Pour gérer vos consentements :
Categories: Sécurité

Gmail pourvoyeur de spam?

Gmail, le service de messagerie phare de Google, a connu une faille critique récemment. TechCrunch a signalé ce bug dommageable dès le 20 novembre alors qu’un individu surnommé Vahe G. avait créé un site pour exploiter cette vulnérabilité. Cependant, le visiteur du site était affecté uniquement si la session Gmail était active. A priori, la vulnérabilité était également exploitée au cas où un utilisateur se servait ou non du mode Incognito (navigation sans laisser de traces) du navigateur Chrome. Google a rapidement corrigé le problème. Une mise à jour transparente pour l’utilisateur.

« Nous avons rapidement résolu le souci qui portait sur les API de scripts disponibles sur Google Apps. La faille pouvait enclencher l’envoi sauvage d’e-mails lorsque les internautes visitaient un site affecté par le biais d’une session Gmail, a déclaré un porte-parole de Google à nos confrères de eWeek.co.uk. Nous avons immédiatement retiré le site qui servait de démonstration. »

Selon Graham Cluley, Consultant senior pour l’éditeur de solutions de sécurité Sophos, cette faille représentait du pain béni pour les spammeurs. « Bien que cet exploitation [de la faille] ait été monté pour réaliser des petits méfaits, des pirates plus malicieux auraient pu exploiter cette faille pour lancer des opérations d’envoi massif d’e-mails avec des pseudo-propositions alléchantes que l’on rencontre fréquemment. Elle pouvait également servir de levier pour diffuser des agents malveillants ou pour lancer une attaque par phishing, écrit-il dans un billet daté du 21 novembre. Les utilisateurs seraient tentés de cliquer sur le lien s’ils s’aperçoivent que cela provient de Google, quitte à compromettre leurs données personnelles ».

Pour l’expert en sécurité IT, le verdict est clair : « Cette faille était un trou sérieux dans la sécurité. Alors que les internautes veulent se fier à des webmails avec une boîte de réception fiable et un filtrage des e-mails entrants approprié. » Récemment, Google a réactualisé son programme de récompenses des développeurs signalant des failles critiques directement à la division sécurité de la firme.

Recent Posts

AWS prend ses distances avec VMware version Broadcom

Broadcom a repris seul la main sur la vente de l'offre VMware d'AWS... qui, dans…

3 heures ago

Avec ZTDNS, Microsoft essuie les plâtres du zero trust appliqué au DNS

Microsoft expérimente, sous la marque ZTDNS, une implémentation des principes zero trust pour le trafic…

6 heures ago

Atos sur la voie d’un sauvetage ? Point de situation

Accord de principe entre créanciers, propositions de reprise, discussions avec l'État... Le point sur le…

8 heures ago

AWS abandonne WorkDocs, son concurrent de Dropbox

Un temps pressenti pour constituer le socle d'une suite bureautique AWS, Amazon WorkDocs arrivera en…

3 jours ago

Eviden structure une marque de « serveurs IA »

Eviden regroupe cinq familles de serveurs sous la marque BullSequana AI. Et affiche le supercalculateur…

3 jours ago

SSE : l’expérience se simplifie plus que les prix

Le dernier Magic Quadrant du SSE (Secure Service Edge) dénote des tarifications et des modèles…

3 jours ago