Chaque fois que Tavis Ormandy et le Projet Zero de Google publient des informations sur un bug, le Web tremble. Ce sont des gens très compétents et impitoyables quand il s'agit de publier des informations, un détail qui a causé d'importantes frictions avec plusieurs entreprises, en particulier avec Microsoft. Mais cette fois, c'est au tour de l'équipe Offensive Security Research de Redmond, qui vient de découvrir un bug dans le navigateur Google Chrome, qui permet à un attaquant d'exécuter du code à distance.

Microsoft découvre une faille dans Chrome
Google Chrome

Une rivalité qui s'intensifie

Le premier grand affrontement entre le Projet Zero de Google et Microsoft a eu lieu en janvier 2015. L'équipe de Mountain View accorde un délai de 90 jours avant de publier les détails d'un bug, mais Redmond a expliqué à plusieurs reprises que ces 90 jours ne sont pas toujours suffisants, et si les chercheurs publient quand même, ils exposent les utilisateurs. La discussion s'est rapidement polarisée, mais l'opinion moyenne des utilisateurs est que les deux sociétés ont tort pour de multiples raisons. Le contrôle qualité de Microsoft est épouvantable, et la meilleure preuve en est ses correctifs destructeurs de systèmes d'exploitation. De l'autre côté, Android possède plus de trous qu'une passoire, et les correctifs officiels n'atteignent que un pourcentage minime d'appareils.

Microsoft découvre une faille dans Chrome
Oui, Microsoft peut aussi trouver des bugs dans les produits de Google

CVE-2017-5121 : une faille critique

Faire des déclarations publiques a son effet, mais Microsoft semble avoir conclu qu'il vaut mieux rendre la pareille, et son équipe Offensive Security Research a commencé à concentrer ses efforts sur Google Chrome. Le premier résultat est CVE-2017-5121, une vulnérabilité qui peut permettre l'exécution de code à distance lorsque l'utilisateur est dirigé vers une page spécialement conçue. L'impact final dépend des privilèges d'exécution, mais l'installation de programmes malveillants et le vol de données ne sont pas à exclure. Pour découvrir le bug, Microsoft a utilisé ExprGen, un fuzzer basé sur JavaScript conçu par le même groupe qui a créé Chakra, le moteur JavaScript présent dans Edge.

Une récompense généreuse

La publication officielle contient tous les détails pertinents, mais le plus intéressant se trouve à la fin. Microsoft a signalé CVE-2017-5121 le 14 septembre avec l'exploit correspondant, et Google a attribué une récompense de 7 500 dollars. D'autres bugs de moindre importance (signalés mais sans exploit) ont porté la somme à 15 837 dollars. Google a décidé d'égaler la récompense, et les 30 000 dollars ont été donnés au Centre éducatif Denise Louise, une organisation choisie par Microsoft. À Redmond, on remet encore en question la décision de publier des informations sur les bugs avant que les correctifs n'atteignent les utilisateurs, mais malgré les différences, il est bon de savoir que le talent de ces titans peut aider quelqu'un d'autre.

Annonce officielle :