Pour gérer vos consentements :
Categories: Sécurité

Sécurité IT : attention aux logiciels en marque blanche

Votre logiciel en marque blanche, livré avec les mêmes failles de sécurité que l’original ?

On aura pu constater l’existence de ce phénomène à travers plusieurs applications de visioconférence pour Mac.

La première alerte avait été donnée le 8 juillet 2019. Il y était question d’une vulnérabilité – corrigée depuis lors* – dans le logiciel Zoom.

Cette vulnérabilité peut entraîner l’ouverture automatique de l’application, webcam activée, à l’insu de l’utilisateur.
Elle tire parti de la fonction Auto-Join, censée permettre d’ouvrir une session en cliquant simplement sur un lien.

Le chercheur en sécurité Jonathan Leischuh s’est aperçu qu’il était possible de faire appel à Auto-Join par le biais d’un iframe intégré à toute page web.
Il est revenu en détail sur la chronologie de l’affaire, depuis sa première tentative de prise de contact avec l’éditeur, le 8 mars dernier via Twitter. Et a suggéré, à cette occasion, que d’autres logiciels exploitant la technologie Zoom étaient certainement touchés.

Son hypothèse se confirme, avec au moins deux noms sur la liste. D’un côté, RingCentral, qui revendique « plus de 350 000 » entreprises clientes. De l’autre, Zhumu, version chinoise de Zoom.

L’UX vaut bien une faille

Zhumu n’a pas encore diffusé de mise à jour (la dernière remonte au 17 juin).

RingCentral affirme pour sa part avoir colmaté la brèche dans la dernière version (7.0.151508.0712) de son app.
L’update supprime le principal point de friction, à savoir un serveur web local qui tourne en arrière-plan, sur le port 19421, pour détecter les appels à Auto-Join.

Zoom dit l’avoir mis en place au nom de l’expérience utilisateur. En l’occurrence, pour contourner l’affichage systématique, par le navigateur Safari (à partir de la version 12), d’une alerte demandant confirmation à l’utilisateur pour lancer une session de visio lorsqu’il clique sur un lien.

Ce serveur web local a d’autres capacités, selon Jonathan Leischuh, dont celle de réinstaller l’application si elle a été supprimée. Associé à d’autres failles, il est potentiellement exploitable pour injecter à distance du code malveillant.

* Zoom diffuse un correctif depuis le 9 juillet. Le lendemain, Apple avait commencé à déployer une mise à jour de macOS qui supprime le serveur web local. Cette suppression peut aussi se faire manuellement pour les trois logiciels sus-évoqués.

Photo d’illustration © RingCentral

Recent Posts

Nouvelle offre de VMware : pourquoi les clients sont en colère

VMware restructure son offre commerciale en remplaçant 168 logiciels par deux grandes licences de location…

4 jours ago

Avec Phi-3-mini, Microsoft va-t-il convertir les PME à la GenAI ?

Microsoft lance Phi-3-mini, un petit modèle de langage (SLM) qui s'adresse aux entreprises ne disposant…

3 semaines ago

IA et RGPD : sont-ils compatibles ?

Quelle part d’incertitude faut-il accepter dans la mise en conformité des IA avec le RGPD…

1 mois ago

Windows 10 : quel coût pour le support étendu ?

Microsoft a dévoilé les prix des mises à jour de sécurité étendues pour Windows 10.…

1 mois ago

Cybersécurité : la plan de Docaposte pour convaincre les PME

Docaposte a sélectionné une douzaine de spécialistes français pour créer un Pack cybersécurité spécialement étudié…

2 mois ago

Surface Pro 10 : plus autonome et un peu plus réparable

La Surface Pro 10 sera disponible le 9 avril en France. Passage en revue de…

2 mois ago