Chrome et Firefox ont permis à des sites malveillants d’aspirer votre profil Facebook privé

Chrome et Firefox ont permis pendant plus d’un an à des sites malveillants d’aspirer votre profil Facebook privé. Les informations, qui incluent les noms d’utilisateurs, photos de profil, et likes, étaient accessibles même si l’utilisateur avait rendu son. La faille a été colmatée à partir de la version 63 de Chrome et de Firefox 60. Les chercheurs à l’origine de la découverte préviennent que ce type de faille pourrait néanmoins réapparaître à cause des fonctionnalités qui sont constamment ajoutées à HTML 5 et CSS 3. 

facebook

Une faille de sécurité du moteur HTML 5 et CSS3 de Chrome et Firefox a permis pendant un an à des hackers d’aspirer des comptes Facebook à l’insu des utilisateurs. Entre autres données qui doivent normalement rester inaccessibles à des sites tiers. Facebook est un cas intéressant car lorsque l’on est connecté sur le site, notre profil privé n’est normalement pas accessible. Ici, d’ailleurs, les données ne pouvaient pas être directement extraites : un dispositif de sécurité interdit en effet heureusement à des sites tiers d’afficher et donc d’exploiter du contenu issu de votre compte Facebook.

Chrome et Firefox laissaient des hackers aspirer votre compte Facebook privé

Mais les chercheurs ont su exploiter HTML 5 et CSS 3 pour ouvrir la page profil de la victime dans iframe et réinterpréter son contenu, permettant ainsi de récupérer des photos, du texte, et les likes d’un visiteur. La faille a été depuis tant bien que mal colmatée dans Chrome 63 et Firefox 60. Dario Weißer, l’un des chercheurs à l’origine de la découverte prévient néanmoins : “CSS, HTML et JavaScript ont de nombreuses fonctionnalités pour faire des choses graphiques. Je ne serais pas surpris si il existe encore des problèmes [de ce type, ndlr] inconnus”.

L’astuce des chercheurs, c’est d’invoquer des plugins sociaux (boutons avec le texte “Suivez-moi sur Facebook”), ce qui leur a permis d’ouvrir côté serveur un iframe avec des détails normalement privés sur les comptes des visiteurs. Un code HTML 5 et CSS 3 permet ensuite de faire de la reconnaissance d’image et de texte pour extraire ces données : “on ne peut pas accéder au contenu de l’iframe directement. Cependant on peut y superposer une couche dans laquelle on tente d’interagir graphiquement avec les pixels en dessous”, expliquent les chercheurs.

Et d’ajouter : “comme cette couche est contrôlée par le site de l’attaquant, il est possible de mesurer le temps que prend cette interaction graphique. Certains modes mix-blend [de CSS3 ndlr] nécessitent un temps de traitement variable en fonction de la couleur du pixel […] on n’extrait pas le HTML, mais le contenu visuel de l’iframe visé”. Outre Facebook, les chercheurs pensent que des sites malicieux ont pu exploiter cette faille pour d’autres services du web. Bien sûr cette faille serait anecdotique si les services du web en question ne savaient pas tout de nous…


Réagissez à cet article !

Demandez nos derniers articles !

Ce trou noir nous envoie son jet en pleine figure depuis 12 000 ans et personne ne l’avait vu

Dans notre galaxie, un trou noir dévore lentement l’étoile massive dont il partage l’orbite. Ce festin se paie par deux faisceaux de matière lancés à une vitesse folle. L’un d’eux…

Galaxy S27 Ultra : Samsung devrait intégrer cette fonctionnalité bien pensée du Xiaomi 18 Pro

Le nouveau Xiaomi 18 Pro est équipé d’un écran avec filtre de confidentialité prenant en charge l’écran scindé. Samsung devrait s’en inspirer pour améliorer cette fonction du Galaxy S27 Ultra….

Volkswagen ouvre une salle de jeux dans ses voitures, mais garde la porte derrière un péage

Les longues attentes en voiture changent de visage chez Volkswagen. Le constructeur allemand transforme l’écran de bord de plusieurs modèles 2027 en console de salon. Ces parties finiront pourtant par…

L’application Téléphone de Google ferait marche arrière sur ce choix qui agace ses utilisateurs

Depuis sa refonte visuelle, l’application Téléphone de Google oblige à passer par un menu caché pour joindre ses proches. Le code d’une version bêta annonce la fin de cette contrainte….

Approcher sa carte bancaire d’une manette PlayStation pour payer, Sony y pense

Sony a déposé un brevet détaillant comment les manettes PlayStation pourraient intégrer la technologie NFC. De quoi accélérer les paiements d’un jeu ou d’un DLC depuis sa console, entre autres…

Adieu les PC Copilot+ : Microsoft continue d’atténuer la présence de son IA… en apparence

Les PC Surface de 2026 ne portent pas l’appellation Copilot+, contrairement aux modèles de 2024 et 2025. C’est un choix délibéré de Microsoft qui souhaite apparemment abandonner la marque. 2024….

Google Messages améliore enfin sa fonctionnalité de copie, fini le casse-tête

Après des mois de test, Google déploie enfin son nouveau système de copie dans Messages, qui permet de sélectionner uniquement une partie d’un texte. Jusqu’à maintenant, il fallait se contenter…

Cette fonction d’Android qui veillait sur vos trajets à pied vivrait ses derniers mois

Le Bien-être numérique d’Android regroupe depuis des années des outils destinés à limiter le temps passé sur smartphone. Google semble pourtant décidé à en retirer un, apparu en 2021 et…

Netflix se fait incendier pour avoir recréé la voix de cet acteur légendaire avec l’IA

Les critiques ne sont pas tendres avec le jeu de télé-réalité Le ticket d’or de Willy Wonka, signé Netflix. En cause notamment : la voix IA de Gene Wilder qui…

Vous possédez un smartphone Pixel ? Google pourrait bien vous offrir un an supplémentaire à son abonnement IA

C’est un geste d’une extrême générosité de la part de Google qu’ont découvert plusieurs utilisateurs de smartphone Pixel… ou simplement un glitch dans le système. En effet, ils sont plusieurs…