Chrome : Google corrige une faille permettant de désactiver les extensions

Guillaume Belfiore
Par Guillaume Belfiore, Rédacteur en chef adjoint.
Publié le 03 août 2015 à 11h24
Google a discrètement corrigé une faille relativement importante au sein de Chrome, laquelle permettait de passer outre les extensions en désactivant celles-ci.

La semaine dernière, deux vulnérabilités affectant plusieurs centaines de millions de smartphones avaient été repérées au sein du système Android. Cette fois, c'est au tour du cabinet Detectify Labs de partager ses découvertes concernant le navigateur Chrome.

Concrètement, le chercheur Mathias Karlsson explique avoir analysé le comportement des extensions de Google Chrome et affirme avoir réussi à trouver le moyen de toutes les désactiver sans aucune interaction nécessaire de la part de l'utilisateur.

A l'instar de Mozilla, Google déploie diverses mesures de sécurité permettant d'empêcher les éditeurs tiers d'installer leurs extensions sur Chrome à l'insu de l'internaute. Pour ce faire, depuis le mois de mai, la firme californienne bloque d'emblée tous les add-ons ne provenant pas du Chrome Store sur Windows et OS X.

08127786-photo-https-everywhere.jpg


Mais M. Karlsson s'est intéressé à un autre domaine : le blocage des extensions. Il explique qu'il suffisait de saisir l'URI de cette dernière pour automatiquement la désactiver. Dans le cas de HTTPS Everywhere, permettant de sécuriser les échanges en forçant le HTTPS, il fallait simplement se rendre sur chrome-extension://gcbommkclmclpchllfjekcdonpmejbdp/.

Après avoir testé de nombreuses manières d'activer ce type de lien, le chercheur explique que Chrome bloque systématiquement ce dernier... sauf dans un cas : lorsqu'il est envoyé via le système de notifications. Un hackeur pouvait tout bonnement reproduire ce code sur une page Web standard en saisissant : <a ping="chrome-extension://gcbommkclmclpchllfjekcdonpmejbdp/" id="link"></a><script>link.click()</script>

Depuis, Google a déployé un correctif au sein de la dernière version stable du navigateur.

A lire également :
Guillaume Belfiore
Rédacteur en chef adjoint
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ?
Suivez-nous pour ne rien rater de l'actu tech !
Commentaires (0)
Rejoignez la communauté Clubic
Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.
Abonnez-vous à notre newsletter !

Recevez un résumé quotidien de l'actu technologique.

Désinscrivez-vous via le lien de désinscription présent sur nos newsletters ou écrivez à : [email protected]. en savoir plus sur le traitement de données personnelles