Avast, AVG : leur protection contre le pistage criblée de failles pouvait servir à vous pirater

Avast AntiTrack et AVG AntiTrack, deux proxy payants censés protéger la vie privée en ligne étaient en réalité criblées de failles. A tel point qu’un chercheur montre par A+B que l’utilisation de ces applications facilitent en réalité certains types de piratage.

Page d’accueil Avast / Crédits : Phonandroid

Vous utilisez la solution antipistage d’Avast ou AVG (AntiTrack) ? Il est sans doute pertinent de vous demander si votre abonnement à ces services de protection premium a réellement haussé la sécurité de votre ordinateur. Le chercheur en sécurité David Eade explique sur son blog comment ces programmes ont en réalité pu faciliter des attaques de type man-in-the-middle sur du trafic chiffré HTTPS. Le chercheur explique en effet que Avast et AVG Antitrack partagent le même code source. Ces applications fonctionnent en effet comme un proxy HTTPS par lequel tout le trafic internet transite, pour peu que vous ne l’activiez.

8 mois pour corriger la faille

Or, note le chercheur, le code de ces applications est criblé de failles. La première, c’est que Antitrack ne vérifie pas la validité des certificats présentés par le serveur cible. Ainsi, une attaque man-in-the-middle peut être menée avec une facilité déconcertante, en présentant de faux certificats. Par ailleurs Avast Antitrack downgrade le protocole de sécurité des navigateurs à TLS version 1.0 contre TLS 1.2 ou ultérieur. Enfin, à en croire le chercheur, ces applications forcent les navigateurs à utiliser des suites de chiffrement moins sécurisées que celles disponibles par défaut, par exemple dans Internet Explorer et Edge.

“Les conséquences sont difficiles à exagérer”, note le chercheur, “un attaquant distant qui exécute un proxy malicieux pouvait capturer le trafic HTTPS de sa victime et exfiltrer ses identifiants pour un usage ultérieur. Lorsque le site utilise l’authentification double facteurs (ou un mot de passe à usage unique) l’attaquant peut toujours détourner la session en cours en clonant les cookies de session après authentification de la victime”. Les vulnérabilités ont été signalées une première fois le 7 août 2019, mais il a fallu attendre le 9 mars 2020 (8 mois !) pour que les applications Avast et AVG aient pu être patchées.

Lire également : Avast – l’antivirus gratuit vous espionne et revend les données à Google et Microsoft

Dans l’intervalle, on imagine que Avast et AVG ont tout de même facturé l’abonnement, qui est de 49,99 € par an pour Avast Antitrack ou de 39,99 € par an pour AVG Antitrack.

Source : David Eade (Blog) 


Réagissez à cet article !

Demandez nos derniers articles !

Taïwan aurait subi la première attaque menée de bout en bout par des IA, une agence nucléaire figure parmi les victimes

Des agents autonomes ont mené une intrusion complète contre Taïwan, sans qu’aucun humain valide leurs décisions. Ils ont cartographié les systèmes de l’État, forcé des comptes, puis étendu leur terrain…

VLC prend plus de 30 secondes à s’ouvrir à cause d’un bug de Windows 11, voici comment le corriger

Après s’être fait accuser de prendre des lustres pour lire un simple fichier MP3, VLC s’est défendu en répondant que le problème vient en réalité d’une récente mise à jour…

YouTube : résumer des anime en vidéo peut vous valoir de gros ennuis avec la justice, la preuve

Malgré une défense basée sur l’usage raisonnable, 3 youtubeurs vont peut-être voir leur identité révélée à l’ayant droit qui les a attaqué. En l’occurrence l’éditeur japonais Kadokawa. Des signalements d’infractions…

Outlook : vous allez adorer ce nouveau bug qui frappe de nombreux utilisateurs

Microsoft vient de confirmer qu’un nouveau bug frappe actuellement de nombreux utilisateurs d’Outlook. Pourtant, ils ne sont pas bien nombreux à se plaindre. Peut-être que beaucoup sont ravis de la…

Ce test mené sur 600 personnes montre que ChatGPT nous connaît mieux qu’il ne devrait

Des chercheurs ont confié à ChatGPT la rédaction d’un test de personnalité, puis lui ont demandé d’en prédire les résultats. Six cents volontaires ont ensuite passé l’épreuve. Les estimations du…

Pixel 11 : on vous déconseille d’acheter ce modèle si vous êtes maladroit

Le test de durabilité de l’EPREL pour le Pixel 11 vient de tomber et, justement, l’un des modèles s’en sort moins bien que les autres dans ce domaine. En effet,…

Marvel’s Wolverine sur PS5 : le jeu physique sera 100 % jouable, sans téléchargement

Insomniac Games, le studio derrière l’exclusivité PS5 très attendue Marvel’s Wolverine, affirme sa volonté de fournir un jeu physique complet. Il n’aura pas besoin d’un téléchargement préalable pour être lancé….

Quatre fois plus brillant que la Lune, ce satellite menace ceux qui le pointeront avec un télescope

Une entreprise américaine s’apprête à vendre de la lumière du Soleil après la tombée de la nuit. Son premier satellite décollera d’ici quelques mois. Les astronomes, eux, préparent déjà les…

WhatsApp peut utiliser l’IA pour détecter les messages d’arnaque maintenant

Meta dote sa messagerie WhatsApp d’un système IA censé détecter si un message est en réalité une tentative de vous escroquer. Optionnelle, la fonctionnalité est en cours de test. Avec…

La pire faille de sécurité de Windows 11 se cache peut-être dans votre barrette de RAM

Les barrettes de mémoire vive passent pour un composant sans histoire. Des chercheurs viennent de démontrer le contraire. En modifiant une simple information qu’elles transmettent au système, ils ont fait…