{"id":4046,"date":"2022-02-25T14:47:17","date_gmt":"2022-02-25T16:47:17","guid":{"rendered":"https:\/\/teknomers.com\/fr\/un-bogue-de-piratage-de-courrier-electronique-non-corrige-de-9-ans-decouvert-dans-le-logiciel-de-messagerie-web-horde\/"},"modified":"2022-02-25T14:47:32","modified_gmt":"2022-02-25T16:47:32","slug":"un-bogue-de-piratage-de-courrier-electronique-non-corrige-de-9-ans-decouvert-dans-le-logiciel-de-messagerie-web-horde","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/un-bogue-de-piratage-de-courrier-electronique-non-corrige-de-9-ans-decouvert-dans-le-logiciel-de-messagerie-web-horde\/","title":{"rendered":"Un bogue de piratage de courrier \u00e9lectronique non corrig\u00e9 de 9 ans d\u00e9couvert dans le logiciel de messagerie Web Horde"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les utilisateurs de Horde Webmail sont invit\u00e9s \u00e0 d\u00e9sactiver une fonctionnalit\u00e9 pour contenir une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 non corrig\u00e9e vieille de neuf ans dans le logiciel qui pourrait \u00eatre exploit\u00e9e pour obtenir un acc\u00e8s complet aux comptes de messagerie simplement en pr\u00e9visualisant une pi\u00e8ce jointe.<\/p>\n<p>&#8220;Cela donne \u00e0 l&#8217;attaquant un acc\u00e8s \u00e0 toutes les informations sensibles et peut-\u00eatre secr\u00e8tes qu&#8217;une victime a stock\u00e9es dans son compte de messagerie et pourrait lui permettre d&#8217;acc\u00e9der davantage aux services internes d&#8217;une organisation&#8221;, a d\u00e9clar\u00e9 Simon Scannell, chercheur en vuln\u00e9rabilit\u00e9s \u00e0 SonarSource. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonarsource.com\/horde-webmail-account-takeover-via-email\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport.<\/p>\n<p>Une &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.horde.org\/apps\/webmail\" target=\"_blank\">tout projet b\u00e9n\u00e9vole<\/a>&#8220;, le projet Horde est une suite de communication gratuite bas\u00e9e sur un navigateur qui permet aux utilisateurs de lire, d&#8217;envoyer et d&#8217;organiser des e-mails, ainsi que de g\u00e9rer et de partager des calendriers, des contacts, des t\u00e2ches, des notes, des fichiers et des signets.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Alertes-CISA-sur-les-failles-activement-exploitees-dans-la-plate-forme.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La faille, qui a \u00e9t\u00e9 introduite dans le cadre d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/horde\/Mime_Viewer\/commit\/325a7ae2663dd9c50e85fe515033454669f16f28\" target=\"_blank\">changement de code<\/a> pouss\u00e9 le 30 novembre 2012, concerne un cas de faille de script intersite stock\u00e9e &#8220;inhabituelle&#8221; (ou XSS persistant) qui permet \u00e0 un adversaire de cr\u00e9er un document OpenOffice de telle mani\u00e8re que lorsqu&#8217;il est pr\u00e9visualis\u00e9, il ex\u00e9cute automatiquement JavaScript arbitraire charge utile.<\/p>\n<p>Les attaques XSS stock\u00e9es surviennent lorsqu&#8217;un script malveillant est inject\u00e9 directement dans le serveur d&#8217;une application Web vuln\u00e9rable, tel qu&#8217;un champ de commentaire d&#8217;un site Web, entra\u00eenant la r\u00e9cup\u00e9ration et la transmission du code non fiable au navigateur de la victime chaque fois que les informations stock\u00e9es sont demand\u00e9es.<\/p>\n<p>&#8220;La vuln\u00e9rabilit\u00e9 se d\u00e9clenche lorsqu&#8217;un utilisateur cibl\u00e9 affiche un document OpenOffice joint dans le navigateur&#8221;, a d\u00e9clar\u00e9 Scannell.  &#8220;En cons\u00e9quence, un attaquant peut voler tous les e-mails que la victime a envoy\u00e9s et re\u00e7us.&#8221;<\/p>\n<p>Pire encore, si un compte administrateur avec un e-mail personnalis\u00e9 et malveillant est compromis avec succ\u00e8s, l&#8217;attaquant pourrait abuser de cet acc\u00e8s privil\u00e9gi\u00e9 pour prendre le contr\u00f4le de l&#8217;ensemble du serveur de messagerie Web.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645701002_140_Dridex-Malware-Deploiement-Entropy-Ransomware-sur-des-ordinateurs-pirates.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La lacune a \u00e9t\u00e9 initialement signal\u00e9e aux responsables du projet le 26 ao\u00fbt 2021, mais \u00e0 ce jour, aucun correctif n&#8217;a \u00e9t\u00e9 envoy\u00e9 malgr\u00e9 la confirmation du fournisseur reconnaissant la faille.  Nous avons contact\u00e9 Horde pour plus de commentaires, et nous mettrons \u00e0 jour si nous recevons une r\u00e9ponse.<\/p>\n<p>Dans l&#8217;intervalle, il est conseill\u00e9 aux utilisateurs de Horde Webmail de d\u00e9sactiver le rendu des pi\u00e8ces jointes OpenOffice en modifiant le <a rel=\"nofollow noopener\" href=\"https:\/\/fossies.org\/linux\/horde-groupware\/horde\/config\/mime_drivers.php\" target=\"_blank\">config\/mime_drivers.php<\/a> fichier pour ajouter l&#8217;option de configuration &#8216;disable&#8217; =&gt; true au gestionnaire mime OpenOffice.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/02\/9-year-old-unpatched-email-hacking-bug.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les utilisateurs de Horde Webmail sont invit\u00e9s \u00e0 d\u00e9sactiver une fonctionnalit\u00e9 pour contenir une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 non corrig\u00e9e vieille de neuf ans dans le logiciel qui pourrait \u00eatre exploit\u00e9e pour obtenir un acc\u00e8s complet aux comptes de messagerie simplement en pr\u00e9visualisant une pi\u00e8ce jointe. &#8220;Cela donne \u00e0 l&#8217;attaquant un acc\u00e8s \u00e0 toutes les informations [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":4047,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[277,6813,4168,6815,6814,4158,4165,4161,429,5671,5568,6818,4157,4159,4171,4170,6816,4167,6817,4160,4163,4162,5666,4172,4169,4166,4164,2784],"class_list":["post-4046","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-ans","tag-bogue","tag-comment-pirater","tag-corrige","tag-courrier","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-decouvert","tag-electronique","tag-horde","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-messagerie","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-piratage","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/4046","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=4046"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/4046\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/4047"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=4046"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=4046"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=4046"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}