{"id":102316,"date":"2022-04-21T08:59:32","date_gmt":"2022-04-21T10:59:32","guid":{"rendered":"https:\/\/teknomers.com\/fr\/un-bogue-non-corrige-dans-rainloop-webmail-pourrait-permettre-aux-pirates-dacceder-a-tous-les-e-mails\/"},"modified":"2022-04-21T08:59:38","modified_gmt":"2022-04-21T10:59:38","slug":"un-bogue-non-corrige-dans-rainloop-webmail-pourrait-permettre-aux-pirates-dacceder-a-tous-les-e-mails","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/un-bogue-non-corrige-dans-rainloop-webmail-pourrait-permettre-aux-pirates-dacceder-a-tous-les-e-mails\/","title":{"rendered":"Un bogue non corrig\u00e9 dans RainLoop Webmail pourrait permettre aux pirates d&#8217;acc\u00e9der \u00e0 tous les e-mails"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Une faille de s\u00e9curit\u00e9 de haute gravit\u00e9 non corrig\u00e9e a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans le client de messagerie Web open source RainLoop qui pourrait \u00eatre arm\u00e9 pour siphonner les e-mails des bo\u00eetes de r\u00e9ception des victimes.<\/p>\n<p>&#8220;La vuln\u00e9rabilit\u00e9 du code [&#8230;] peut \u00eatre facilement exploit\u00e9 par un attaquant en envoyant un e-mail malveillant \u00e0 une victime qui utilise RainLoop comme client de messagerie \u00bb, Simon Scannell, chercheur en s\u00e9curit\u00e9 chez SonarSource <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonarsource.com\/rainloop-emails-at-risk-due-to-code-flaw\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport publi\u00e9 cette semaine.<\/p>\n<p>&#8220;Lorsque l&#8217;e-mail est consult\u00e9 par la victime, l&#8217;attaquant prend le contr\u00f4le total de la session de la victime et peut voler n&#8217;importe lequel de ses e-mails, y compris ceux qui contiennent des informations tr\u00e8s sensibles telles que des mots de passe, des documents et des liens de r\u00e9initialisation de mot de passe.&#8221;<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d3\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Des-pirates-informatiques-iraniens-utilisent-un-nouveau-logiciel-malveillant-despionnage.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Suivie sous le nom de CVE-2022-29360, la faille concerne une vuln\u00e9rabilit\u00e9 de cross-site-scripting (XSS) stock\u00e9e impactant la derni\u00e8re version de RainLoop (<a rel=\"nofollow noopener\" href=\"https:\/\/www.rainloop.net\/changelog\/\" target=\"_blank\">v1.16.0<\/a>) qui a \u00e9t\u00e9 publi\u00e9 le 7 mai 2021.<\/p>\n<p>Les failles XSS stock\u00e9es, \u00e9galement appel\u00e9es XSS persistantes, se produisent lorsqu&#8217;un script malveillant est inject\u00e9 directement dans le serveur d&#8217;une application Web cible au moyen d&#8217;une entr\u00e9e utilisateur (par exemple, un champ de commentaire) qui est stock\u00e9e en permanence dans une base de donn\u00e9es et est ensuite servie \u00e0 d&#8217;autres utilisateurs.<\/p>\n<p><iframe loading=\"lazy\" title=\"RainLoop - Stealing a victim&#039;s emails\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/6dSiQH0pijk?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Impactant toutes les installations de RainLoop fonctionnant sous des configurations par d\u00e9faut, les cha\u00eenes d&#8217;attaque exploitant la faille pourraient prendre la forme d&#8217;un e-mail sp\u00e9cialement con\u00e7u envoy\u00e9 aux victimes potentielles qui, lorsqu&#8217;il est visualis\u00e9, ex\u00e9cute une charge utile JavaScript malveillante dans le navigateur sans n\u00e9cessiter aucune interaction de l&#8217;utilisateur.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>SonarSource, dans son calendrier de divulgation, a d\u00e9clar\u00e9 avoir inform\u00e9 les responsables de RainLoop du bogue le 30 novembre 2021 et que le fabricant de logiciels n&#8217;avait pas publi\u00e9 de correctif depuis plus de quatre mois.<\/p>\n<p>Un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/RainLoop\/rainloop-webmail\/issues\/2142\" target=\"_blank\">publier<\/a> soulev\u00e9e sur GitHub par la soci\u00e9t\u00e9 suisse de qualit\u00e9 et de s\u00e9curit\u00e9 du code le 6 d\u00e9cembre 2021, reste ouverte \u00e0 ce jour.  Nous avons contact\u00e9 RainLoop pour obtenir des commentaires, et nous mettrons \u00e0 jour l&#8217;histoire si nous vous r\u00e9pondons.<\/p>\n<p>En l&#8217;absence de correctifs, SonarSource recommande aux utilisateurs de migrer vers un fork RainLoop appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/snappymail.eu\" target=\"_blank\">SnappyMail<\/a>qui est activement maintenu et non affect\u00e9 par le probl\u00e8me de s\u00e9curit\u00e9.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/unpatched-bug-in-rainloop-webmail-could.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une faille de s\u00e9curit\u00e9 de haute gravit\u00e9 non corrig\u00e9e a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans le client de messagerie Web open source RainLoop qui pourrait \u00eatre arm\u00e9 pour siphonner les e-mails des bo\u00eetes de r\u00e9ception des victimes. &#8220;La vuln\u00e9rabilit\u00e9 du code [&#8230;] peut \u00eatre facilement exploit\u00e9 par un attaquant en envoyant un e-mail malveillant \u00e0 une victime [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":102317,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[507,6813,4168,6815,4158,4165,4161,8464,429,29530,4157,4159,4171,4170,65,4167,4160,4163,4162,5848,4394,2102,53380,4172,4169,378,4166,4164,53381],"class_list":["post-102316","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-aux","tag-bogue","tag-comment-pirater","tag-corrige","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dacceder","tag-dans","tag-emails","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-permettre","tag-pirates","tag-pourrait","tag-rainloop","tag-securite-informatique","tag-securite-internet","tag-tous","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-webmail"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/102316","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=102316"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/102316\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/102317"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=102316"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=102316"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=102316"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}