Pour gérer vos consentements :
Categories: Sécurité

Google Search Appliance cache une faille

Un bug dans l’outil de recherche de Google mettrait en péril plusieurs sites internet.

Des experts ont lancé une alerte. La découverte d’une vulnérabilité dans Google Search Appliance, une solution prisée par de nombreuses organisations comme les banques ou les universités qui permet d’ajouter un moteur de recherche sur un site web, est une très mauvaise nouvelle pour les administrateurs de pages internet.

La faille, qui concerne la façon dont le système gère certains caractères, permettrait à un attaquant d’insérer un lien web qui fait croire à l’internaute qu’il est redirigé vers un site sécurisé. Seulement dans la réalité, le site contient du code malveillant.

D’après John Herron, un expert en sécurité qui s’occupe du site NIST.org, : » Cette vulnérabilité touche un grand nombre de sites. Elle permet à un attaquant de défacer le site, de le rendre illisible. »

Elle ouvre également la porte aux cybercriminels spécialisés dans le phishing ou hameçonnage. Traditionnellement les scams de phsihing utilisent des mails contenant des liens renvoyant vers de faux sites. L’utilisation détournée du bug dans Google Search Appliance reprend ce système, mais sans avoir à utiliser de courriel.

Ce problème de cross-site scripting (XSS) concerne le caractère d’encodage 7-bit, l’UTF pour Unicode Tansformation Format, « ce qui rend cette vulnérabilité particulièrement sensible » estime, Jeremiah Grossman, chef de la technologie pour WhiteHat Security.

« Google a découvert le problème la semaine dernière » précise un porte-parole du groupe dans un courrier électronique. « Nous avons envoyé une note à tous nos consommateurs dés le 22 novembre, avec des explications précises pour se protéger. »

Pour l’instant Google déclare ne pas être au courant d’une attaque exploitant de bug. Le groupe semble avoir réagi promptement, mais il doit poursuivre son effort d’information.

Pour se protéger, les internautes doivent absolument inspecter et surveiller les liens web de leurs sites. Normalement, les faux liens sont particulièrement long, et donc plus facilement identifiables. En cas de doute, autant abandonner et envoyer un mail au webmaster du site pour lui signaler le problème.

Recent Posts

Les logiciels libres entrés au SILL au deuxième trimestre 2024

D'AgentJ à YesWiki, voici les dernières entrées au SILL (Socle interministériel de logiciels libres).

4 heures ago

WSL2 fait le grand saut vers Linux 6.6

En parallèle de diverses expérimentations, Microsoft livre une première version de WSL2 basée sur Linux…

8 heures ago

Google pétri d’incertitudes sur l’empreinte environnementale de l’IA

Le dernier rapport environnemental de Google comporte peu d'indicateurs spécifiques à l'IA. Quelles perspectives l'entreprise…

10 heures ago

Optimisation du processus commercial : la clé de la croissance pour les TPE/PME ?

Booster les performances des forces de vente en fondant les processus commerciaux sur ce que…

11 heures ago

Red Hat France : la problématique VMware plus concrète que les LLM

Respectivement DG et CTO de Red Hat France, Rémy Mandon et David Szegedi évoquent le…

1 jour ago

À l’aune des conteneurs, Canonical étend son approche LTS

Canonical formalise un service de conception de conteneurs minimalistes et y associe des engagements de…

1 jour ago