Chrome, Edge : une faille de sécurité critique permet de pirater votre ordinateur

Google Chrome, Microsoft Edge et tous les navigateurs basés sur Chromium sont victimes d'une faille de sécurité. En exploitant cette brèche de type zero-day, un attaquant est capable d'exécuter du code à distance à l'insu des utilisateurs. En s'appuyant sur une autre faille, un individu malveillant pourrait théoriquement pirater votre ordinateur. 

Google Chrome

Ce 12 avril 2021, Rajvardhan Agarwal, un chercheur en sécurité informatique, a révélé l'existence d'une faille de sécurité Z-zero-day au sein de Chrome et des navigateurs qui s'appuient sur le moteur de rendu Chromium, dont Microsoft Edge. Pour rappel, une faille de type zéro-day est une brèche d'un logiciel ou d'un système d'exploitation qui n'a pas encore corrigée. Par contre, elle a été dévoilée publiquement, ce qui ouvre la possibilité que des pirates cherchent à l'exploiter à des fins criminelles.

D'après les découvertes de Rajvardhan Agarwal, cette faille de sécurité permet d'exécuter du code à distance sur un ordinateur via le moteur JavaScript V8 dans les navigateurs basés sur Chromium. Dans le compte rendu publié sur Github, le chercheur en sécurité informatique explique avoir pu lancer la calculatrice de l'ordinateur en passant par le navigateur web.

Sur le même sujet : un dangereux malware se diffuse dans une trentaine d’extensions Google Chrome et Microsoft Edge, désinstallez-les rapidement !

Une faille de sécurité bloquée par la sandbox de Chrome et Edge

D'après Rajvardhan Agarwal, cette brèche est ensuite bloquée par la sandbox du navigateur web. La sandbox, ou bac à sable, est une limite de sécurité de Google qui permet d'isoler les différents processus et composants du navigateur. Pour exploiter cette faille, il est donc nécessaire de la combiner avec une brèche permettant de s'affranchir de la sandbox. Sinon, l'individu malveillant se retrouvera bloqué et incapable de nuire. Notez qu'une option permet de désactiver la sandbox sur Chrome et Edge, mettant en danger certains internautes.

L'expert assure que cette faille a été patchée par le moteur JavaScript V8. Par contre, ce correctif n'est pas inclus dans la dernière version de Chromium, dont Chrome 89 et Microsoft Edge 89. On peut s'attendre à ce qu'un patch soit inclus dans la future version des navigateurs, Chrome 90 et Edge 90. On vous en dit plus dès que possible. En attendant plus d'informations, n'hésitez pas à donner votre avis dans les commentaires ci-dessous.

https://twitter.com/r4j0x00/status/1381643526010597380?s=20


Réagissez à cet article !

Demandez nos derniers articles !

“Aucune attaque réussie de logiciels espions contre un appareil Apple” grâce à ce mode de sécurité disponible sur votre iPhone

Votre iPhone est doté d’un mode de sécurité qui n’a encore jamais été franchi par les pirates, annonce Apple. Mais l’activer a un coût important en termes d’expérience utilisateur. En…

Rachat de SFR : le prix des abonnements mobile et internet pourrait grimper jusqu’à 25 %

Le retour à trois opérateurs télécoms en France, consécutif du futur rachat de SFR, pourrait entraîner une forte hausse du prix des abonnements. Le rachat de SFR n’est plus qu’une…

iOS 26.4 : le nouveau système de vérification de l’âge sur iPhone tourne au fiasco

La mise à jour iOS 26.4 pour l’iPhone a intégré un système de vérification de l’âge, devenu obligatoire au Royaume-Uni pour accéder à certains contenus. Et il cause bien des…

Test Apple MacBook Neo : « oui, j’ai un coeur d’iPhone, et alors ? »

Le 4 mars, Apple a jeté un pavé dans la mare en dévoilant le MacBook Neo, son nouvel ordinateur portable. Sa principale particularité : être vendu sous la barre des…

Ces paramètres cachés d’Android vont vous donner l’impression d’avoir un téléphone flambant neuf

Vous pensez que votre smartphone Android a fait son temps ? Attendez un peu avant de le changer. En effet, l’OS de Google embarque des options méconnues qui vous donneront…

Cette photo spectaculaire de la NASA révèle la supernova la plus ancienne jamais détectée sous un nouveau jour

Les progrès scientifiques et technologiques donnent naissance à des photos spectaculaires, mais leur intérêt n’est pas seulement esthétique : ces clichés permettent parfois de découvrir des caractéristiques demeurées jusque-là invisibles. C’est…

Bon plan Shark CryoGlow : le masque LED avec technologie rafraîchissante est à prix cassé, vite !

Avec le masque LED CryoGlow de Shark, vous allez pouvoir améliorer votre routine beauté et obtenir une peau plus saine et plus éclatante en seulement quelques semaines. En plus, le…

Incroyable mais vrai : les appels vidéo à la FaceTime entre smartphones Android et iPhone bientôt disponibles

Le nouveau standard de communication RCS 4.0 va permettre des appels vidéo natifs entre Android et iOS, de la même manière que fonctionne FaceTime sur iPhone. La GSM Association (GSMA)…

Ces pirates ont trouvé une astuce redoutable pour contourner les filtres anti-phishing

Contourner les filtres anti-spam sans déclencher la moindre alerte, c’est désormais possible. Des cybercriminels exploitent une plateforme de création d’applications reconnue pour piéger les utilisateurs de Microsoft 365. Et selon…

Bose QuietComfort Ultra : l’excellent casque est de retour à prix cassé, vite !

Pour fêter l’arrivée du printemps, Boulanger organise des ventes flash exceptionnelles. Si vous cherchez un excellent casque audio en promotion, ce bon plan est fait pour vous. Normalement en vente…