sécurise Internet fait peau neuve
Attention : des hackers publient de fausses alertes de sécurité sur GitHub pour vous piéger
Claude Mythos : le modèle IA d'Anthropic trop dangereux pour être rendu public
Claude Code : la fuite de code source piégée pour distribuer un infostealer
OpenSSL 4.0 : la bibliothèque qui sécurise Internet fait peau neuve
Attention : des hackers publient de fausses alertes de sécurité sur GitHub pour vous piéger
Claude Mythos : le modèle IA d'Anthropic trop dangereux pour être rendu public
Claude Code : la fuite de code source piégée pour distribuer un infostealer
Plus de contenu
Quand je viens de passer une heure à contrôler un fichier ligne par ligne
Quand je demande à un utilisateur de m'envoyer une capture et qu'il m'envoie une photo de son écran
ON SE RETROUVE DANS LA WAR ROOM
Quand on se lance sur un nouveau projet
Quand j'essaie de faire du CSS pour voir si j'ai encore un peu la main
Oui, ça existe encore en 2023.
Quand je suis en réunion après la pause déjeuner
Quand je dois absolument boucler un dev avant la fin de journée et qu'il fait beau dehors
Quand je viens de passer une heure à contrôler un fichier ligne par ligne
Quand je demande à un utilisateur de m'envoyer une capture et qu'il m'envoie une photo de son écran
ON SE RETROUVE DANS LA WAR ROOM
Quand on se lance sur un nouveau projet
Quand j'essaie de faire du CSS pour voir si j'ai encore un peu la main