Firefox : cette faille permet depuis 17 ans de voler des fichiers sur les PC

Une faille de sécurité de Firefox restée béante depuis 17 ans permet de voler des fichiers situés sur un PC distant. La vulnérabilité est exposée par Bartak Tawily, un chercheur en sécurité qui en a fourni une preuve de concept. Voici comment des personnes malintentionnées peuvent télécharger des données sur un PC à l’insu de l’utilisateur.

Firefox cookies

Mozilla multiplie les efforts pour faire de Firefox un navigateur sécurisé et le plus respectueux de la vie privée. Il n’empêche que plusieurs failles de sécurité y ont été découvertes ces derniers mois, les plus récentes remontant à deux semaines à peine. Un chercheur en sécurité vient de mettre le doigt sur une autre vulnérabilité tout aussi critique.

Firefox : une faille de sécurité vieille de 17 ans mis au jour

Un simple fichier HTML vérolé permet à l’attaquant d’accéder aux contenus d’un répertoire et de ses sous-répertoires sur un PC. La faille repose sur un défaut de Firefox dans sa manière de gérer des documents ou scripts chargés depuis une origine donnée. Ces règles de contrôle d’accès appelées « Same Origine Policy » (SOP) assurent qu’il ne soit pas possible d’accéder à un contenu d’une origine A depuis une origine B.

Le chercheur en sécurité explique que pour les origines situées non pas sur un serveur, mais en local (chemin de type file:///home/user/ etc.), Firefox présente un défaut qui permet d’afficher tous les fichiers situés dans un même répertoire, en l’occurrence celui où est stocké le fichier HTML malveillant. Il est également possible d’accéder à tous les sous-répertoires ainsi que les fichiers qu’ils contiennent.

D’après le chercheur Tawily, Firefox est le seul navigateur à ne pas avoir modifié l’implémentation non sécurisée du SOP. Les autres navigateurs, du moins ceux les plus connus, traitent les fichiers d’un même répertoire comme provenant d’une origine différente.

Lire aussiFirefox 67 est disponible, le navigateur devient 2 fois plus rapide

D’après le chercheur qui expose une preuve de concept de la vulnérabilité dans une note de blog, l’attaquant doit réussir à passer plusieurs étapes pour atteindre sa victime :  cette dernière doit avoir téléchargé un fichier HTML malveillant depuis un email ou par n’importe quel autre canal, elle doit ouvrir le fichier dans Firefox, cliquer sur un bouton piège qui permet au pirate d’accéder aux répertoires et sous-répertoires, voire récupérer des fichiers à souhait grâce à l’interface de programmation « Fetch API ».

Source : Barak Tawily sur GitHub


Réagissez à cet article !

Demandez nos derniers articles !

Cette règle d’urbanisme vieille de 45 ans a permis à Amazon de bâtir ce data center dans le plus grand silence

Amazon bâtit actuellement un data center géant à Gilroy, petite ville agricole de Californie, aux États-Unis. Aucun vote municipal ni réunion publique n’a précédé le feu vert donné au chantier….

Perséides : c’est LA pluie d’étoiles filantes à ne pas manquer cet été, voici quand et comment l’admirer

Chaque été, la voûte céleste est le théâtre d’une impressionnante pluie de météores : les Perséides. Et cette année 2026, les conditions seront particulièrement favorables pour l’admirer. Date, horaire, nombre…

Il fixe un système de refroidissement liquide sur sa Steam Machine, mais pourquoi ?

Un internaute adepte des modifications d’appareil montre comment il est parvenu à fixer un système de refroidissement liquide à une Steam Machine. La question est désormais de savoir à quoi…

Cette start-up vend un ordinateur quantique qui se branche sur une prise de courant

Les ordinateurs quantiques vivent enfermés dans des laboratoires, refroidis à quelques fractions de degré du zéro absolu. Une startup allemande vend désormais une machine capable de se glisser dans une…

Regardez cette fusée chinoise exploser 85 secondes après son décollage

Le dernier lancement d’une fusée chinoise Longue Marche 7A s’est soldé par un échec avec l’explosion de l’engin un peu après le décollage. L’enquête pour déterminer la cause de l’accident…

L’iPhone 18 Pro Max devrait battre des records d’autonomie, ça se confirme

Allant dans le sens d’une fuite précédente, des photos de ce qui semble être la batterie d’un iPhone 18 Pro Max ont été publiées sur le Web. Le gain en…

Google tease encore son Pixel 11 Pro, le smartphone sera la star de cette nouvelle gamme

Après avoir publié plusieurs vidéos teasant l’arrivée du Pixel 11 Pro, du Pixel 11 Pro Fold puis de la Pixel Watch 5, Google revient à la charge avec un nouveau…

Cette minuscule galaxie serait en train d’étouffer notre plus grande voisine

Le télescope Hubble a recensé 200 millions d’étoiles dans la galaxie d’Andromède, la grande voisine de la Voie lactée. Elle en fabrique aujourd’hui cinq fois moins qu’il y a un…

Le démarchage téléphonique est officiellement interdit en France, mais cette loi sera-t-elle vraiment efficace ?

Aujourd’hui entre officiellement en vigueur la loi contre le démarchage téléphonique non sollicité. A priori, les entreprises n’auront plus le droit de vous appeler pour tenter de vous vendre quelque…

Tesla : il active l’autopilote et quitte la route des yeux 2 secondes, la voiture se crashe

L’autopilote de Tesla n’est pas encore totalement au point. Un conducteur l’a appris à ses dépends après un accident qu’il aurait pu éviter, de son propre aveu. Il faisait trop…