WhatsApp colmate une importante faille de sécurité dans son application Windows
Le 09 avril à 10h50
2 min
Sécurité
Sécurité
Les utilisateurs du client WhatsApp pour Windows sont invités à installer rapidement la dernière version de l’application, soit depuis le site officiel, soit depuis le Microsoft Store.
L’application a en effet un problème assez sérieux sur la gestion des fichiers. Quand une personne reçoit un fichier en pièce jointe dans un message, WhatsApp se sert en effet des MIME (Multipurpose Internet Mail Extensions) pour déterminer de quel type de données il s’agit. Ces extensions peuvent par exemple signaler que l’on a affaire à une image, WhatsApp préparant donc sa prévisualisation en miniature.

C’est justement ce mécanisme que des pirates réussissent actuellement à abuser. Car un fichier reconnu comme image peut cacher un exécutable. Tant que le fichier se trouve dans WhatsApp, ce dernier n’affiche qu’une miniature. Mais si on double-clique pour l’ouvrir, c’est bien un programme qui se lance.
La faille, estampillée CVE-2025-30401, est décrite par Meta comme pouvant être utilisée par des pirates pour distribuer des logiciels malveillants. L’entreprise n’indique cependant pas si elle est déjà exploitée.
« Un problème d'usurpation d'identité dans WhatsApp pour Windows avant la version 2.2450.6 affichait les pièces jointes en fonction de leur type MIME mais sélectionnait le gestionnaire d'ouverture de fichier en fonction de l'extension du nom de fichier de la pièce jointe. Une erreur malveillante pourrait amener le destinataire à exécuter par inadvertance un code arbitraire au lieu de visualiser la pièce jointe lors de l'ouverture manuelle de cette dernière dans WhatsApp », indique Meta dans son billet.
Il est donc recommandé d’installer la dernière version au plus vite.
Le 09 avril à 10h50
Commentaires (13)
Abonnez-vous pour prendre part au débat
Déjà abonné ? Se connecter
Cet article est en accès libre, mais il est le fruit du travail d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles
Profitez d’un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousLe 09/04/2025 à 11h33
Le 09/04/2025 à 11h43
Envoyer quelque chose à Meta est un problème en particulier pour les données personnelles.
Envoyer quelque chose à une IA qui peut réutiliser ce quelque chose pour son entraînement est un problème : ça peut ressortir plus tard en révélant des secrets.
Il faut donc faire attention à ce que l'on envoie soit en tant que particulier, soit lors d'un usage professionnel. En particulier, il ne faut pas utiliser un outil à destination des particuliers dans le cadre professionnel.
Le 09/04/2025 à 11h46
Et cacher une extension dans un monde où l'on a ce genre de croyance est une connerie encore plus grande.
Le 09/04/2025 à 12h36
Le 09/04/2025 à 13h42
Après, est-ce que ça peut se trafiquer aussi d'une certaine manière...?
Modifié le 09/04/2025 à 20h06
Modifié le 09/04/2025 à 16h47
List of files signatures
Magic numbers
Le 09/04/2025 à 20h07
Et surtout, ça ne change rien à la réflexion de fond : c'est juste un moyen de déterminer le format d'un fichier binaire et ça n'empêche en rien des attaques visant des composants vulnérables lisant ces formats.
Modifié le 09/04/2025 à 22h49
Si je ne me trompe, un cookie est un fichier à part, séparé , individuel.
Ici je parlais du nombre magique, qui est un code inscrit au début d'un fichier, dans le fichier lui-même (header) et qui permet à un programme de savoir à quoi il a à faire...
Du genre : "This file is not a valid JPEG" (quand par exemple on a changé l'extension du fichier pour le forcer à s'ouvrir avec tel ou tel programme).
Enfin, bref, mes connaissances s'arrêtent là sur ce sujet.
Et en effet, il doit sûrement y avoir manière de truander ce système de nombres magiques ou d'autres méthodes pour lancer un exécutable qui n'aurait pas eu lieu d'être exécuté ( pas dans le sens de fusillé ici
Le 10/04/2025 à 10h33
Le 09/04/2025 à 20h40
Si c'était un exécutable, il n'y aurait pas eu de miniature d'affichée et l'utilisateur se serait plus méfié.
Le 10/04/2025 à 17h13
«Finalement, c'est facile l'installation de Windows. Il suffit de sélectionner le contraire de toutes les options par défaut»
Le 12/04/2025 à 20h09