Gmail : une faille majeure permettait aux pirates d’usurper l’identité de n’importe quel utilisateur

Une chercheuse en sécurité vient de dévoiler une faille majeure affectant les serveurs de Gmail depuis plusieurs mois. Elle permettait aux pirates d’envoyer des emails usurpés avec l’adresse de n’importe quel compte.

Gmail

Alors que les utilisateurs de Gmail ont eu du mal à utiliser le service pendant plusieurs heures hier, Google corrigeait dans le même temps une vulnérabilité critique qui n’avait rien à voir avec la panne mondiale. Selon la chercheuse en sécurité Allison Husain, qui a trouvé et signalé la faille à Google depuis le mois d’avril, celle-ci permettait à des pirates d’usurber un compte Gmail ou G Suite tout en contournant des protocoles de sécurité qui protègent les utilisateurs contre ce type d’attaque.

En quoi consiste cette faille de Gmail ?

Des protocoles de sécurité permettent aux opérateurs de domaine d’associer leurs noms de domaines à des adresses IP spécifiques. Cela permet aux serveurs de messagerie de réception de déceler toute tentative d’usurpation d’adresse en comparant l’IP du serveur d’expédition à une liste d’IPs autorisées. Si l’adresse IP de l’expéditeur ne figure pas dans la liste, le serveur de messagerie peut rejeter le message et empêcher les e-mails frauduleux d’atteindre les boîtes de réception des utilisateurs.

L’authentification des domaines est assurée par les normes de sécurité SPF (Sender Policy Framework) et DMARC (Domain-based Message Authentication, Reporting and Conformance). La chercheuse a publié une preuve de concept qui montre comment il est possible de contourner ces protocoles en abusant d’une faille dans les règles de validation de Gmail et G Suite pour envoyer un email usurpé depuis le back-end de Google afin que les serveurs de messagerie du récepteur l’authentifient.

« De plus, le message provenant du back-end de Google, il est probable que son score de spam soit encore plus faible, et qu’il soit donc encore moins filtré », ajoute Allison Husain qui précise que les deux vulnérabilités sont propres à Google uniquement.

Google a déployé un correctif après plus de 4 mois

La chercheuse a déclaré avoir informé Google du bug en avril, mais pour des raisons que l’on ignore, la firme n’a déployé un correctif que quelques heures après la publication du rapport le 19 août. Il s’agit pourtant d’une faille majeure qui aurait pu être exploitée par des attaquants ou des spammeurs pour conduire des campagnes de fraude aux conséquences préjudiciables pour les victimes. Les mesures d’atténuation de Google ont été déployées côté serveur, ce qui signifie que les clients Gmail et G Suite n’ont rien à faire pour s’en prémunir.

 


Réagissez à cet article !

Demandez nos derniers articles !

Le bracelet de cette montre connectée deviendrait un écran une fois retiré du poignet

Les fabricants rêvent depuis longtemps d’un écran qui grandirait sans faire grossir l’appareil, et Motorola vient de transposer cette idée au poignet. La marque a obtenu un brevet décrivant une…

Xiaomi TV Box S 3 : cette box TV à moins de 50 € va transformer votre télévision

Vous avez un vieil écran de TV qui est devenu trop lent et qui ne vous permet pas d’accéder à toutes vos applications de streaming préférées ? N’allez pas tout…

Redmi Pad 2 Pro : avec cette impressionnante chute de prix, la tablette de Xiaomi devient accessible

Du 1er au 7 août, AliExpress propose de très nombreuses promotions sur tout son site. En plus, vous pouvez utiliser une série de codes promo cumulables pour obtenir des prix…

Galaxy A17 : en promo à moins de 135 €, il a tout d’un smartphone bien plus cher

Le Samsung Galaxy A17 profite d’un très bon prix en ce moment. Grâce à une réduction de 33% il passe à moins de 135 €, ce qui représente un bon…

« Regarde à 2:14 » : Google Drive met fin à cette corvée quand vous commentez une vidéo

Personne n’aime décrire à l’écrit le passage exact d’une vidéo dont il veut parler. Google Drive vient de tirer un trait sur cette galère avec une nouvelle fonction. Le travail…

Spotify sur Android est très lent chez certains utilisateurs, la firme enquête

Des utilisateurs de Spotify sur Android témoignent de lenteurs rendant parfois l’application inutilisable. Le service reconnaît le souci et demande aux personnes concernées de se faire connaître. Le service de…

Le Google Pixel 11 Pro XL se dévoile en photo dans sa couleur “Canyon”

Quelques jours avant la présentation officielle du Pixel 11 Pro XL de Google, voici une série de photos pour le découvrir dans la couleur sur laquelle la firme semble vouloir…

Crise de la RAM : Samsung, l’un des principaux fabricants de mémoire, confirme que la situation va s’aggraver en 2027

Lors de son dernier rapport financier, Samsung a présenté ses prévisions pour le marché de la RAM en 2027. Et le moins que l’on puisse dire, c’est que la tendance…

Atteindre l’océan de cette lune de Jupiter serait bien plus difficile que prévu, voici pourquoi

L’océan enfoui sous la glace d’Europe reste la piste la plus sérieuse pour trouver de la vie ailleurs. Deux sondes filent déjà vers cette lune de Jupiter pour l’examiner de…

Pourquoi de nombreuses applications pour Samsung Smart TV vont disparaître

Samsung annonce la suppression de plusieurs applications disponibles pour ses TV connectées suite aux travaux d’experts en cybersécurité. Ils ont découvert un comportement répandu et potentiellement très dangereux. Cela fait…