{"id":154503,"date":"2022-05-19T08:33:29","date_gmt":"2022-05-19T10:33:29","guid":{"rendered":"https:\/\/teknomers.com\/fr\/bogue-de-haute-gravite-signale-dans-la-bibliotheque-cliente-oauth-de-google-pour-java\/"},"modified":"2022-05-19T08:33:40","modified_gmt":"2022-05-19T10:33:40","slug":"bogue-de-haute-gravite-signale-dans-la-bibliotheque-cliente-oauth-de-google-pour-java","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/bogue-de-haute-gravite-signale-dans-la-bibliotheque-cliente-oauth-de-google-pour-java\/","title":{"rendered":"Bogue de haute gravit\u00e9 signal\u00e9 dans la biblioth\u00e8que cliente OAuth de Google pour Java"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Le mois dernier, Google a corrig\u00e9 une faille tr\u00e8s grave dans sa biblioth\u00e8que cliente OAuth pour Java qui pourrait \u00eatre exploit\u00e9e par un acteur malveillant avec un jeton compromis pour d\u00e9ployer des charges utiles arbitraires.<\/p>\n<p>Suivi comme <strong>CVE-2021-22573<\/strong>la vuln\u00e9rabilit\u00e9 est not\u00e9e 8,7 sur 10 pour la gravit\u00e9 et concerne un contournement d&#8217;authentification dans la biblioth\u00e8que qui d\u00e9coule d&#8217;une v\u00e9rification incorrecte de la signature cryptographique.<\/p>\n<p>Cr\u00e9dit\u00e9 d&#8217;avoir d\u00e9couvert et signal\u00e9 la faille le 12 mars est <a rel=\"nofollow noopener\" href=\"https:\/\/sites.google.com\/site\/tamjidrahat073\/\" target=\"_blank\">Tamjid Al Rahat<\/a>, un doctorat de quatri\u00e8me ann\u00e9e.  \u00e9tudiant en informatique \u00e0 l&#8217;Universit\u00e9 de Virginie, qui a re\u00e7u 5 000 $ dans le cadre du programme de primes de bugs de Google.<\/p>\n<p>&#8220;La vuln\u00e9rabilit\u00e9 est que le v\u00e9rificateur IDToken ne v\u00e9rifie pas si le jeton est correctement sign\u00e9&#8221;, a d\u00e9clar\u00e9 un <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-22573\" target=\"_blank\">consultatif<\/a> pour la faille lit.<\/p>\n<p>&#8220;La v\u00e9rification de signature garantit que la charge utile du jeton provient d&#8217;un fournisseur valide, et non de quelqu&#8217;un d&#8217;autre. Un attaquant peut fournir un jeton compromis avec une charge utile personnalis\u00e9e. Le jeton passera la validation c\u00f4t\u00e9 client.&#8221;<\/p>\n<p>L&#8217;open-source <a rel=\"nofollow noopener\" href=\"https:\/\/developers.google.com\/api-client-library\/java\/google-oauth-java-client\" target=\"_blank\">biblioth\u00e8que Java<\/a>construit sur le <a rel=\"nofollow noopener\" href=\"https:\/\/googleapis.github.io\/google-http-java-client\/\" target=\"_blank\">Biblioth\u00e8que cliente HTTP Google pour Java<\/a>permet d&#8217;obtenir des jetons d&#8217;acc\u00e8s \u00e0 n&#8217;importe quel service sur le Web prenant en charge la norme d&#8217;autorisation OAuth.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Google, dans son <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/googleapis\/google-oauth-java-client\" target=\"_blank\">Fichier LISEZMOI<\/a> pour le projet sur GitHub, note que la biblioth\u00e8que est prise en charge en mode maintenance et qu&#8217;elle ne corrige que les bogues n\u00e9cessaires, indiquant la gravit\u00e9 de la vuln\u00e9rabilit\u00e9.<\/p>\n<p>Il est recommand\u00e9 aux utilisateurs de la biblioth\u00e8que google-oauth-java-client de mettre \u00e0 jour <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/googleapis\/google-oauth-java-client\/releases\/tag\/v1.33.3\" target=\"_blank\">version 1.33.3<\/a>publi\u00e9 le 13 avril, pour att\u00e9nuer tout risque potentiel.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/high-severity-bug-reported-in-googles.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le mois dernier, Google a corrig\u00e9 une faille tr\u00e8s grave dans sa biblioth\u00e8que cliente OAuth pour Java qui pourrait \u00eatre exploit\u00e9e par un acteur malveillant avec un jeton compromis pour d\u00e9ployer des charges utiles arbitraires. Suivi comme CVE-2021-22573la vuln\u00e9rabilit\u00e9 est not\u00e9e 8,7 sur 10 pour la gravit\u00e9 et concerne un contournement d&#8217;authentification dans la biblioth\u00e8que [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":154504,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[17448,6813,66829,4168,4158,4165,4161,429,7755,11128,11685,4312,4157,4159,4171,4170,4167,4160,4163,4162,50441,185,4172,4169,5520,4166,4164],"class_list":["post-154503","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bibliotheque","tag-bogue","tag-cliente","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-google","tag-gravite","tag-haute","tag-java","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-oauth","tag-pour","tag-securite-informatique","tag-securite-internet","tag-signale","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/154503","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=154503"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/154503\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/154504"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=154503"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=154503"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=154503"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}