<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Guardio Labs on CyberVeille</title>
    <link>https://cyberveille.ch/tags/guardio-labs/</link>
    <description>Recent content in Guardio Labs on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Wed, 29 Jul 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/guardio-labs/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>HermeticReader : la vulnérabilité de l&#39;extension Adobe Acrobat permettant l&#39;exfiltration de WhatsApp</title>
      <link>https://cyberveille.ch/posts/2026-07-29-hermeticreader-la-vulnerabilite-de-l-extension-adobe-acrobat-permettant-l-exfiltration-de-whatsapp/</link>
      <pubDate>Wed, 29 Jul 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-07-29-hermeticreader-la-vulnerabilite-de-l-extension-adobe-acrobat-permettant-l-exfiltration-de-whatsapp/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 22 juillet 2026 par Guardio Labs (Shaked Biner), cet article détaille la découverte et l&amp;rsquo;exploitation d&amp;rsquo;une chaîne de vulnérabilités dans l&amp;rsquo;&lt;strong&gt;extension Chrome Adobe Acrobat&lt;/strong&gt; (environ 329 millions d&amp;rsquo;installations), baptisée &lt;strong&gt;HermeticReader&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-la-vulnérabilité&#34;&gt;🎯 Nature de la vulnérabilité&lt;/h2&gt;
&lt;p&gt;La chaîne d&amp;rsquo;exploitation repose sur &lt;strong&gt;trois failles composées&lt;/strong&gt; permettant une exfiltration cross-origin de WhatsApp Web sans interaction utilisateur au-delà d&amp;rsquo;une simple visite de page :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Faille 1 – Écriture non authentifiée dans le stockage de l&amp;rsquo;extension&lt;/strong&gt; : les ressources web accessibles de l&amp;rsquo;extension (&lt;code&gt;frame.html&lt;/code&gt;, &lt;code&gt;searchWidget.html&lt;/code&gt;, etc.) peuvent être embarquées en iframe par n&amp;rsquo;importe quelle page. Le JSON passé en query string est relayé au service worker comme message interne de confiance, permettant d&amp;rsquo;écrire n&amp;rsquo;importe quelle clé dans &lt;code&gt;chrome.storage.local&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Faille 2 – Absence de vérification de l&amp;rsquo;expéditeur&lt;/strong&gt; : le service worker ne vérifie jamais l&amp;rsquo;objet &lt;code&gt;sender&lt;/code&gt; des messages entrants, permettant à tout message de passer pour interne.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Faille 3 – Activation du moteur Hermes via feature flag&lt;/strong&gt; : l&amp;rsquo;écriture de &lt;code&gt;floodgate-add = &amp;quot;dc-cv-hermes&amp;quot;&lt;/code&gt; dans le stockage local active le moteur d&amp;rsquo;intégration WhatsApp (Hermes) de l&amp;rsquo;extension.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-déroulement-de-la-kill-chain&#34;&gt;⚙️ Déroulement de la kill chain&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Activation de Hermes&lt;/strong&gt; via écriture arbitraire dans le stockage de l&amp;rsquo;extension&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Récupération du Tab ID&lt;/strong&gt; de la page attaquante via un bypass de vérification de domaine (&lt;code&gt;startsWith(&amp;quot;www.google.&amp;quot;)&lt;/code&gt;) permettant de lire le tabId depuis le DOM&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Prédiction du Tab ID WhatsApp&lt;/strong&gt; : ouverture de &lt;code&gt;web.whatsapp.com&lt;/code&gt; via &lt;code&gt;window.open()&lt;/code&gt;, le Tab ID étant &lt;code&gt;TabId + 1&lt;/code&gt; (compteur monotone de Chrome)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Envoi de commandes Hermes&lt;/strong&gt; au content script WhatsApp via le service worker, en forgeant le champ &lt;code&gt;mimeHandled&lt;/code&gt; et &lt;code&gt;tabId&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Exfiltration DOM&lt;/strong&gt; : injection d&amp;rsquo;un formulaire POST dans le DOM WhatsApp, déplacement du &lt;code&gt;&amp;lt;body&amp;gt;&lt;/code&gt; entier dans un &lt;code&gt;&amp;lt;option&amp;gt;&lt;/code&gt; sans attribut &lt;code&gt;value&lt;/code&gt;, puis soumission du formulaire vers un serveur attaquant — WhatsApp soumet lui-même son DOM rendu (chats, contacts, messages, profil)&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;-données-exfiltrées&#34;&gt;📦 Données exfiltrées&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Liste de chats rendus&lt;/li&gt;
&lt;li&gt;Noms de contacts&lt;/li&gt;
&lt;li&gt;Aperçus de messages&lt;/li&gt;
&lt;li&gt;Nom de profil&lt;/li&gt;
&lt;li&gt;Texte de la conversation ouverte&lt;/li&gt;
&lt;li&gt;Potentiellement des codes OTP reçus via WhatsApp&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-réponse-et-correction&#34;&gt;🛠️ Réponse et correction&lt;/h2&gt;
&lt;p&gt;Guardio Labs a transmis la chaîne complète à Adobe PSIRT. Adobe a &lt;strong&gt;accusé réception, trié, corrigé et déployé un patch en un seul week-end&lt;/strong&gt;. Le CVE &lt;strong&gt;CVE-2026-48294&lt;/strong&gt; a été émis quelques jours après. La version vulnérable identifiée est &lt;strong&gt;v26.5.2.1&lt;/strong&gt; (publiée le 3 juin 2026).&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
