Le correcteur orthographique de Chrome et Edge fait fuiter vos mots de passe

Le vérificateur d’orthographe de Microsoft Edge et le correcteur orthographique amélioré de Chrome envoient les données sensibles que vous saisissez, y compris vos mots de passe, sur les serveurs de Google et Microsoft.

L’équipe de chercheurs en sécurité d’Otto-JS a découvert que le Rédacteur Microsoft sur Microsoft Edge et le correcteur orthographique amélioré intégré à Google Chrome partagent vos données personnelles sur les serveurs de Google et de Microsoft.

Concrètement, tous les contenus entrés dans un champ de texte pouvant être analysés par ces correcteurs orthographiques, qu’il s’agisse d’une page de connexion ou d’un formulaire, sont envoyés aux deux géants américains. Cela peut inclure les noms, prénoms, adresses e-mail, date de naissance, numéro de sécurité sociale, etc. Tous les champs de texte qui peuvent être analysés par ces correcteurs orthographiques sont concernés. Si cela n’est qu’à moitié surprenant, la suite s’avère plus effrayante. En effet, l’équipe d’Otto-JS a trouvé bien pire.

En testant le comportement de leurs scripts, les dirigeants de l’entreprise ont découvert qu’en cliquant sur le bouton pour afficher le mot de passe qu’ils venaient de saisir, que celui-ci était également envoyé sur les serveurs de Google et Microsoft.

« Ce qui est préoccupant, c’est la facilité d’activation de ces fonctionnalités et le fait que la plupart des utilisateurs les activeront sans vraiment se rendre compte de ce qui se passe en arrière-plan. » a indiqué le cofondateur d’Otto-JS dans le communiqué publié par l’entreprise.

En effet, si le Rédacteur Microsoft est une extension qui doit être volontairement installée par l’utilisateur dans Edge, ce n’est pas le cas du correcteur orthographique amélioré de Chrome qui est nativement intégré dans le navigateur.

Pour illustrer le danger que peuvent représenter ces extensions, l’équipe d’Otto-JS a fait une démonstration éloquente. Les captures d’écran publiées par l’entreprise montrent ainsi que lorsqu’un utilisateur qui se connecte à Alibaba Cloud, son mot de passe est envoyé sur les serveurs de Google. Or le service n’a rien à voir avec Google ni Microsoft. Cette brèche, nommée « Spell-jacking » par Otto-JS, est transposable à n’importe quelle infrastructure clou ou réseau interne d’entreprise.

alibaba cloud Otto JS
© Otto-JS – Page de connexion à Alibaba Cloud
alibaba cloud Otto JS
© Otto-JS – Les données de connexion de l’utilisateur d’Alibaba Cloud sont envoyées sur les serveurs de Google grâce au correcteur orthographique amélioré

Otto-JS, qui a dévoilé l’existence de cette brèche à plusieurs géants du secteur, a déjà permis à plusieurs d’entre eux de corriger le tir. C’est le cas, par exemple, des équipes en charge de la sécurité d’Amazon Web Services ou encore du gestionnaire de mots de passe LastPass. Leurs équipes de sécurité ont corrigé fissa le code de leur application afin d’empêcher les correcteurs orthographiques de venir analyser les champs de texte contenant des données sensibles.

Source : Otto-JS

Ce capteur de 3.200 mégapixels est le plus défini au monde
Technologie

Ce capteur de 3.200 mégapixels est le plus défini au monde

Constitué d’un assemblage de 189 capteurs CCD, le capteur géant de la caméra du futur télescope de l’observatoire Rubin au Chili pourra capturer le ciel...
Lire la suite
Facebook veut doter ses lunettes de réalité augmentée de super-pouvoirs audio
Divers Réseaux sociaux Technologie

Facebook veut doter ses lunettes de réalité augmentée de super-pouvoirs audio

Le géant américain développe une technologie audio capable de cibler les sons que vous voulez entendre ou de donner l'impression qu'une personne qui discute à...
Lire la suite
En raison d’un tweet, Donald Trump se retrouve accusé de contrefaçon
Divers Réseaux sociaux

En raison d’un tweet, Donald Trump se retrouve accusé de contrefaçon

Le président des États-Unis pourrait payer jusqu’à 100 millions de dollars en dommages pour avoir utilisé une musique sans autorisation dans un clip de campagne. Donald...
Lire la suite
Le premier téléphone intelligent avec une caméra sous l’écran est disponible
Téléphone mobile

Le premier téléphone intelligent avec une caméra sous l’écran est disponible

Le ZTE Axon 20 5G, exclusif au marché chinois, est le premier smartphone équipé d'une caméra sous l'écran. Grâce à cette technologie, l'écran bord à...
Lire la suite
Une flopée de malwares a de nouveau colonisé Google Play
Téléphone mobile

Une flopée de malwares a de nouveau colonisé Google Play

Des chercheurs en sécurité ont détecté des publiciels et des chevaux de Troie affectant des centaines de milliers d’utilisateurs. À supprimer le plus rapidement possible...
Lire la suite
Microsoft Defender : l’antivirus de Microsoft est disponible sur Android
Téléphone mobile

Microsoft Defender : l’antivirus de Microsoft est disponible sur Android

L’application de protection antivirus du géant de Redmond, encore en preview est téléchargeable depuis le Play Store. Elle est toutefois réservée aux entreprises et aux...
Lire la suite
Samsung produit déjà la mémoire qui permettra de rendre les téléphones intelligents plus fins en 2021
Téléphone mobile

Samsung produit déjà la mémoire qui permettra de rendre les téléphones intelligents plus fins en 2021

Samsung a mis ses ingénieurs au défi de réussir à concevoir des circuits de 16 Gbits de mémoire vive LPDDR5 afin de les implanter, ensuite,...
Lire la suite
Facebook alerte les annonceurs : Apple va faire du mal au marché publicitaire
Divers Réseaux sociaux

Facebook alerte les annonceurs : Apple va faire du mal au marché publicitaire

Selon Facebook, les nouvelles restrictions d'iOS 14 vont provoquer un séisme sur le marché de la publicité. Le réseau social s'oppose encore une fois à...
Lire la suite
Un nouveau type de batterie alimentée par des déchets nucléaires
Science Technologie

Un nouveau type de batterie alimentée par des déchets nucléaires

Le constructeur californien NDB, spécialiste en énergie verte, vient de dévoiler une batterie révolutionnaire : une batterie en nanodiamants autorechargeables, d’une durée de vie exceptionnellement...
Lire la suite
La manette de la Sony PS5 pourrait vous reconnaître à la façon dont vous l’empoignez
Jeux Vidéo

La manette de la Sony PS5 pourrait vous reconnaître à la façon dont vous l’empoignez

Un document officiel émis par Sony et déposé auprès de l’office américain des brevets laisse supposer que la prochaine manette de la console PlayStation 5...
Lire la suite
Quel ordinateur portable choisir pour un étudiant 
Divers Informatique

Quel ordinateur portable choisir pour un étudiant 

Choisir un ordinateur portable est toujours une démarche importante : il faut trouver le modèle qui convient le mieux à vos besoins. Voici tout ce qu’il...
Lire la suite
Vous pouvez désormais retranscrire des conversations audio dans Microsoft Word
Astuces Informatique

Vous pouvez désormais retranscrire des conversations audio dans Microsoft Word

Microsoft vient d’annoncer la disponibilité de sa fonction de retranscription dans son logiciel de traitement de texte pour tous les abonnés Microsoft 365. Les utilisateurs...
Lire la suite
Samsung pourrait équiper le Galaxy S21 Ultra d’un stylet… et abandonner les Galaxy Note
Divers Téléphone mobile

Samsung pourrait équiper le Galaxy S21 Ultra d’un stylet… et abandonner les Galaxy Note

Et si le Galaxy Note 20 Ultra était le dernier des Galaxy Note ? Selon le très sérieux média coréen The Elec, les prochains Galaxy S...
Lire la suite
Internet : un nouveau record de débit qui permettrait de télécharger tout Netflix… en une seconde
Informatique Technologie

Internet : un nouveau record de débit qui permettrait de télécharger tout Netflix… en une seconde

La vitesse record de 178 Tbit/s atteinte par des chercheurs de l’University College de Londres s'approche de la limite théorique que peut offrir la fibre...
Lire la suite
Des pirates ont créé un botnet peer-to-peer pour miner de la cryptomonnaie
Sécurité informatique

Des pirates ont créé un botnet peer-to-peer pour miner de la cryptomonnaie

Baptisé « FritzFrog », ce malware infecte des serveurs de manière furtive, au moyen d’un astucieux protocole P2P. D’après les chercheurs en sécurité de Guardicore, c’est un...
Lire la suite
4G : une faille permettait de déchiffrer aisément les conversations LTE
Téléphone mobile

4G : une faille permettait de déchiffrer aisément les conversations LTE

En raison d’une mauvaise implémentation technique, certaines stations de base réutilisaient plusieurs fois les mêmes clés pour chiffrer les communications. Il suffisait alors d’un peu...
Lire la suite
Flight Simulator : tous nos conseils pour en profiter dès maintenant
Divers Jeux Vidéo

Flight Simulator : tous nos conseils pour en profiter dès maintenant

La référence des jeux de simulation d'avion est enfin de retour. Flight Simulator promet de nous en mettre plein les yeux. Pour en profiter au...
Lire la suite
Comment connaître la capacité maximale de RAM supportée par votre PC ?
Astuces Informatique

Comment connaître la capacité maximale de RAM supportée par votre PC ?

Déterminez facilement la quantité maximum de mémoire vive qu’il est possible d’installer sur votre ordinateur à l’aide d’une simple ligne de commande. Donner un coup...
Lire la suite
Les ingénieurs de Tesla ont fait des progrès importants sur les batteries de nouvelle génération
Divers Technologie

Les ingénieurs de Tesla ont fait des progrès importants sur les batteries de nouvelle génération

L’équipe d’ingénieur de Tesla installée au Canada a fait des avancées remarquables sur la chimie des cellules de batterie qui permettrait aux futures batteries d’avoir...
Lire la suite
Facebook accuse Apple de se faire de l’argent sur le dos des victimes du Coronavirus
Divers Réseaux sociaux

Facebook accuse Apple de se faire de l’argent sur le dos des victimes du Coronavirus

Facebook se joint à Epic Games, Spotify, Tinder et ProtonMail dans leur lutte contre les pratiques « anti-concurrentielles » d'Apple. Le réseau social explique collecter de...
Lire la suite