Chrome et Firefox ont permis à des sites malveillants d’aspirer votre profil Facebook privé

Chrome et Firefox ont permis pendant plus d’un an à des sites malveillants d’aspirer votre profil Facebook privé. Les informations, qui incluent les noms d’utilisateurs, photos de profil, et likes, étaient accessibles même si l’utilisateur avait rendu son. La faille a été colmatée à partir de la version 63 de Chrome et de Firefox 60. Les chercheurs à l’origine de la découverte préviennent que ce type de faille pourrait néanmoins réapparaître à cause des fonctionnalités qui sont constamment ajoutées à HTML 5 et CSS 3. 

facebook

Une faille de sécurité du moteur HTML 5 et CSS3 de Chrome et Firefox a permis pendant un an à des hackers d’aspirer des comptes Facebook à l’insu des utilisateurs. Entre autres données qui doivent normalement rester inaccessibles à des sites tiers. Facebook est un cas intéressant car lorsque l’on est connecté sur le site, notre profil privé n’est normalement pas accessible. Ici, d’ailleurs, les données ne pouvaient pas être directement extraites : un dispositif de sécurité interdit en effet heureusement à des sites tiers d’afficher et donc d’exploiter du contenu issu de votre compte Facebook.

Chrome et Firefox laissaient des hackers aspirer votre compte Facebook privé

Mais les chercheurs ont su exploiter HTML 5 et CSS 3 pour ouvrir la page profil de la victime dans iframe et réinterpréter son contenu, permettant ainsi de récupérer des photos, du texte, et les likes d’un visiteur. La faille a été depuis tant bien que mal colmatée dans Chrome 63 et Firefox 60. Dario Weißer, l’un des chercheurs à l’origine de la découverte prévient néanmoins : “CSS, HTML et JavaScript ont de nombreuses fonctionnalités pour faire des choses graphiques. Je ne serais pas surpris si il existe encore des problèmes [de ce type, ndlr] inconnus”.

L’astuce des chercheurs, c’est d’invoquer des plugins sociaux (boutons avec le texte “Suivez-moi sur Facebook”), ce qui leur a permis d’ouvrir côté serveur un iframe avec des détails normalement privés sur les comptes des visiteurs. Un code HTML 5 et CSS 3 permet ensuite de faire de la reconnaissance d’image et de texte pour extraire ces données : “on ne peut pas accéder au contenu de l’iframe directement. Cependant on peut y superposer une couche dans laquelle on tente d’interagir graphiquement avec les pixels en dessous”, expliquent les chercheurs.

Et d’ajouter : “comme cette couche est contrôlée par le site de l’attaquant, il est possible de mesurer le temps que prend cette interaction graphique. Certains modes mix-blend [de CSS3 ndlr] nécessitent un temps de traitement variable en fonction de la couleur du pixel […] on n’extrait pas le HTML, mais le contenu visuel de l’iframe visé”. Outre Facebook, les chercheurs pensent que des sites malicieux ont pu exploiter cette faille pour d’autres services du web. Bien sûr cette faille serait anecdotique si les services du web en question ne savaient pas tout de nous


Réagissez à cet article !

Demandez nos derniers articles !

Fairphone 6+ : son prix en France et sa fiche technique sont connus

Le Fairphone 6+ est le prochain mobile de la marque qui mise sur la modularité et la réparabilité pour séduire les utilisateurs. Voici ses caractéristiques et son prix. Fairphone se…

Revolut obtient enfin sa licence bancaire française, de nouveaux services arrivent

Revolut continue son ascension fulgurante. L’entreprise a validé sa licence bancaire française, lui permettant de proposer à ses clients bien plus de services. Revolut n’est plus une simple institution de…

Fuite de données chez Valve, vos informations sont compromises si vous utilisez ces produits Steam

Valve notifie ses clients européens qu’une fuite de données chez l’un de ses partenaires a compromis leurs informations personnelles. L’entreprise Valve, notamment connue pour sa plateforme gaming Steam, est en…

ASUS VivoBook 16 OLED : SSD 1 To, Intel Core 9, 24 Go de RAM, ce performant ultrabook chute à moins de 900 €, c’est une affaire !

Avec son VivoBook 16 OLED X1605, ASUS part en concurrence frontale face aux MacBook Air d’Apple. Et le moins que l’on puisse dire, c’est que la fiche de caractéristiques est…

Vous pouvez jouer à vos jeux PS Plus sur Steam Deck et Steam Machine en streaming, sans PS5

L’application Asobi Remote Play permet de streamer ses jeux PS Plus sur Steam Deck, Steam Machine et PC Linux. La diffusion est gérée par les serveurs PlayStation, il n’y a…

One UI 9.5 serait déjà en cours de développement, la première bêta pourrait sortir plus tôt que prévu sur les Galaxy S26

Il semblerait que Samsung travaille déjà sur One UI 9.5, la mise à jour qui suivra la version de la surcouche actuellement en bêta. Si la rumeur dit vrai, le…

Plus d’1 Français sur 3 utilise l’IA pour draguer sur les applications de rencontre

De plus en plus de Français confient la séduction sur les applications de rencontre à une IA. Et la plupart des utilisateurs n’assument pas. L’IA peut constituer un bon outil…

Bose SoundLink Flex II : l’enceinte portable avec son HiFi est à moins de 100 €, vite !

Bose est reconnue pour la qualité de ses appareils audio haut de gamme. Mais la marque américaine propose aussi des produits grand public à des prix beaucoup plus accessibles et…

Une phrase invisible sur une page web suffit à fausser la mémoire de votre assistant IA pendant des mois

Un assistant IA doté d’un accès au web lit chaque page dans son intégralité. Certains passages restent hors de portée du regard humain. Ces lignes finissent parfois dans sa mémoire…

Microsoft augmente le coût des licences Windows 11, le prix des PC va encore grimper

RAM, stockage, carte graphique… l’évolution du coût des composants a fait augmenter le tarif des PC ces derniers mois. Et la hausse du prix des licences Windows 11 facturées par…