🔴 LE BLACK FRIDAY EN DIRECT !

Une faille de sécurité découverte dans AdBlock et AdBlock Plus

17 avril 2019 à 14h54
14
Adblock
FOOTAGE VECTOR PHOTO / Shutterstock.com

Un chercheur de sécurité a découvert une faille à l'intérieur des systèmes de filtrage qui infecterait plusieurs bloqueurs de publicités. Les développeurs d'AdBlock Plus travaillent sur une mise à jour de l'outil.

C'est le chercheur Armin Sebastian qui, sur son blog, a alerté l'opinion en publiant un billet dans lequel il a révélé, ce 15 avril, avoir découvert une faille présente dans la version 3.2 du logiciel AdBlock. Lancée en juillet 2018, cette version a introduit une nouvelle option de filtrage pour réécrire les requêtes Web, implantée ensuite par AdBlock Plus et uBlock, deux logiciels appartement à AdBlock.

Une faille exploitable sur l'ensemble des navigateurs

L'option de filtrage en question, qui concerne donc la réécriture des demandes, est conçue et utilisée pour supprimer les données de suivi et empêcher le blocage des publicités. La faille découverte peut potentiellement permettre à des hackers d'injecter à distance du code dans les pages web, leur offrant ainsi la possibilité de dérober des identifiants de connexion, procéder à des redirections de pages ou encore de manipuler des sessions.

La faille pourrait avoir potentiellement de graves conséquences puisqu'elle est susceptible de toucher 100 millions d'utilisateurs actifs ayant installé l'un des bloqueurs de publicité évoqué. Le fait que l'option de filtrage soit touchée est un réel problème, puisque extrêmement importante pour un bloqueur de publicité, dont l'extension peut accéder à la liste de filtrage et ainsi empêcher le chargement du contenu inapproprié lors de la navigation.

La révélation d'Armin Sebastian paraît d'autant plus inquiétante lorsqu'il affirme que la faille peut être exploitée sur l'ensemble des navigateurs et peut se répercuter sur l'utilisation de services Google comme Gmail, Maps et Images. « La vulnérabilité ne se limite pas aux services de Google, d'autres services Web pourraient également être affectés », prévient également le chercheur. Google botte d'ailleurs en touche, en déclarant que c'est à AdBlock Plus de régler le problème.

AdBlock Plus rassure et compte publier une prochaine mise à jour

Ainsi, AdBlock Plus n'a pas manqué de répondre le jour-même, en reconnaissant dans un premier temps le problème, indiquant que « bien que l'exploitation de ce problème ne soit pas anodine et ne fonctionne que sur certains sites Web, nous le prenons très au sérieux ».

Si la société précise qu'il n'y a « aucune menace existante pour les utilisateurs d'AdBlock Plus », elle évoque tout de même son devoir de responsabilité de protéger ses utilisateurs. Ainsi, elle affirme que « malgré le risque réel très faible, nous avons décidé de supprimer l'option de réécriture ».

AdBlock Plus promet de publier une mise à jour du logiciel « dès que cela sera techniquement possible », et tient une dernière fois à rassurer le public en ajoutant qu'« aucune tentative d'abus de l'option de réécriture n'a été relevée ».

Soyez toujours courtois dans vos commentaires.
Respectez le réglement de la communauté.
14
0
bmustang
ghostery c’est mieux
Vanilla
Si l’usage massif et abusif des publicités n’avaient pas explosé, on aurait jamais eu besoin d’adblock ni d’aucun bloqueur de pub. Pareil pour les conneries telles que facebook qui vous trace sur la moindre page web ou vous surfez. Finalement, le Minitel c’était mieux que ce qu’est devenu internet de nos jour ! C’est un comble…
LeGrosWinnie
Ça semble pas mal effectivement.
rexxie
uBlock Origin n’est pas affecté. Le meilleur!
PierreKaiL
Apparemment en effet ublock origin n’est pas affecté :<br /> “Users may also switch to uBlock Origin, which does not support the $rewrite filter option”<br /> Les explications ici:<br /> armin.dev – 15 Apr 19<br /> Adblock Plus filter lists may execute arbitrary code in web pages<br /> A new version of Adblock Plus was released on July 17, 2018. Version 3.2 introduced a new filter option for rewriting requests. A day later AdBlock followed suit and released support for the new filter option. uBlock, being owned by AdBlock, also...<br />
AlexLex14
En effet, il n’y a que AdBlock, AdBlock Plus, et uBlock qui sont affectés.<br /> uBlock Origin, de son côté, est bien épargné par la faille.
Aristote76
On le sait tous là ou il y a des sous à ce faire il y a des voleurs:) Peu importe que l’on pourrisse le Net, perso je conseille la cage de faraday pour le 0 risque. Et je continuerai à virer avec adblock vpn et autre solutions pour la pollution visuelle.
salo86
Noscript encore mieux
Johnny6
Ublock Origin ou Ghostery sont très bien et ne proposent pas de laisser passer des publicités “acceptables”.<br /> Après L’un comme l’autre peuvent poser problème avec certaines applications web métier mais ça reste quand même un truc indispensable.<br /> Un truc à ajouter à votre navigateur : Windscribe
linkin440
J’ignorais qu’il existais autant de blockeurs de publicités. Je possède actuellement AdBlock. Ghostery, Ublock et Ublock origin (quelle différence ? ) Noscript … J’aimerais prendre une alternative. Si possible open source et compatible avec Firefox. D’avance merci pour vos avis
PierreKaiL
@linkin440<br /> ?? tu as lu l’article et/ou mon com ou celui des autres ?? oublie adblock, utilise ublock origin il fait le job sans la faille de réécriture dû à la liste blanche que adblock a implémentée depuis la version 3.2
Blap
Opera a aussi un bloqueur de base directement intégré au navigateur qui fonctionne de maniere optimale, avec possibilité d’ajouter Ghostery et uBlock origin si besoin.
linkin440
Oui j’ai lu l’article et ton commentaire. On m’avait recommandé Ghostery tout un temps alors… Et en fin de compte c’est uBlock origin (bloqueur de publicités que je ne connais pas encore) mais que je vais bien évidemment tester. Merci.
chickenwing
L’article est erroné.<br /> En fait on peut créer une règle dans adblock, qui permet de modifier le javascript d’un site, mais que sur sa propre machine.<br /> D’ailleurs google a affirmé que cela ne comportait pas de risques, donc osef…
Voir tous les messages sur le forum

Actualités du moment

⚡️ Bon Plan TaoTronics : moins 30% sur les écouteurs à réduction de bruit active
Final Fantasy X et X-2 en HD Remaster est dispo sur Nintendo Switch, Xbox One et One X
L'utilisation d'énergie 100% renouvelable dans l'industrie serait possible dès 2050
SFR reste le champion du nombre de plaintes d'abonnés fixe et mobile
🔥 6 bons plans smartphones Samsung Galaxy S8, S9, S10 et petits budgets
C'est confirmé : Netflix va bien augmenter les prix de ses abonnements en Europe
Samsung annonce être désormais capable de graver en 5 nm
The Mandalorian : on en sait plus sur la prochaine série Star Wars
Des détails sur les CPU Intel Coffe Lake T-Series ont fuité
Haut de page