Twitter : le client TweetDeck victime d'une vulnérabilité XSS

Alexandre Laurent
Publié le 11 juin 2014 à 19h41
Le client TweetDeck a connu quelques ratés mercredi en raison d'une vulnérabilité de type cross-site scripting (XSS). Il a momentanément été désactivé par Twitter.

Depuis mercredi après-midi, un certain nombre d'utilisateurs du client TweetDeck ont retweeté des messages sans s'en rendre compte, quand ils n'ont pas posté à leur insu des messages à caractère pseudo-humoristiques. Cause de ces actions non sollicitées ? Une vulnérabilité de type cross-site scripting (XSS) affectant certaines versions de TweetDeck.

Lorsqu'un message contenant du code JavaScript est posté sur Twitter, celui-ci apparaît normalement comme du texte et n'entraîne aucune action particulière au niveau du navigateur ou du client logiciel de l'internaute. Ici, certaines versions de TweetDeck (l'extension dédiée au navigateur Chrome serait notamment incriminée) interprètent le code au lieu de simplement l'afficher, et déclenchent ainsi sans attendre une action : retweet ou publication d'un message dans les cas constatés.

Twitter (propriétaire de TweetDeck) a rapidement reconnu l'existence d'un problème. Dans un premier temps, la firme a conseillé aux utilisateurs de simplement se déconnecter puis se reconnecter à leur compte, mais la manoeuvre ne s'est pas révélée suffisante pour les internautes concernés.



Trente minutes plus tard, le réseau social a finalement indiqué qu'il suspendait son client le temps de bloquer ce comportement non sollicité.


On ne sait pas encore dans quelle mesure l'exploitation de cette vulnérabilité peut permettre l'accès à des données personnelles (adresse email du compte par exemple) mais ne serait-ce que pour éviter de reproduire à leur insu des messages non désirés, les adeptes de TweetDeck ont tout intérêt à se déconnecter du client.

Mise à jour : peu avant 20 heures, Twitter a annoncé le rétablissement du service.


Alexandre Laurent
Par Alexandre Laurent

Alex, responsable des rédactions. Venu au hardware par goût pour les composants qui fument quand on les maltraite, passé depuis par tout ce qu'on peut de près ou de loin ranger dans la case high-tech, que ça concerne le grand public, l'entreprise, l'informatique ou Internet. Milite pour la réhabilitation de Après que + indicatif à l'écrit comme à l'oral, grand amateur de loutres devant l'éternel, littéraire pour cause de vocation scientifique contrariée, fan de RTS qui le lui rendent bien mal.

Vous êtes un utilisateur de Google Actualités ou de WhatsApp ?
Suivez-nous pour ne rien rater de l'actu tech !
Commentaires (0)
Rejoignez la communauté Clubic
Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.
Abonnez-vous à notre newsletter !

Recevez un résumé quotidien de l'actu technologique.

Désinscrivez-vous via le lien de désinscription présent sur nos newsletters ou écrivez à : [email protected]. en savoir plus sur le traitement de données personnelles