Microsoft edge vulnérable au vol de cookies et de mots de passe
Table des matières:
- Les attaquants peuvent contourner la protection SOP d'Edge
- Les attaques sont automatisées par malvertising
Vidéo: Windows 10 Retrouver mot de passe sauvegardé dans Microsoft Edge 2024
Le navigateur Microsoft Edge semble avoir une vulnérabilité de mot de passe grave. Des rapports récents révèlent que des attaquants ou des hackers pourraient facilement obtenir un mot de passe d'utilisateur et des fichiers témoins pour des comptes en ligne, une vulnérabilité découverte par l'expert en sécurité Manuel Caballero, quelqu'un qui possède une vaste expérience de la découverte des bogues et des failles dans Edge et Internet Explorer.
Les attaquants peuvent contourner la protection SOP d'Edge
Cette vulnérabilité permet à un attaquant de charger et d'exécuter du code malveillant en utilisant des URI de données, une balise Meta refresh et des pages sans domaine, telles que about: blank. Cette technique d’exploitation comporte de nombreuses variantes et Caballero a montré comment un pirate informatique pouvait exécuter du code sur des sites prestigieux simplement en incitant les utilisateurs à accéder à une URL illicite.
Caballero a présenté trois démos dans lesquelles il a exécuté du code sur la page d'accueil de Bing, tweeté au nom d'un autre utilisateur et volé le mot de passe et les fichiers de cookies d'un compte Twitter.
La dernière attaque a révélé une erreur de sécurité dans la conception des navigateurs modernes: la capacité du pirate à déconnecter un utilisateur, à charger une page de connexion et à voler les informations d'identification de l'utilisateur automatiquement renseignées par la fonctionnalité de saisie automatique du mot de passe du navigateur.
La vulnérabilité n'est toujours pas corrigée. Pour cette raison, Caballero a fourni des démos à télécharger afin que les utilisateurs puissent inspecter le code source et s'assurer que leurs mots de passe et les cookies ne sont téléchargés nulle part.
Les attaques sont automatisées par malvertising
Il semble également que les attaques puissent être personnalisées pour vider les mots de passe ou les cookies de plusieurs services en ligne tels qu'Amazon, Facebook, etc. Seul Edge est affecté car «les contournements UXSS / SOP ont tendance à être particuliers à chaque navigateur ».
Les annonces modernes fournissent du code JavaScript aux navigateurs. C’est pourquoi les attaquants peuvent faciliter les campagnes de publicité malveillante pour automatiser la diffusion de cet exploit auprès d’un grand nombre de victimes.
Pour plus d'informations, vous pouvez lire la description technique du problème chez Caballero.
Les gestionnaires de mots de passe ne parviennent pas à protéger votre mot de passe principal correctement
Les nouvelles les plus choquantes qui circulent ces jours-ci sont que certains des gestionnaires de mots de passe les plus fréquemment utilisés contiennent des défauts liés à la sécurité des mots de passe.
Logiciel générateur de mots de passe: les meilleurs outils pour créer des mots de passe sécurisés
Si vous souhaitez protéger vos comptes en ligne, il est préférable d'utiliser un mot de passe fort. Un mot de passe fort se compose de lettres, de chiffres et de symboles minuscules et majuscules. Créer un mot de passe fort n'est pas toujours facile, mais heureusement pour vous, il existe des outils qui peuvent vous aider. Le meilleur moyen de créer un fort…
Un bogue du gestionnaire de mots de passe Windows 10 permet aux pirates de voler des mots de passe
Tavis Ormandy, chercheur en sécurité chez Google, a récemment découvert une vulnérabilité dissimulée dans le gestionnaire de mots de passe de Windows 10. Ce bug permet aux cyber-attaquants de voler des mots de passe. Cette faille vient avec l'application tierce Keeper Password Manager fournie avec tous les périphériques Windows 10 préinstallés. Il semble que cette faille ressemble beaucoup à celle-là…