voteinutile.fr logo

Opera GX : une faille laissait des sites piégés installer des mods en douce pour espionner vos pages

Un navigateur pensé pour les gamers qui installe des extensions sans rien demander, voilà un boss de fin dont personne ne voulait. Opera vient de corriger une faille dans Opera GX qui permettait à des sites malveillants d’installer silencieusement des GX Mods, ces extensions maison réservées à son navigateur, et d’aspirer au passage des informations sur l’utilisateur connecté.

Points clés

  • Une faille d’Opera GX permettait à des sites piégés d’installer silencieusement des GX Mods sans validation.
  • Le CSS était détourné pour extraire l’adresse Gmail d’un utilisateur connecté à son compte Google.
  • Opera a déployé un correctif ; les utilisateurs doivent vérifier qu’ils tournent sur la dernière version.

Une installation d’extension sans le moindre clic

Le principe d’une extension de navigateur repose sur un accord tacite : l’utilisateur choisit ce qu’il installe. La faille d’Opera GX faisait sauter cette barrière. Un site piégé pouvait déclencher l’installation d’un GX Mod sans validation, transformant une simple visite en porte ouverte.

Une fois le mod en place, l’attaquant disposait d’un pied dans le navigateur, avec les permissions qui vont avec. Les GX Mods servent officiellement à personnaliser l’apparence et le comportement du navigateur. Détournés, ils deviennent un canal d’accès aux données de navigation.

Le CSS transformé en mouchard

Le détail qui pique : la fuite de données passait notamment par du CSS. En exploitant les mécanismes de style, il devenait possible d’extraire l’adresse Gmail d’un utilisateur connecté à son compte Google. Utiliser une feuille de style pour siphonner une adresse mail relève de l’ingéniosité mal placée, mais le résultat est bien réel.

De quoi alimenter du phishing ciblé ou du profilage, à partir d’une information que la plupart des internautes considèrent comme privée.

Correctif déployé

Opera indique avoir corrigé la vulnérabilité. Comme toujours avec les mises à jour de navigateur, l’application se fait généralement en arrière-plan, mais un redémarrage garantit que le patch est bien actif. Les utilisateurs d’Opera GX ont tout intérêt à vérifier qu’ils tournent sur la dernière version.

L’épisode rappelle une constante des navigateurs à fonctionnalités maison : plus on ajoute de tuyaux propriétaires (mods, thèmes, gadgets), plus on multiplie les surfaces d’attaque à surveiller.

Commentaires