Ouvrir le menu principal

MacGeneration

Recherche

Des millions de chambres d'hôtel accessibles à cause d'une grosse faille de sécurité

Pierre Dandumont

lundi 25 mars 2024 à 16:13 • 34

Matériel

Dans les hôtels, la norme depuis de nombreuses années est de passer par une carte d'accès RFID pour ouvrir les portes des chambres. Et des chercheurs viennent de montrer que le système Saflok de la firme Dormakaba est vulnérable : une attaque permet d'ouvrir les portes de nombreux hôtels avec un simple Flipper Zero.

Une porte protégée par Saflok (image Dormakaba)

Un article de nos confrères de Wired explique le problème avec quelques détails. Premièrement, si Saflok est employé dans plus de 13 000 hôtels dans 131 pays (soit plus de 3 millions de portes), tous les hôtels ne sont pas touchés. En effet, les chercheurs ont prévenu la société en novembre 2022 et une mise à jour existe. Le problème, c'est qu'elle n'est déployée selon nos confrères que sur 26 % des serrures. Deuxièmement, le hack nécessite une carte de l'hôtel, ce qui n'est pas réellement un problème, avouons-le. Le matériel nécessaire, outre les cartes vierges nécessaires (il en faut deux), va donc être un Flipper Zero. Ce petit appareil vendu environ 250 € permet de lire et écrire des puces RFID (ici en technologie MIFARE Classic). Il en existe d'autres et certains smartphones Android peuvent même faire l'affaire.

La faille en action.

La faille Unsaflok repose d'abord sur une chose : la technologie MIFARE Classic est ancienne et connue pour ses soucis de sécurité. Ensuite, les chercheurs ont réussi à obtenir le matériel nécessaire pour programmer une carte, ce qui a permis d'analyser le fonctionnement. Sans donner les détails exacts, ils expliquent qu'une carte de l'hôtel est nécessaire pour récupérer des codes qui dépendent de l'établissement. L'absence de mise à jour ne vient pas nécessairement d'une absence de prise en compte du problème par les gérants des hôtels : les serrures ne sont pas forcément connectées et la mise à jour peut dans certains cas (outre un accès physique) nécessiter une modification matérielle.

Il faut vous méfier

Les chercheurs conseillent donc de se méfier des serrures des hôtels. Il est possible de vérifier si la serrure est vulnérable avec NFC TagInfo et un iPhone compatible avec le NFC : si le fabricant est Dormakaba et la carte en technologie MIFARE Classic, elle est probablement vulnérable. Si c'est le cas, ils proposent d'essayer de fermer la porte avec un verrou physique quand il existe.

L'iPhone peut remplacer les cartes.

Tout ceci est l'occasion de rappeler qu'Apple propose sa fonction Clés de maison pour les hôtels, et qu'elle repose sur des technologies un peu plus solides que du MIFARE Classic (enfin, nous l'espérons).

La fonction Clés de maison s

La fonction Clés de maison s'ouvre la porte des hôtels Hyatt

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

La Fnac offre à ses adhérents des bons d’achat sur tous les produits Apple, même en promotion

10:57

• 1


Free TV ne fonctionne pas toujours avec Starlink

10:55

• 0


BuhoLaunchpad reproduit fidèlement l’ancien Launchpad de macOS, pour les amateurs

09:36

• 9


iPhone, Mac : Le VPN premium à petit prix que tout le monde s'arrache avant Noël (parfait si vous avez raté le Black Friday) 📍

09:33

• 0


Déstockage de bracelets Apple à partir de 15 € !

09:32

• 14


NordVPN veut nettoyer vos courriels des liens malveillants

08:39

• 3


HomePad : Face ID et profils, le hub domotique d’Apple se dévoile

08:09

• 7


Le Time célèbre les bâtisseurs de l’IA, Apple absente de la photo

07:30

• 67


GPT-5.2, partenariat avec Disney : OpenAI fait feu de tout bois pour insister sur sa supériorité

11/12/2025 à 20:45

• 26


Les guirlandes connectées, ou comment avoir un sapin qui claque sans bouger du canapé

11/12/2025 à 20:12

• 20


Un malware pour Mac profite de ChatGPT et des (trop) petits SSD des Mac pour infecter ses victimes

11/12/2025 à 19:25

• 26


Portrait : John Ternus, l’homme qui visse le futur d’Apple

11/12/2025 à 18:04

• 38


Netflix va s’arrêter sur les Livebox Play, Orange propose un échange gratuit

11/12/2025 à 15:41

• 11


MacBook Air M2 : le modèle 16 Go revient à 749 € ! 🆕

11/12/2025 à 14:33

• 93


Bon plan : un bon d'achat Amazon de 10 € offert pour l'achat d'une carte cadeau Apple d'au moins 100 €

11/12/2025 à 14:32

• 2


Un nouveau modèle de Raspberry Pi, le Compute Module Zero, uniquement pour la Chine

11/12/2025 à 12:45

• 12