Edge : cette faille permet d’installer des extensions malveillantes en toute discrétion

Microsoft Edge, le navigateur phare du constructeur américain, abritait il y a encore quelques semaines une faille de sécurité critique. Une fois exploitée, elle permettait à des pirates d'installer à distance des extensions malveillantes sur les systèmes des utilisateurs, le tout à leur insu.

microsoft faille securite
Crédits : Adobe Stock

D'après nos confrères du site Hacker News, Microsoft Edge abritait il y a encore quelques semaines une faille de sécurité critique. Une fois exploitée, elle aurait permis à des pirates d'installer à distance des extensions arbitraires sur les systèmes des utilisateurs pour lancer des actions malveillantes.

Cette faille aurait pu permettre à un attaquant d'exploiter une API privée, initialement destinée à des fins de marketing, pour installer secrètement des extensions de navigateur supplémentaires avec des autorisations étendues à l'insu de l'utilisateur”, explique Oleg Zaytsev, chercheur en sécurité informatique chez Guardio Labs.

Répertoriée sous le nom CVE-2024-21388, cette vulnérabilité a été heureusement corrigée par Microsoft dans la version stable d'Edge 121.0.02277 publiée ce 30 janvier 2024. Comme l'explique la firme de Redmond sur la partie Mises à jour de sécurité de son site, “un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait obtenir les privilèges nécessaires à l'installation d'une extension”. 

A lire également : Chrome, Firefox, Edge – ce codec défectueux expose une faille critique, faites vite la mise à jour

Une faille qui exploitait une particularité d'Edge

Avec un score de gravité de 6,5 sur 10, cette faille présentait mine de rien des risques conséquents pour les utilisateurs du navigateur. Comme dit plus haut, elle s'articulait autour du fait qu'Edge est conçu pour avoir un accès privilégié à certaines API privées. Via cet accès, le navigateur peut installer en toute autonomie des modules complémentaires en arrière-plan, à condition qu'ils proviennent du magasin d'extensions.

Concrètement, quel était le mode opératoire des pirates ? Ils devaient tout d'abord créer un module complémentaire en apparence inoffensif pour Edge… alors qu'il injectait en réalité du code JavaScript malveillant sur un site autorisant l'accès à l'API (comme Bing par exemple). Ce JavaScript déclenchait ensuite l'installation du module malveillant, et ce à l'insu de l'utilisateur. 

Néanmoins, les chercheurs en sécurité informatique de Guardio Labs se veulent plutôt rassurant. Pour cause, Microsoft a rapidement colmaté la brèche et de plus, les experts n'ont trouvé aucune preuve d'abus de cette faille sur la toile. Pour rappel, Microsoft travaille actuellement sur une nouvelle fonctionnalité pour Edge qui limitera considérablement la consommation de RAM du navigateur. Grâce à elle, les utilisateurs seront en mesure configurer la quantité de RAM allouée au fonctionnement d'Edge.

Source : TheHackerNews


Réagissez à cet article !

Demandez nos derniers articles !

Top 3 : quels sont les meilleurs VPN pour regarder le sport gratuitement en 2026 ?

Les VPN sont aujourd’hui des outils indispensables pour pouvoir voyager, pour sécuriser sa connexion ou bien pour conserver ses données confidentielles. Mais ils sont aussi très utiles pour les fans…

Cette puce maison permet à Meta d’échapper à la pénurie de mémoire qui frappe le monde entier

La pénurie de mémoire frappe le monde entier et fait grimper les prix sans répit. Meta, lui, a trouvé une parade plutôt maline. Sa solution maison pourrait bien lui faire…

Pas besoin de Steam Machine, des PC gaming débarquent avec SteamOS préinstallé

Face à la déception engendrée par la Steam Machine, des fabricants proposent des alternatives de PC gaming déjà montés et avec SteamOS préinstallé. Après des mois d’attente, Valve a enfin…

Après les smartphones pliables, Samsung va lancer des smartphones à écran coulissant

Samsung pourrait sortir sur le marché un modèle de smartphone enroulable en 2028. Jusqu’ici, seuls des prototypes non commercialisés ont vu le jour. Samsung est en train de mettre au…

PayPal lance le paiement fractionné en 6, 12 et 24 fois en France

PayPal n’offrait jusqu’ici que le paiement fractionné en 4 fois en France, la plateforme propose désormais l’étalement sur 6, 12 et 24 fois. Des frais sont par contre à prévoir….

AliExpress dévoile une avalanche de promotions avec de nouveaux codes, les prix cassés sont au rendez-vous

Les opérations promotionnelles reprennent chez AliExpress. En parallèle des soldes, la plateforme casse le prix de nombreux produits high-tech avec des remises immédiates auxquelles s’ajoutent des codes promo cumulables. Smartphones,…

Nouveautés Netflix juillet 2026 : les séries et films à regarder

Chaque mois nous vous proposons de faire le point sur les séries et films proposés par Netflix. Nouveautés, documentaires, nous vous proposons également un top 3 des séries et des films à suivre. Prêts ? Bingez !

Spider-Man Brand New Day : histoire, casting, date de sortie, tout ce qu’on sait sur le prochain Marvel avec Tom Holland

Tom Holland revient en 2026 dans la peau de l’Homme-Araignée pour une nouvelle aventure. Date de sortie, casting, scénario, on vous dit ce qu’il faut savoir sur Spider-Man Brand New…

Test JBL Live Flex 4 : la nouvelle alternative séduisante aux Galaxy Buds4 et aux AirPods 4

Alors que Samsung et Apple misent sur des écouteurs semi-ouverts aux fonctions exclusives à leur écosystème maison, JBL vient proposer une alternative plutôt séduisante : les JBL Live Flex 4.  Conçus…

Crise de la RAM : une plainte collective accuse les fabricants de mémoire d’avoir délibérément fait exploser les prix

Trop, c’est trop : face à la montée sans précédent des prix de la mémoire, un groupe de consommateurs et de professionnels ont décidé de s’allier pour porter plainte contre…