Firefox : une vulnérabilité touche les extensions les plus populaires

Guillaume Belfiore
Par Guillaume Belfiore, Rédacteur en chef adjoint.
Publié le 07 avril 2016 à 11h03
Selon une équipe d'experts en sécurité, plusieurs extensions, dont Firebug ou NoScript, présentent des vulnérabilités permettant à un tiers d'exécuter du code malveillant ou de récupérer des données sensibles.

Sur Firefox, toutes les extensions ne bénéficient pas d'un isolement complet en mode sandbox. En effet, il est possible à un hackeur de concevoir son propre add-on dissimulant une attaque faisant elle-même appel à une fonctionnalité d'autres extensions sur le navigateur précédemment installées.

A l'occasion du sommet Black Hat qui s'est tenu à Singapour, une équipe explique que neuf des dix extensions les plus populaires sont concernées. Selon Ars Technica, qui rapporte l'information, nous retrouvons, notamment : Video DownloadHelper, Firebug, NoScript, GreaseMonkey ou encore Web of Trust.


Puisque ces extensions malicieuses s'appuient sur d'autres add-ons de confiance, elles sont donc plus difficiles à détecter. Le hackeur est en mesure de récupérer des cookies, d'accéder et de contrôler le système de fichiers, ou encore d'ouvrir certaines pages Web.

035C000008405686-photo-firefox-add-ons.jpg

Toutefois, pour infecter une machine le processus n'est pas évident. Il faudra d'abord s'assurer que la victime a non seulement installé l'extension frauduleuse mais aussi suffisamment de modules vulnérables pour orchestrer une attaque.

Reste à savoir si Mozilla saura rectifier le tir, notamment en obligeant les éditeurs à corriger leurs add-ons respectifs.
Guillaume Belfiore
Rédacteur en chef adjoint
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ?
Suivez-nous pour ne rien rater de l'actu tech !
Commentaires (0)
Abonnez-vous à notre newsletter !

Recevez un résumé quotidien de l'actu technologique.

Désinscrivez-vous via le lien de désinscription présent sur nos newsletters ou écrivez à : [email protected]. En savoir plus sur le traitement de données personnelles.