Clients Torrent : Transmission et d’autres applications permettent à n’importe qui de pirater votre PC ou Mac !

Les clients torrent sont dans la tourmente : une faille critique dans le client torrent Transmission BitTorrent (Windows, Linux et Mac) permet de pirater n'importe quel ordinateur à distance. On doit cette découverte à l'équipe de Google Project Zero. L'application n'a pas encore bénéficié d'un patch de sécurité : du coup, les conclusions des chercheurs permettent à n'importe qui d'exploiter la faille et de prendre contrôle de votre PC ou Mac. Cette faille serait également présente dans d'autres applications de téléchargement de torrents.

transmission bittorrent faille securite

Le client torrent open source et multiplateformes Transmission ainsi que potentiellement d'autres clients torrent sont visés par une nouvelle faille de sécurité critique. Celle-ci a été découverte par une équipe d'ingénieurs du Google Project Zero. Tavis Ormandy qui signe le post explique ainsi comment des hackers peuvent exploiter ce qu'il appelle le DNS Rebinding pour prendre le contrôle de l'application quelle que soit la plateforme, télécharger du code malicieux et l'exécuter. Cette faille est connue depuis une semaine, mais les développeurs de Transmission tardent à publier un correctif de sécurité. Ce qui implique que des hackers sont en ce moment en train d'essayer de l'exploiter.

Clients Torrent : une faille dans Transmission et d'autres applications permet à n'importe qui de pirater votre PC ou Mac !

C'est qu'à en croire ses conclusions, le problème est profond. Transmission exécute pour fonctionner un serveur local (accessible à l'adresse localhost ou 127.0.0.1) par lequel transitent toutes les commandes via des requêtes JSON. A priori rien de bien méchant puisqu'en l'absence d'intervention, cette adresse n'est normalement pas accessible de l'extérieur. Le problème, c'est l'existence de la fameuse technique du DNS Rebinding. Ce type d'attaque repose sur une page web malicieuse qui provoque l'exécution d'un script en local. Il peut alors faire passer des requêtes JSON via le serveur de Transmission, et ordonner le téléchargement de code malicieux.

L'attaquant peut également forcer le téléchargement dans un dossier spécial de l'ordinateur de la victime auquel est attaché un script ou une action qui va automatiquement exécuter ce qui y est déposé. Sous Linux cela peut être encore plus simple : on peut forcer le téléchargement d'un fichier .bashrc dans le dossier Home. Vous l'aurez compris, un pirate suffisamment malin peut prendre le contrôle total d'une machine sur laquelle tourne Transmission. Tavis Ormandy précise sur Twitter que le problème touche aussi d'autres clients torrent – bien qu'il refuse de donner pour l'instant leur nom, fenêtre de 90 jours oblige. De quoi leur laisser un peu plus de temps pour éditer un patch.

Le développeur a décidé de publier la vulnérabilité de façon anticipée pour Transmission, excédé par l'absence de réponse des développeurs – qui ont néanmoins depuis repris le contact. Interrogé par nos confrères de Ars Technica, un développeur de Transmission précise ainsi qu'un correctif sera déployé “aussi vite que possible“. Et conseille de désactiver en attendant l'Accès à distance via le navigateur sans mot de passe. Utilisez-vous Transmission ou d'autres clients Torrent avec l'”accès à distance” ou Web ? Pourquoi utilisez-vous votre client torrent ainsi ? Partagez votre retour avec la communauté dans les commentaires !

La première de quelques failles permettant d'exécuter du code à distance dans des clients torrent populaires, voici une vulnérabilité DNS Rebinding affectant Transmission et qui résulte dans l'exécution de code arbitraire à distance


Réagissez à cet article !

Demandez nos derniers articles !

De la poussière d’étoiles vient de livrer un secret enfoui depuis 80 000 ans dans la glace antarctique

De la poussière d’étoiles enfouie dans la glace antarctique vient de livrer un secret cosmique. Ces résidus radioactifs seraient les vestiges d’une supernova survenue il y a 80 000 ans….

Windows 11 : ne perdez plus d’espace inutilement sur votre PC grâce à cette astuce 100 % sûre

Que vous souhaitiez libérer de l’espace de stockage ou optimiser les performances de votre PC Windows, entreprendre un nettoyage du disque est toujours une bonne idée. Mais il existe une…

À seulement 226 €, le Poco X7 Pro 5G affiche un rapport qualité-prix difficile à battre

Le Poco X7 Pro est actuellement affiché à 256 € sur AliExpress. En appliquant un code promo exclusif, son prix descend à 226 € au lieu de 319 €, soit…

Google I/O 2026 : voici comment suivre en direct toutes les annonces de la conférence

Demain, mardi 19 mai 2026, se tiendra la conférence Google I/O, l’événement annuel de la firme de Mountain View consacré à ses dernières nouveautés. Pour ne rien manquer des annonces,…

ClickFix : quand les hackers vous convainquent de les aider à pirater votre propre PC

Oubliez le virus qui s’installe en douce ou la pièce jointe piégée. La dernière technique d’attaque à la mode fait bien plus fort : elle vous demande poliment de pirater…

AliExpress enflamme le printemps : jusqu’à 60% de réduction sur tout le site

AliExpress accélère ses offres de printemps. Les Économies ensoleillées cassent les prix jusqu’à 60% sur la tech. Smartphones, tablettes, objets connectés, informatique… Voici les meilleures affaires à saisir avant la…

Ce casse-tête mathématique vieux de 300 ans vient de transformer l’exploration des astéroïdes

Visiter plusieurs astéroïdes en un seul voyage est un casse-tête mathématique redoutable. Deux chercheurs viennent de le résoudre grâce à une approche inédite. Leurs travaux pourraient transformer la planification des…

Marshall lance le Milton ANC et rend la réduction de bruit active plus accessible

Après Major et Monitor, Marshall dévoile une troisième référence dans son catalogue de casque audio : Milton. Proposé sous la barre des 200 euros, ce produit veut combiner la signature…

GoPro HERO13 Black : plus de 200 € de réduction sur la célèbre action cam, vite !

Jusqu’au 22 mai, AliExpress nous inonde de bonnes affaires et de codes promo. Grâce à cela, vous pouvez vous offrir la GoPro HERO13 Black à prix sacrifié. Alors si vous…

Le SUV électrique Xiaomi YU7 GT bat un record de vitesse sur le circuit Nürburgring

Xiaomi donne le ton avec son futur SUV électrique YU7 GT. Il a battu un record du monde du tour le plus rapide sur l’exigeant circuit Nürburgring. Comme la La…