Une faille de sécurité découverte dans AdBlock et AdBlock Plus

Alexandre Boero
Par Alexandre Boero, Journaliste-reporter, responsable de l'actu.
Publié le 17 avril 2019 à 14h54
Adblock
FOOTAGE VECTOR PHOTO / Shutterstock.com

Un chercheur de sécurité a découvert une faille à l'intérieur des systèmes de filtrage qui infecterait plusieurs bloqueurs de publicités. Les développeurs d'AdBlock Plus travaillent sur une mise à jour de l'outil.

C'est le chercheur Armin Sebastian qui, sur son blog, a alerté l'opinion en publiant un billet dans lequel il a révélé, ce 15 avril, avoir découvert une faille présente dans la version 3.2 du logiciel AdBlock. Lancée en juillet 2018, cette version a introduit une nouvelle option de filtrage pour réécrire les requêtes Web, implantée ensuite par AdBlock Plus et uBlock, deux logiciels appartement à AdBlock.

Une faille exploitable sur l'ensemble des navigateurs

L'option de filtrage en question, qui concerne donc la réécriture des demandes, est conçue et utilisée pour supprimer les données de suivi et empêcher le blocage des publicités. La faille découverte peut potentiellement permettre à des hackers d'injecter à distance du code dans les pages web, leur offrant ainsi la possibilité de dérober des identifiants de connexion, procéder à des redirections de pages ou encore de manipuler des sessions.

La faille pourrait avoir potentiellement de graves conséquences puisqu'elle est susceptible de toucher 100 millions d'utilisateurs actifs ayant installé l'un des bloqueurs de publicité évoqué. Le fait que l'option de filtrage soit touchée est un réel problème, puisque extrêmement importante pour un bloqueur de publicité, dont l'extension peut accéder à la liste de filtrage et ainsi empêcher le chargement du contenu inapproprié lors de la navigation.

La révélation d'Armin Sebastian paraît d'autant plus inquiétante lorsqu'il affirme que la faille peut être exploitée sur l'ensemble des navigateurs et peut se répercuter sur l'utilisation de services Google comme Gmail, Maps et Images. « La vulnérabilité ne se limite pas aux services de Google, d'autres services Web pourraient également être affectés », prévient également le chercheur. Google botte d'ailleurs en touche, en déclarant que c'est à AdBlock Plus de régler le problème.

AdBlock Plus rassure et compte publier une prochaine mise à jour

Ainsi, AdBlock Plus n'a pas manqué de répondre le jour-même, en reconnaissant dans un premier temps le problème, indiquant que « bien que l'exploitation de ce problème ne soit pas anodine et ne fonctionne que sur certains sites Web, nous le prenons très au sérieux ».

Si la société précise qu'il n'y a « aucune menace existante pour les utilisateurs d'AdBlock Plus », elle évoque tout de même son devoir de responsabilité de protéger ses utilisateurs. Ainsi, elle affirme que « malgré le risque réel très faible, nous avons décidé de supprimer l'option de réécriture ».

AdBlock Plus promet de publier une mise à jour du logiciel « dès que cela sera techniquement possible », et tient une dernière fois à rassurer le public en ajoutant qu'« aucune tentative d'abus de l'option de réécriture n'a été relevée ».

Alexandre Boero
Par Alexandre Boero
Journaliste-reporter, responsable de l'actu

Journaliste, responsable de l'actualité de Clubic – Sensible à la cybersécurité, aux télécoms, à l'IA, à l'économie de la Tech, aux réseaux sociaux ou encore aux services en ligne. En soutien direct du rédacteur en chef, je suis aussi le reporter et le vidéaste de la bande. Journaliste de formation, j'ai fait mes gammes à l'EJCAM, école reconnue par la profession, où j'ai bouclé mon Master avec une mention « Bien » et un mémoire sur les médias en poche.

Vous êtes un utilisateur de Google Actualités ou de WhatsApp ?
Suivez-nous pour ne rien rater de l'actu tech !
Commentaires (0)
Rejoignez la communauté Clubic
Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.
Commentaires (10)
bmustang

ghostery c’est mieux

Vanilla

Si l’usage massif et abusif des publicités n’avaient pas explosé, on aurait jamais eu besoin d’adblock ni d’aucun bloqueur de pub. Pareil pour les conneries telles que facebook qui vous trace sur la moindre page web ou vous surfez. Finalement, le Minitel c’était mieux que ce qu’est devenu internet de nos jour ! C’est un comble…

LeGrosWinnie

Ça semble pas mal effectivement.

rexxie

uBlock Origin n’est pas affecté. Le meilleur!

AlexLex14

En effet, il n’y a que AdBlock, AdBlock Plus, et uBlock qui sont affectés.

uBlock Origin, de son côté, est bien épargné par la faille.

Aristote76

On le sait tous là ou il y a des sous à ce faire il y a des voleurs:) Peu importe que l’on pourrisse le Net, perso je conseille la cage de faraday pour le 0 risque. Et je continuerai à virer avec adblock vpn et autre solutions pour la pollution visuelle.

salo86

Noscript encore mieux

Johnny6

Ublock Origin ou Ghostery sont très bien et ne proposent pas de laisser passer des publicités “acceptables”.
Après L’un comme l’autre peuvent poser problème avec certaines applications web métier mais ça reste quand même un truc indispensable.

Un truc à ajouter à votre navigateur : Windscribe :wink:

linkin440

J’ignorais qu’il existais autant de blockeurs de publicités. Je possède actuellement AdBlock. Ghostery, Ublock et Ublock origin (quelle différence ? ) Noscript … J’aimerais prendre une alternative. Si possible open source et compatible avec Firefox. D’avance merci pour vos avis :slight_smile:

Blap

Opera a aussi un bloqueur de base directement intégré au navigateur qui fonctionne de maniere optimale, avec possibilité d’ajouter Ghostery et uBlock origin si besoin.

Abonnez-vous à notre newsletter !

Recevez un résumé quotidien de l'actu technologique.

Désinscrivez-vous via le lien de désinscription présent sur nos newsletters ou écrivez à : [email protected]. en savoir plus sur le traitement de données personnelles