Ivre, il livre l'évol de l'appli de sa banque et permet aux utilisateurs de voir les comptes d'autres clients
Ce mardi 23 février, des utilisateurs de l'application mobile de la banque LCL ont eu la mauvaise surprise de découvrir en se connectant à leur compte les infos bancaires... d'autres clients !
Je suis choquée. En me connectant sur mon app @LCL j’ai eu accès aux comptes de quelqu’un d’autre, une certaine Caroline, ses dépenses, tous ses comptes, son épargne avec les montants 😱😱😱 Euuuuh ça se passe comment niveau sécurité @LCL ???
— Alexia Toulmet (@atoulmet) February 23, 2021
L'incident, qui selon LCL est survenu à 17h40 et aurait pris fin une heure plus tard, n'est pas le résultat d'une cyberattaque mais d'une mise à jour de l'appli dans le cadre de la livraison d'une évolution.
Au cours de cette heure, 72 000 utilisateurs auraient accédé à l'application mobile de la banque, mais cette dernière précise que seules quelques centaines de personnes auraient été concernées par ce bug.
"Ah, seulement quelques centaines ? Bon ben ça va alors !"
Les connexions à l'application ont ensuite été désactivées de manière temporaire avant qu'une nouvelle mise à jour ne permette de rétablir la situation.
LCL précise que ce malencontreux bug ne permettait pas d'identifier de manière personnelle les clients détenteurs des comptes exposés ni d'effectuer d'opérations en leur nom.
Le DPO de LCL :
La banque n'en est pas à son premier LCFail (vous l'avez ? 👀) : en septembre 2020, certains de ses clients s'étaient retrouvés prélevés 2 fois pour leurs virements. Le bug avait alors mis 8 jours à être corrigé.
Et à toi, le développeur qui a dû pusher ton évol en prod en fin de journée, si tu me lis : force à toi 💪 et t'inquiète, on sait tous que c'est bien évidemment la faute de ton PO. 😉
À propos de l'auteur
Nicolas Lecointre
Chief Happiness Officer des développeurs, ceinture noire de sudo. Pour rire, j'ai créé Les Joies du Code. J'utilise Vim depuis 10 ans parce que je sais pas comment le quitter.
À lire également
Ma phobie administrative a enfin trouvé son fix, et il s’appelle Abby
Je DÉTESTE, je HAIS l'administratif. Voilà, c'est dit, et ça me semble être une belle entrée en matière pour cet article. C’est assez simple, à mon niveau, tout ce qui...
Articles similaires
OpenSSL 4.0 : la bibliothèque qui sécurise Internet fait peau neuve
Attention : des hackers publient de fausses alertes de sécurité sur GitHub pour vous piéger
Claude Mythos : le modèle IA d'Anthropic trop dangereux pour être rendu public
Claude Code : la fuite de code source piégée pour distribuer un infostealer
OpenSSL 4.0 : la bibliothèque qui sécurise Internet fait peau neuve
Attention : des hackers publient de fausses alertes de sécurité sur GitHub pour vous piéger
Claude Mythos : le modèle IA d'Anthropic trop dangereux pour être rendu public
Claude Code : la fuite de code source piégée pour distribuer un infostealer
Plus de contenu
Quand le bout de code que j'ai copié en ligne fonctionne du premier coup
Quand je comprends enfin où se trouve le bug grâce à mon print("ici")
Quand je me rends compte que j'ai oublié le where dans mon update en prod
Quand un collègue me demande si je peux jeter un oeil à son code
Quand je tape git status pour vérifier un détail et que la liste des fichiers modifiés ne tient pas dans mon terminal
Quand on travaille avec la méthode agile
Quand j'écris un if dans un if dans un if et que je m’y perds moi-même
"Ce n'est pas une mine, c'est un tombeau !"
Quand le bout de code que j'ai copié en ligne fonctionne du premier coup
Quand je comprends enfin où se trouve le bug grâce à mon print("ici")
Quand je me rends compte que j'ai oublié le where dans mon update en prod
Quand un collègue me demande si je peux jeter un oeil à son code
Quand je tape git status pour vérifier un détail et que la liste des fichiers modifiés ne tient pas dans mon terminal



