Google qui s'érige souvent en donneur de leçon en ce qui concerne la sécurisation du Web, donnerait lui aussi le mauvais exemple sur certains de ses services.
C'est en tout cas ce que démontrent deux chercheurs d'Alcatel-Lucent Bell Labs en réussissant à détourner des données personnelles sensibles des comptes Google, moyennant une variante de l'extension Firesheep du navigateur Firefox, connecté au même réseau Wi-Fi.
Ainsi, il s'avère que l’historique Web polémique lié aux comptes Google peut être consulté sans connexion HTTPS.
En plus de pouvoir retrouver une grande partie des recherches de l'utilisateur, leurs fréquences et dates ainsi que les sites qu'il a choisi de consulter, tout le carnet d'adresses Gmail serait pareillement exposé.
D'après les chercheurs Vincent Toubiana et Vincent Verdot derrière cet exploit, l'intégrité des comptes Google ne peut être compromise. Il s'agit donc heureusement d'un problème marginal signalé aux ingénieurs de Google, qui travaillent actuellement sur un correctif.
Firesheep avait pour rappel contribué à la médiatisation du débat sur la nécessité de passer tous les services sous identification aux connexions SSL forcées, en mettant à la disposition du grand public un outil de détournement de comptes Facebook, Twitter et autres, très... convivial.
La nouvelle variante intercepte le « SID » (identifiant de session) et les cookies que Google utilise pour personnaliser et optimiser ses résultats de recherche en fonction des recherches passées de l'utilisateur. En un clin d'oeil, le nom du compte apparaît sur la barre latérale de Firesheep permettant d'extraire jusqu'à 40 % en moyenne des liens consultés.
De quoi dresser un portrait très précis sur les préférences et les activités des victimes potentielles.
Google minimise la gravité de cette découverte dans une déclaration à la presse, en qualifiant les inquiétudes soulevées par les deux chercheurs d'« assez académiques, et ne représentant pas un risque important pour les utilisateurs ».
Source : Rapport de Vincent Toubiana et Vincent Verdot
Et vous ?
Qu'en pensez-vous ?
L'historique Web de Google vulnérable au détournement de sessions
Au moyen d'une variante de l'extension Firesheep
L'historique Web de Google vulnérable au détournement de sessions
Au moyen d'une variante de l'extension Firesheep
Le , par Idelways
Une erreur dans cette actualité ? Signalez-nous-la !