S'inscrire

Cybersécurité - 15/01/2024

Le bug Opera MyFlaw pourrait permettre aux pirates d’exécuter N’IMPORTE QUEL fichier sur votre Mac ou Windows

Des chercheurs en cybersécurité ont révélé une faille de sécurité dans le navigateur Web Opera pour Microsoft Windows et Apple macOS qui pourrait être exploitée pour exécuter n’importe quel fichier sur le système d’exploitation sous-jacent.

La vulnérabilité d’exécution de code à distance a été baptisée MyFlaw par l’équipe de recherche de Guardio Labs en raison du fait qu’elle profite d’une fonctionnalité appelée My Flow qui permet de synchroniser des messages et des fichiers entre des appareils mobiles et de bureau.

“Ceci est réalisé grâce à une extension de navigateur contrôlée, contournant efficacement le bac à sable du navigateur et l’ensemble du processus du navigateur”, a déclaré la société dans un communiqué partagé avec The Hacker News.

Le problème affecte à la fois le navigateur Opera et Opera GX. Suite à une divulgation responsable le 17 novembre 2023, ce problème a été résolu dans le cadre des mises à jour expédiées le 22 novembre 2023.

My Flow dispose d’une interface de type chat pour échanger des notes et des fichiers, ces derniers pouvant être ouverts via une interface Web, ce qui signifie qu’un fichier peut être exécuté en dehors des limites de sécurité du navigateur.

Il est préinstallé dans le navigateur et facilité au moyen d’une extension de navigateur intégrée (ou interne) appelée « Opera Touch Background », qui est chargée de communiquer avec son homologue mobile.

Cela signifie également que l’extension est livrée avec son propre fichier manifeste spécifiant toutes les autorisations requises et son comportement, y compris une propriété appelée externally_connectable qui déclare quelles autres pages Web et extensions peuvent s’y connecter.

Faille d'Opera MyFlaw />

Dans le cas d’Opera, les domaines pouvant communiquer avec l’extension doivent correspondre aux modèles « *.flow.opera.com » et « .flow.op-test.net » – tous deux contrôlés par le fournisseur du navigateur lui-même.

“Cela expose l’API de messagerie à toute page correspondant aux modèles d’URL que vous spécifiez”, note Google dans sa documentation. “Le modèle d’URL doit contenir au moins un domaine de deuxième niveau.”

Guardio Labs a déclaré avoir pu découvrir une version “oubliée depuis longtemps” de la page de destination My Flow hébergée sur le domaine ” web.flow.opera.com ” à l’aide de l’ outil d’analyse du site Web urlscan.io .

Bug Opera MyFlaw />

“La page elle-même ressemble à peu près à la page actuelle en production, mais des changements se cachent sous le capot : non seulement il lui manque la balise méta [ content security policy ], mais elle contient également une balise de script appelant un fichier JavaScript sans aucune balise. contrôle d’intégrité”, a déclaré la société.

“C’est exactement ce dont un attaquant a besoin : un actif dangereux, oublié, vulnérable à l’injection de code et, plus important encore, avoir accès à une API de navigateur native à (très) hautes autorisations.”

La chaîne d’attaque s’articule alors, créant une extension spécialement conçue qui se fait passer pour un appareil mobile pour s’associer à l’ordinateur de la victime et transmettre une charge utile malveillante cryptée via le fichier JavaScript modifié à l’hôte pour une exécution ultérieure en invitant l’utilisateur à cliquer n’importe où sur l’écran. .

Les résultats mettent en évidence la complexité croissante des attaques basées sur les navigateurs et les différents vecteurs qui peuvent être exploités à leur avantage par les acteurs malveillants.

“Même si elles fonctionnent dans des environnements sandbox, les extensions peuvent être de puissants outils pour les pirates, leur permettant de voler des informations et de violer les limites de sécurité du navigateur”, a déclaré la société à The Hacker News.

“Cela souligne la nécessité de modifier la conception interne d’Opera et d’améliorer l’infrastructure de Chromium. Par exemple, la désactivation des autorisations d’extension tierces sur des domaines de production dédiés, similaires à la boutique en ligne de Chrome, est recommandée mais n’a pas encore été implémentée par Opera.”

Lorsqu’on l’a contacté pour commenter, Opera a déclaré qu’il avait agi rapidement pour combler la faille de sécurité et mettre en œuvre un correctif côté serveur et qu’il prenait des mesures pour éviter que de tels problèmes ne se reproduisent.

“Notre structure actuelle utilise un standard HTML et constitue l’option la plus sûre qui ne brise pas les fonctionnalités clés”, a déclaré la société. “Après que Guardio nous a alerté de cette vulnérabilité, nous avons supprimé la cause de ces problèmes et nous veillons à ce que des problèmes similaires n’apparaissent pas à l’avenir.”

« Nous tenons à remercier Guardio Labs pour leur travail visant à découvrir et à nous alerter immédiatement de cette vulnérabilité. Cette collaboration démontre comment nous travaillons avec des experts en sécurité et des chercheurs du monde entier pour compléter nos propres efforts visant à maintenir et à améliorer la sécurité de nos produits. et garantir à nos utilisateurs une expérience en ligne sécurisée.

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-59310 EXPLOITÉE Broadcom VMware vCenter Path Traversal Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-59310 EXPLOITÉE Broadcom VMware vCenter Path Traversal Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026