Un nouveau problème de sécurité pour Internet Explorer
La dernière chose dont Internet Explorer a besoin est un nouveau incident de sécurité. Ses problèmes de réputation historiques, l'échec de Microsoft Edge et la pression constante du monde de l'entreprise n'aident pas le navigateur, mais nous découvrons maintenant que sa version la plus récente a un bug qui peut fuiter tout ce que nous tapons dans la barre d'adresse. Bien que le hack nécessite de concevoir une page web, le fait que le contenu écrit dans la barre soit transparent pour une personne non autorisée ne nous laisse pas très tranquilles.
Internet Explorer existe toujours
Oui, Internet Explorer existe toujours. Non, Microsoft préfère que nous ne l'utilisions plus. Dans un monde parfait pour Redmond, nous naviguerions tous avec Edge. J'admets qu'il n'y a rien de fondamentalement terrible dans ce navigateur, mais ce sont « de nombreux petits détails » qui frustrent l'utilisateur moyen et qui conduisent à résister à son adoption. Qui sont ceux qui restent sur Internet Explorer aujourd'hui ? Tout d'abord, une bonne partie du monde de l'entreprise. Leurs règles sont différentes, et la compatibilité n'est pas quelque chose qu'ils sont prêts à sacrifier facilement. Ensuite, nous trouvons des utilisateurs sous Windows 7 ou Windows 8.x habitués aux fonctionnalités d'IE, qui ne voient rien de tentant dans l'offre de leurs concurrents. Près de 10 % du marché accèdent au Web avec Internet Explorer, et s'il souffre d'une faille de sécurité, ce n'est pas sans importance.
Le chercheur et la preuve de concept
Le chercheur en sécurité Manuel Caballero, du portail Broken Browser, a découvert une erreur dans la dernière version stable d'Internet Explorer, qui permet à un élément malveillant d'enregistrer tout ce que l'utilisateur saisit dans la barre d'adresse. Peu importe qu'il s'agisse d'un site web, de l'adresse IP d'un routeur, d'un portail privé ou d'une simple recherche adressée au moteur configuré, le navigateur divulgera ce contenu. La preuve de concept est une page qui exécute un script en arrière-plan et interrompt le processus exprès. Si l'attaquant le souhaite, il peut voler les données de la barre d'adresse et laisser le navigateur continuer son cours, en toute transparence.
Réponse de Microsoft
Les porte-parole de Microsoft n'en ont pas dit beaucoup. Tout semble indiquer qu'Internet Explorer n'est pas en tête de leur liste de priorités, et tout correctif pour corriger ce bug arrivera (dans le meilleur des cas) avec la prochaine série de correctifs.