Firefox : cette faille permet depuis 17 ans de voler des fichiers sur les PC

Une faille de sécurité de Firefox restée béante depuis 17 ans permet de voler des fichiers situés sur un PC distant. La vulnérabilité est exposée par Bartak Tawily, un chercheur en sécurité qui en a fourni une preuve de concept. Voici comment des personnes malintentionnées peuvent télécharger des données sur un PC à l'insu de l'utilisateur.

Firefox cookies

Mozilla multiplie les efforts pour faire de Firefox un navigateur sécurisé et le plus respectueux de la vie privée. Il n'empêche que plusieurs failles de sécurité y ont été découvertes ces derniers mois, les plus récentes remontant à deux semaines à peine. Un chercheur en sécurité vient de mettre le doigt sur une autre vulnérabilité tout aussi critique.

Firefox : une faille de sécurité vieille de 17 ans mis au jour

Un simple fichier HTML vérolé permet à l'attaquant d'accéder aux contenus d'un répertoire et de ses sous-répertoires sur un PC. La faille repose sur un défaut de Firefox dans sa manière de gérer des documents ou scripts chargés depuis une origine donnée. Ces règles de contrôle d'accès appelées « Same Origine Policy » (SOP) assurent qu'il ne soit pas possible d'accéder à un contenu d'une origine A depuis une origine B.

Le chercheur en sécurité explique que pour les origines situées non pas sur un serveur, mais en local (chemin de type file:///home/user/ etc.), Firefox présente un défaut qui permet d'afficher tous les fichiers situés dans un même répertoire, en l’occurrence celui où est stocké le fichier HTML malveillant. Il est également possible d'accéder à tous les sous-répertoires ainsi que les fichiers qu'ils contiennent.

D'après le chercheur Tawily, Firefox est le seul navigateur à ne pas avoir modifié l'implémentation non sécurisée du SOP. Les autres navigateurs, du moins ceux les plus connus, traitent les fichiers d'un même répertoire comme provenant d'une origine différente.

Lire aussiFirefox 67 est disponible, le navigateur devient 2 fois plus rapide

D'après le chercheur qui expose une preuve de concept de la vulnérabilité dans une note de blog, l'attaquant doit réussir à passer plusieurs étapes pour atteindre sa victime :  cette dernière doit avoir téléchargé un fichier HTML malveillant depuis un email ou par n'importe quel autre canal, elle doit ouvrir le fichier dans Firefox, cliquer sur un bouton piège qui permet au pirate d'accéder aux répertoires et sous-répertoires, voire récupérer des fichiers à souhait grâce à l’interface de programmation « Fetch API ».

Source : Barak Tawily sur GitHub


Réagissez à cet article !

Demandez nos derniers articles !

Les arnaques aux fausses pharmacies en ligne sévissent de plus belle en France

Pharmafraud est un type d’arnaque visant à imiter des pharmacies en ligne pour voler les données personnelles et bancaires des utilisateurs. Les escrocs utilisent des médicaments populaires comme le Viagra…

Shark ChillPill : le ventilateur brumisateur portable passe à prix cassé pour les soldes, mais les stocks sont bientôt épuisés !

Vous cherchez un petit ventilateur brumisateur portable pour supporter les fortes chaleurs ? Le Shark ChillPill est un modèle puissant qui vous permet d’abaisser la température ressentie de 9 degrés…

GTA 6 va peser une tonne, voici comment gagner de la place sur votre PS5 ou Xbox Series

GTA 6 va peser dans l’histoire du jeu vidéo… Et ce, dans tous les sens du terme. En effet, il y a fort à parier que le titre de Rockstar…

Netflix complique encore le partage de compte avec cette nouvelle contrainte

Netflix exige désormais que chaque utilisateur d’un compte partagé fournisse son adresse email. Chaque profil du compte doit donc être associé à un email. En 2023, Netflix mettait fin au…

Test Xiaomi 17T : ce smartphone est-il seulement le « maître du téléobjectif » autoproclamé ?

Moins d’un an après la sortie du Xiaomi 15T, il est déjà temps d’accueillir son successeur : le Xiaomi 17T. Plus compact que son prédécesseur, il est aussi une version « allégée »…

Dreame L40s Pro Ultra : avec cette grosse chute de prix, l’aspirateur robot devient plus abordable !

Vous cherchez un aspirateur robot à double serpillère qui reste accessible en termes de prix ? Pour ce dernier jour du Prime Day, Amazon affiche une très belle promotion sur…

YouTube Shorts fait le plein de nouveautés, dont un mode plein écran

YouTube annonce de nouvelles fonctionnalités pour ses Shorts, entre meilleure expérience de visionnage et contrôle de la vitesse de lecture. Les amateurs de Shorts peuvent se réjouir, YouTube intègre de…

La caméra de surveillance Mi 360° Home Security Camera 2K est à petit prix pour quelques heures encore !

Vous souhaitez garder un œil à l’intérieur de votre maison quand vous n’êtes pas là ? La marque Xiaomi propose un modèle de grande qualité pour un tout petit prix…

Windows 10 obtient un nouveau sursis : des mises à jour gratuites seront disponibles jusqu’à cette date

Microsoft a encore décidé de repousser la date de fin du support logiciel de Windows 10. Face aux pressions, l’éditeur a octroyé un nouveau délai aux utilisateurs. Après des mois…

Cette mise à jour Tesla pourrait vous éviter de graves blessures lors d’un accident

La sécurité automobile se joue parfois à quelques millièmes de seconde. Tesla compte bien exploiter ce laps de temps minuscule avec une nouvelle approche. La marque déploie une mise à…