Canva a découvert que des logiciels malveillants se cachaient dans ses polices

09 mars 2024 à 15h02
6
Le malware se cache dans une des polices chez Canva  ©  Canva
Le malware se cache dans une des polices chez Canva © Canva

Même les ingénieurs graphistes de chez Canva n'en reviennent pas. Jamais ils n'auraient pensé que décompresser une archive de polices pouvait libérer un malware.

L'entreprise australienne de renom dans le domaine de la conception graphique en ligne Canva ne ménage pas ses efforts pour renforcer la sécurité de ses processus. Elle a d'ailleurs déployé fin 2023 de nouveaux outils graphiques dopés à l'IA.

Récemment, ses experts en sécurité ont exploré les aspects moins examinés des polices de caractères, révélant ainsi des vulnérabilités surprenantes et mettant en évidence les risques potentiels pour la sécurité associés à l'utilisation des polices de caractères.

3 vulnérabilités détectées


La première faille, identifiée sous le code CVE-2023-45139, présente un problème de haute sévérité (7,5/10) dans FontTools, une bibliothèque en Python. Canva a dévoilé que l'utilisation d'un fichier XML non fiable lors du traitement d'un tableau SVG pouvait conduire à la création d'une police sous-dimensionnée, exposant ainsi des risques de sécurité significatifs. Cette vulnérabilité dévoile les complexités de la manipulation des polices de caractères, souvent négligées dans le domaine de la sécurité informatique.

La deuxième et la troisième vulnérabilité CVE-2024-25081 et CVE-2024-25082, toutes les deux notées 4,2/10, révèlent des vulnérabilités associées aux conventions de nommage et à la compression. Sur son blog, Canva souligne que des outils populaires tels que FontForge et ImageMagick, utilisés pour renommer les fichiers des polices, peuvent introduire des problèmes de sécurité lorsqu'ils opèrent sur des données non fiables. Les chercheurs ont par ailleurs démontré qu'une simple exécution shell pouvait ouvrir des fichiers non autorisés, soulignant ainsi l'ampleur du risque lié à ces pratiques.

Faites attention à la police... enfin aux polices ! © cottonbro studio / Pexels
Faites attention à la police... enfin aux polices ! © cottonbro studio / Pexels

Analyse et perspectives



Sur leur blog, les développeurs expliquent: « Une vulnérabilité a été découverte lorsque FontForge analyse la table des matières (TOC) d'un fichier d'archive. La TOC est une liste de tous les fichiers compressés dans l'archive et FontForge l'utilise pour extraire un fichier de police afin d'effectuer des actions sur celui-ci ».

Ils ont pu ensuite créer une archive contenant un nom de fichier malveillant, en contournant les techniques traditionnelles d'assainissement des noms de fichiers, et en déclenchant le code d'exploitation.

Canva a souligné que le paysage des polices de caractères est riche en surfaces d'attaque, car les entreprises comme les particuliers ont besoin d'une typographie unique - chacune avec ses propres spécifications.

Les chercheurs ont préconisé de traiter les polices comme n'importe quelle autre entrée non fiable et pensent que la sécurité des polices est un domaine qui manque cruellement de recherches en matière de sécurité.

Meilleur antivirus, le comparatif en mars 2024
A découvrir
Meilleur antivirus, le comparatif en mars 2024
1 mars 2024 à 09:08
Comparatifs services

Source : The Register, Canva

Mélina LOUPIA

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issu...

Lire d'autres articles

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issue de la génération Facebook que la guerre intestine entre Mac et PC passionne encore. En daronne avisée, Internet, ses outils, pratiques et régulation font partie de mes loisirs favoris (ça, le lineart, le tricot et les blagues pourries). Ma devise: l'essayer, c'est l'adopter, mais en toute sécurité.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (6)

dredd
« Il n’y a aucune malveillance dans les polices. Ce sont des faits rares et isolés et toutes les mesures sont prises pour y remédier. Je tiens ici à rendre hommage au travail de nos polices qui blablablabla… »
Rainforce
Mais que fait la police ?
Feunoir
Le titre pourrait + approcher de «&nbsp;Canva a détecté des vulnérabilités dans les outils Fontforge et FontTools&nbsp;» (ou j’ai raté que c’était déjà exploité)<br /> Je suppose qu’il y a qu’une frange infime de la population qui va bricoler des fonts. Et en plus faut qu’ils tombent sur une font pas fiable et une version de soft pour les éditer pas fiable. <br /> Sinon, petit hommage à Akira Toriyama, mort à 68ans en ce début de mars, pour ses personnages de Chrono Trigger, Dragon quest, Blue dragon… . Et pour les bonnes heures que j’ai passé avec Dragon Ball
LeChien
Ça n’est pourtant pas un fait nouveau qu’une font peut contenir une charge.<br /> La recommandation de ne pas charger de fonts venant de sources non vérifiées est pour le moins ancienne…<br /> Ce qui change ici, c’est plutôt la méthode d’exploit, puisque CVE récentes. Est-ce que la formulation sensas’ façon «&nbsp;jamais ils n’auraient imaginé&nbsp;» n’est pas un peu exagérée, cher Clubic ?
norwy
Pourquoi la police ne fait rien ?
D0t_C0m
C’est un problème récurrent et pas nouveau . Il n’y a qu’à voir le nombre de site qui propose des police de caractères gratuitement. Même Dafont comporte des polices sur lesquelles j’ai de gros doute<br /> Bien que se soit un des site les plus serrieux
Voir tous les messages sur le forum
Haut de page

Sur le même sujet