Faille de sécurité majeure ! Il a été révélé que les numéros de téléphone sur Google pouvaient être obtenus en quelques minutes

Une faille de sécurité permettant d'obtenir en quelques secondes les numéros de téléphone associés aux comptes Google a été identifiée et rapidement corrigée.

12punto

Un chercheur en sécurité singapourien a découvert que les numéros de téléphone associés aux comptes Google pouvaient être facilement devinés par des méthodes de force brute. La faille a été signalée à Google le 14 avril 2025 et, selon les conclusions du chercheur, les numéros singapouriens pouvaient être résolus en 5 secondes en moyenne, tandis que les numéros américains prenaient environ 20 minutes.

La faille de sécurité a été trouvée sur une page de récupération de nom d'utilisateur JavaScript qui n'était plus utilisée. Cette page était dépourvue de mesures de sécurité de base telles que les CAPTCHA et pouvait être facilement exploitée par des attaquants. Les deux derniers chiffres du numéro affichés sur l'écran de réinitialisation de mot de passe de Google facilitaient également l'attaque.

Le chercheur a utilisé cette faille en développant une méthode en trois étapes. Premièrement, le nom de l'utilisateur cible est identifié via Google Looker Studio, puis les deux derniers chiffres du numéro sont obtenus via l'écran de réinitialisation de mot de passe, et enfin, le numéro complet est deviné en effectuant des tentatives systématiques via la page de récupération.

Google a rapidement pris des mesures pour corriger cette faille de sécurité et a complètement désactivé la page de récupération concernée le 6 juin 2025. Le chercheur a reçu une récompense de 5 000 dollars pour cette découverte importante. Cet incident survient après que le même chercheur a révélé une autre faille permettant d'exposer les informations de compte des créateurs de contenu YouTube.