La vulnérabilité de Chrome aurait pu entraîner un vol de données généralisé | Ordinateur hebdomadaire

Les chercheurs d’Imperva ont révélé leur rôle dans la découverte et la correction d’une vulnérabilité potentiellement dangereuse dans les navigateurs Chrome et Chromium de Google qui, non traitée, aurait pu permettre aux acteurs de la menace de voler des fichiers sensibles à plus de 2,5 milliards d’utilisateurs mondiaux de la technologie de navigation Web.

Suivie sous le nom de CVE-2022-3656, la vulnérabilité a été découverte pour la première fois en 2022 par l’équipe rouge d’Imperva, qui examinait comment le navigateur interagissait avec le système de fichiers, en particulier comment les navigateurs traitent les liens symboliques – également appelés liens symboliques.

Les liens symboliques sont des fichiers qui pointent vers un autre fichier ou répertoire, ce qui permet au système d’exploitation de traiter le fichier lié comme s’il était présent à l’emplacement du lien symbolique. Ils sont utilisés pour créer des raccourcis, rediriger les chemins de fichiers ou mieux organiser les fichiers, a expliqué Ron Masas d’Imperva, à qui l’on attribue la découverte du bogue.

“Dans le cas de la vulnérabilité que nous avons divulguée à Google, le problème provenait de la façon dont le navigateur interagissait avec les liens symboliques lors du traitement des fichiers et des répertoires”, a expliqué Masas dans son article.

“Plus précisément, le navigateur n’a pas correctement vérifié si le lien symbolique pointait vers un emplacement qui n’était pas destiné à être accessible, ce qui a permis le vol de fichiers sensibles. Ce problème est communément appelé suivi de lien symbolique.

Dans un scénario d’attaque potentiel exploitant CVE-2022-3656, un attaquant pourrait créer un faux site Web pour offrir un service de portefeuille cryptographique, incitant l’utilisateur à créer un nouveau portefeuille en téléchargeant des clés de récupération supposées sous la forme d’un fichier zip, qui contenait en fait un lien symbolique vers un fichier ou un dossier sensible sur l’ordinateur de l’utilisateur, tel qu’un identifiant de service cloud.

Si le fichier était décompressé et que les clés de récupération malveillantes étaient téléchargées sur le site Web, le lien symbolique serait traité et l’attaquant aurait accès au fichier sensible.

Dans un tel scénario, la victime peut même ne pas remarquer qu’elle a été trompée, car un grand nombre de portefeuilles cryptographiques ou d’autres services en ligne exigent que leurs utilisateurs téléchargent des clés de récupération pour servir de sauvegardes s’ils perdent l’accès à leur compte, peut-être parce qu’ils ont oublié leur mot de passe.

Masas a pu créer une attaque de preuve de concept en utilisant CSS pour manipuler l’élément d’entrée de fichier dans le navigateur. Lorsque l’élément d’entrée de fichier a été agrandi, il a pu s’assurer que tout fichier déposé sur la page serait téléchargé, ce qui lui a permis d’exploiter la vulnérabilité du lien symbolique pour exfiltrer les fichiers.

Il a noté que les cybercriminels ciblent de plus en plus les personnes détenant des crypto-monnaies en exploitant les vulnérabilités logicielles pour accéder à leurs portefeuilles et voler des fonds, donc si vous utilisez Chrome ou un navigateur basé sur Chromium – comme Microsoft Edge – il est important de les tenir à jour, et faire preuve d’une diligence accrue lors du téléchargement de fichiers. Les utilisateurs peuvent également envisager d’utiliser un portefeuille matériel pour stocker des actifs cryptographiques et d’améliorer la sécurité de leurs informations d’identification avec des gestionnaires de mots de passe ou une authentification multifacteur (MFA).

Masas a signalé la vulnérabilité du lien symbolique à Google, qui a publié un correctif dans la mise à jour Chrome 107 le 25 octobre 2022. Cependant, lorsque Masas et son équipe l’ont testé, ils ont constaté que le problème n’était pas entièrement résolu. Il a maintenant été entièrement résolu dans la mise à jour Chrome 108, qui a été publiée le 29 novembre (notez que ce correctif supplémentaire est ne pas divulgué dans la mise à jour officielle de Google).

“Nous tenons à remercier Google pour sa réponse à ce problème et pour sa coopération dans sa résolution”, a déclaré Masas.

“Ce fut un privilège de travailler avec l’équipe Google et d’aider à faire de Chrome un navigateur plus sûr et plus sécurisé pour tous les utilisateurs. Nous sommes fiers de notre capacité à identifier et à divulguer les vulnérabilités, et nous nous engageons à travailler avec les éditeurs de logiciels pour nous assurer que les produits sur lesquels nous comptons tous sont aussi sécurisés que possible.

Read more Tech News in French

Source