WhatsApp déployait le mois dernier une mise à jour visant à corriger un bug présent sur sa version de bureau. Ce bug permettait à des personnes malintentionnées de consulter les documents stockés sur les ordinateurs d’une partie des utilisateurs du service. Dévoilée ce 4 février par le cabinet PerimeterX, spécialisé dans la sécurité informatique, cette faille ne concernait toutefois que les personnes ayant préalablement appairé un iPhone à leur application WhatsApp sur Windows ou Mac. Elle semble aujourd’hui entièrement comblée.
Une faille qui permettait l’envoi de code malveillant
Cité par le site américain The Next Web, Gal Weizman, chercheur en sécurité pour PerimeterX, explique que la vulnérabilité découverte était rattachée à la Content Security Policy (CSP) de la plateforme. Elle pouvait être exploitée de façon à envoyer aux utilisateurs des messages et des liens en usant du XSS (Cross-Site Scripting, une faille qui permet d’ajouter du contenu extérieur dans une page web). Par ce biais, l’intéressé indique qu’il était possible d’injecter du code malveillant sur l’application, ou carrément de consulter des documents contenus localement sur les ordinateurs des personnes ciblées. Un problème d’ampleur pour les utilisateurs conservant des fichiers sensibles sur leur machine.
En exploitant la faille présente sur l’application de bureau de WhatsApp, Gal Weizman a par ailleurs prouvé qu’il était possible d’identifier et de manipuler le code à partir duquel les messages sont formés. De quoi ouvrir la porte à la création de faux messages comprenant des liens vérolés. En guise de preuve, le chercheur a publié une capture d’écran d’un message malveillant qu’il était parvenu à créer de toute pièce.
Pour limiter au maximum les risques d’être confronté au problème, Gal Weizman recommande aux utilisateurs de WhatsApp de ne pas utiliser d’anciennes versions d’un navigateur sous Chromium. Mettre à jour à la fois son application WhatsApp sur Mac ou Windows, mais aussi sur iPhone, est aussi plus que conseillé.
Rappelons que WhatsApp est fréquemment pointé du doigt pour ses problèmes de sécurité. Récemment, on apprenait par exemple que Jeff Bezos, patron d’Amazon, s’était fait pirater son iPhone X après l’enregistrement sur l’appareil d’un contenu vidéo véhiculé sur la plateforme de messagerie instantanée.
Retrouvez un résumé du meilleur de l’actu tech tous les matins sur WhatsApp, c’est notre nouveau canal de discussion Frandroid que vous pouvez rejoindre dès maintenant !
Et non, c'est " exprès " (je sais, c'est compliqué le français :), ça n'a rien à voir avec prêt / prête...
Ouf, je n'ai pas d'iPhone et n'en aurais jamais, sauvé :) Et dire que les possesseurs de matos Apple se crient plus malins et mieux protégés que les autres sous Android ou Windows :) Ah, les c*ns ! :)
Bizarre quand meme toutes ces failles dans les servixes de facebook. On va finir par se demander si c'est pas fait exprêt ^^
Ce contenu est bloqué car vous n'avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Disqus.
Pour pouvoir le visualiser, vous devez accepter l'usage étant opéré par Disqus avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l'amélioration des produits d'Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l'audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et ses partenaires.
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.
Gérer mes choix