Gmail : une faille majeure permettait aux pirates d’usurper l’identité de n’importe quel utilisateur

Une chercheuse en sécurité vient de dévoiler une faille majeure affectant les serveurs de Gmail depuis plusieurs mois. Elle permettait aux pirates d’envoyer des emails usurpés avec l’adresse de n’importe quel compte.

Gmail

Alors que les utilisateurs de Gmail ont eu du mal à utiliser le service pendant plusieurs heures hier, Google corrigeait dans le même temps une vulnérabilité critique qui n’avait rien à voir avec la panne mondiale. Selon la chercheuse en sécurité Allison Husain, qui a trouvé et signalé la faille à Google depuis le mois d’avril, celle-ci permettait à des pirates d’usurber un compte Gmail ou G Suite tout en contournant des protocoles de sécurité qui protègent les utilisateurs contre ce type d’attaque.

En quoi consiste cette faille de Gmail ?

Des protocoles de sécurité permettent aux opérateurs de domaine d’associer leurs noms de domaines à des adresses IP spécifiques. Cela permet aux serveurs de messagerie de réception de déceler toute tentative d’usurpation d’adresse en comparant l’IP du serveur d’expédition à une liste d’IPs autorisées. Si l’adresse IP de l’expéditeur ne figure pas dans la liste, le serveur de messagerie peut rejeter le message et empêcher les e-mails frauduleux d’atteindre les boîtes de réception des utilisateurs.

L’authentification des domaines est assurée par les normes de sécurité SPF (Sender Policy Framework) et DMARC (Domain-based Message Authentication, Reporting and Conformance). La chercheuse a publié une preuve de concept qui montre comment il est possible de contourner ces protocoles en abusant d’une faille dans les règles de validation de Gmail et G Suite pour envoyer un email usurpé depuis le back-end de Google afin que les serveurs de messagerie du récepteur l’authentifient.

« De plus, le message provenant du back-end de Google, il est probable que son score de spam soit encore plus faible, et qu’il soit donc encore moins filtré », ajoute Allison Husain qui précise que les deux vulnérabilités sont propres à Google uniquement.

Google a déployé un correctif après plus de 4 mois

La chercheuse a déclaré avoir informé Google du bug en avril, mais pour des raisons que l’on ignore, la firme n’a déployé un correctif que quelques heures après la publication du rapport le 19 août. Il s’agit pourtant d’une faille majeure qui aurait pu être exploitée par des attaquants ou des spammeurs pour conduire des campagnes de fraude aux conséquences préjudiciables pour les victimes. Les mesures d’atténuation de Google ont été déployées côté serveur, ce qui signifie que les clients Gmail et G Suite n’ont rien à faire pour s’en prémunir.

 


Réagissez à cet article !

Demandez nos derniers articles !

Starship : SpaceX prépare une manœuvre jamais tentée, voici ce qui vous attend

SpaceX s’apprête à franchir un cap pour son immense vaisseau spatial. Le prochain vol du Starship dispose non seulement d’une date de lancement, mais également d’une manœuvre inédite. Le moins…

OnePlus quitte officiellement l’Europe, c’est la fin d’une époque

OnePlus signe officiellement son divorce avec le Vieux Continent. La maison mère du fabricant de smartphones, OPPO, vient de déclarer la fin de OnePlus en Europe. Toutes les bonnes choses…

Marvel’s Wolverine : malgré les critiques, le jeu vient de battre un record chez Sony

Les mauvaises critiques essuyées par le jeu Marvel’s Wolverine n’ont pas suffi à en faire un véritable échec commercial. En effet, selon un rapport, le titre serait pour l’instant le…

iOS 27 arrive sur iPhone, Samsung augmente le prix du Galaxy S26, c’est le récap’ de la semaine

iOS 27 déploie plusieurs nouveautés, le Galaxy S26 va malheureusement coûter plus cher, l’iPhone Duo pointe le bout de son nez aux Emmy Awards, c’est le récap’ de la semaine….

DJI Avata 360 : le drone ultra immersif qui vous permet de filmer en 8K à 360°

Si vous voulez avoir une expérience de vol en drone ultra-immersive, alors le meilleur choix est sans nul doute le DJI Avata 360. Ce modèle peut aussi bien se piloter…

Windows 11 vous laisse enfin reprendre le contrôle du menu Démarrer grâce à cette mise à jour

La build 29671.1000 de Windows 11 est déjà là. Celle-ci comporte plusieurs améliorations, et permet une personnalisation toujours plus poussée du menu Démarrer. Microsoft n’en finit plus de mettre à…

Napster se lance dans l’éducation : l’IA pourrait bientôt remplacer vos profs

Le célèbre Napster, désormais reconverti dans l’IA, se lance dans l’éducation à base d’intelligence artificielle. L’entreprise veut en effet proposer des sortes de « jumeaux numériques » des professeurs… De…

-42% sur la Honor Pad X9a : la tablette de 11,5 pouces est à moins de 145 €

La Honor Pad X9a voit son prix fondre sous la barre de 150 €. Malgré son tarif déjà très compétitif, la tablette de 11,5 pouces bénéficie d’une remise de plus…

Vous téléchargez des films sur Internet ? Cette nouvelle menace se cache peut-être sur votre PC

Télécharger des films illégalement n’a jamais été aussi dangereux. C’est en tout cas ce que vient de découvrir Kaspersky, qui a pointé du doigt une vaste campagne d’infections de torrents…

Le Ryzen 7 9800X3D perd 210 € : une belle baisse de prix pour le processeur AMD

Le Ryzen 7 9800X3D voit son prix chuter de plus de 200 €. Grâce à deux réductions cumulables, le processeur gaming d’AMD passe sous la barre des 320 €. Voir…