Adobe Acrobat : une extension navigateur ouvre WhatsApp Web aux sites malveillants

Cybersécurité il y a 3 hAjouter aux favoris

Cybersécurité

Une faille dans l'extension navigateur Adobe Acrobat permet à des sites malveillants de lire les données WhatsApp Web de la victime - un contournement classique de la Same-Origin Policy via une extension privilégiée.

Faits

Une chaîne de vulnérabilités désormais corrigée dans l'extension Adobe Acrobat pour Chrome - qui compte plus de 314 millions d'utilisateurs - permettait à un site web malveillant visité par la victime d'accéder silencieusement aux données de WhatsApp Web : liste des contacts, conversations en cours, potentiellement historique des messages.

La faille a été baptisée HermeticReader par les chercheurs de Guardio Labs, qui l'ont divulguée après correction.

L'attaque exploite le fait qu'une extension navigateur, en particulier une extension avec des permissions larges (<all_urls> ou similaire), peut lire et écrire dans le DOM de n'importe quel onglet. Une faille logique dans le code de l'extension permettait à une page tierce d'injecter du contexte que l'extension exécutait avec ses propres privilèges - court-circuitant la Same-Origin Policy (SOP), la règle fondamentale qui empêche evil.com de lire les cookies de whatsapp.com.

Qui est impacté

  • Les utilisateurs qui ont installé l'extension Adobe Acrobat sur Chrome ET qui utilisent WhatsApp Web dans le même profil de navigateur.
  • L'extension est proposée à l'installation lors de l'installation d'Acrobat Reader sur Windows/macOS - beaucoup l'ont donc sans en avoir conscience.
  • Le champ d'application n'est pas limité à WhatsApp : le même vecteur (extension trop permissive) peut, en principe, cibler n'importe quel service web où la victime est connectée.

À faire maintenant

À faire maintenant

1. Vérifiez que l'extension Adobe Acrobat est à jour via chrome://extensions - la version corrigée est déjà distribuée. 2. Si vous n'utilisez pas l'intégration Acrobat dans le navigateur : désinstallez-la (elle ne sert qu'à ouvrir des PDF dans Acrobat Reader plutôt que dans le viewer intégré). 3. Auditez la liste de vos extensions : chaque extension avec 'Read and change all your data on all websites' est un point de contournement potentiel de la SOP.

Analyse

Ce type d'incident illustre un problème récurrent : les extensions navigateur sont un maillon faible de la sécurité web. Elles bénéficient de privilèges qu'aucun code de page ne pourrait obtenir (accès à tous les onglets, aux cookies, aux headers), mais elles sont maintenues avec des ressources bien inférieures à celles allouées aux navigateurs eux-mêmes ou aux sites cibles.

L'ironie du scénario : la Same-Origin Policy protège WhatsApp Web contre toutes les tentatives de vol depuis d'autres origines web. Mais elle ne protège pas WhatsApp Web contre une extension installée par l'utilisateur avec des permissions larges - et c'est cette confiance implicite qui est trahie ici.

Le fait que l'extension touche 314 millions d'utilisateurs donne l'échelle du risque : chaque faille sur ce périmètre équivaut, en potentiel, à une compromission massive silencieuse. Adobe a poussé le correctif - c'est le comportement attendu, mais la question de fond demeure : combien d'autres extensions ultra-déployées portent des bugs équivalents jamais découverts ?

Pour l'utilisateur, la règle est simple et pénible : installer une extension = étendre la surface d'attaque de tous les services web que vous utilisez. Le mode « strict » de Chrome (Manifest V3, permissions plus granulaires) réduit un peu le risque mais ne l'élimine pas - un bug d'extension avec permissions accordées reste un bug avec permissions accordées.

Pour les développeurs d'extension : traiter chaque postMessage, chaque event DOM, chaque insertion HTML depuis une page tierce comme une entrée hostile. C'est la même hygiène que pour un service web exposé sur Internet.

À retenir

  • HermeticReader (Guardio Labs) : chaîne de vulnérabilités dans l'extension Chrome Adobe Acrobat (314M utilisateurs) → lecture WhatsApp Web silencieuse. Déjà corrigée.
  • Vérifiez que votre extension est à jour ; désinstallez-la si inutile.
  • Rappel systémique : chaque extension à permissions larges est un contournement potentiel de la SOP.
Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Cet article vous a-t-il été utile ?

18 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations