Home Technologie et scienceVulnérabilités zero-day de type « confusion » de Google Chrome V8 (CVE-2025-13223 et CVE-2025-13224)

Vulnérabilités zero-day de type « confusion » de Google Chrome V8 (CVE-2025-13223 et CVE-2025-13224)

by Thomas Caron

Publié le 19 novembre 2025 à 01:25:00. Google a déployé une mise à jour de sécurité urgente pour son navigateur Chrome afin de corriger deux vulnérabilités critiques dans le moteur V8, utilisé pour l’exécution de JavaScript et WebAssembly. L’une de ces failles est déjà activement exploitée par des attaquants, mettant en danger la sécurité des utilisateurs.

  • Google a publié un correctif pour deux vulnérabilités de type “confusion de type” dans le moteur V8 de Chrome.
  • La vulnérabilité CVE-2025-13223 est déjà exploitée dans la nature, permettant potentiellement à des attaquants de prendre le contrôle du navigateur.
  • La mise à jour de Chrome est essentielle pour se protéger contre ces menaces, et les utilisateurs d’autres navigateurs basés sur Chromium doivent également rester vigilants.

Le géant de la technologie a réagi rapidement à la découverte de ces failles de sécurité, identifiées comme des vulnérabilités de “confusion de type” au sein de V8. Ce type de vulnérabilité se produit lorsque le moteur interprète incorrectement le type de données, ce qui peut conduire à une corruption de la mémoire et, dans le pire des cas, à l’exécution de code malveillant.

La première vulnérabilité, référencée sous le numéro CVE-2025-13223, a été découverte par Clément Lecigne, un chercheur du Threat Analysis Group (TAG) de Google. L’entreprise confirme que cette faille est activement exploitée par des acteurs malveillants. Une simple visite d’une page web spécialement conçue suffit à déclencher l’attaque, sans nécessiter d’interaction de l’utilisateur, d’authentification ou de téléchargement de fichier.

La seconde vulnérabilité, CVE-2025-13224, a été identifiée en interne par le système automatisé de Google, surnommé “Big Sleep”. Bien que son exploitation ne soit pas encore connue publiquement, sa similitude avec la première vulnérabilité la rend tout aussi préoccupante. Les experts estiment qu’elle pourrait être exploitée de la même manière.

Étant donné que le moteur V8 est utilisé par de nombreux navigateurs basés sur Chromium – dont Microsoft Edge, Brave, Opera et Vivaldi – la portée de ces vulnérabilités est considérable. Les systèmes d’exploitation Windows, macOS et Linux sont tous potentiellement concernés. Bien qu’aucune méthode d’exploitation permettant de contourner les protections du navigateur (sandbox) n’ait été rendue publique, ce type de faille de mémoire est souvent utilisé comme point de départ pour des attaques plus sophistiquées.

Les conséquences d’une exploitation réussie peuvent être graves. Un attaquant pourrait voler des cookies de session, des identifiants de connexion, accéder à des données sensibles ou même installer des logiciels malveillants sur l’ordinateur de la victime. Dans certains cas, il pourrait également tenter de pénétrer plus profondément dans le réseau de l’utilisateur.

La solution la plus efficace pour se protéger contre ces vulnérabilités est d’installer la dernière version de Chrome, disponible sur la page des mises à jour du canal stable de Chrome pour Windows, macOS et Linux. Il est également crucial que les organisations s’assurent que les mises à jour automatiques sont activées sur tous les appareils.

Les utilisateurs d’autres navigateurs basés sur Chromium doivent également surveiller les mises à jour de leurs fournisseurs respectifs et les installer dès qu’elles sont disponibles. En attendant, il est conseillé de limiter l’accès à Internet pour les comptes administratifs à haut risque et de surveiller les activités suspectes sur les navigateurs.

Versions corrigées

  • Chrome 142.0.7444.175 pour Linux
  • Chrome 142.0.7444.176 pour macOS
  • Chrome 142.0.7444.175/.176 pour Windows

Pour les environnements où l’application immédiate des correctifs n’est pas possible, il n’existe pas de solution de contournement fiable. Les mesures temporaires ne peuvent offrir qu’une réduction limitée des risques.

Sentrium propose des évaluations de vulnérabilité et des tests d’intrusion pour aider les organisations à identifier les systèmes vulnérables dans leur infrastructure. Vous pouvez obtenir un devis en complétant leur formulaire de demande ou en contactant directement leur équipe.

You may also like

Leave a Comment