🔓 Gestionnaires de mots de passe : vos coffres-forts fuient comme des passoires


🧹 Contexte : six gĂ©ants pris la main dans le sac

C’est officiel : six des gestionnaires de mots de passe les plus utilisĂ©s au monde viennent d’ĂȘtre Ă©pinglĂ©s pour une vulnĂ©rabilitĂ© aussi vieille que sournoise : le clickjacking.
Le chercheur Marek TĂłth, lors de la confĂ©rence DEF CON 33, a mis Ă  jour un problĂšme qui traĂźnait dans les extensions depuis belle lurette : un site piĂ©gĂ© peut superposer des Ă©lĂ©ments invisibles et vous faire cliquer
 exactement lĂ  oĂč il ne faut pas. RĂ©sultat : vos identifiants, vos codes 2FA et mĂȘme vos cartes bancaires s’envolent comme des confettis 🎉.

Socket Security a confirmĂ© les failles et tentĂ© d’alerter les Ă©diteurs. Mais comme souvent, les rĂ©ponses oscillent entre le Â« ce n’est pas vraiment un problĂšme » et le Â« circulez, y’a rien Ă  voir ».


đŸ•łïž Comment marche le piĂšge ?

Imaginez un site web malveillant (ou pire, un site légitime compromis).
Il place une interface invisible au-dessus de son contenu. Vous pensez cliquer sur un bouton « Accepter les cookies » đŸȘ, et hop : en rĂ©alitĂ© vous autorisez votre gestionnaire Ă  auto-remplir votre login et mot de passe.

  • ✅ L’attaquant rĂ©cupĂšre vos identifiants
  • ✅ Vos TOTP (codes 2FA)
  • ✅ Vos passkeys flambant neuves
  • ✅ Vos infos bancaires 💳

Bref, le coffre-fort qui devait vous protĂ©ger s’ouvre comme une boĂźte de conserve Ă  qui sait forcer la languette.


📉 Les coupables : palmarĂšs des passoires numĂ©riques

Les gestionnaires vulnĂ©rables testĂ©s au 19 aoĂ»t 2025 :

  • 🔑 Bitwarden (version 2025.7.0)
  • đŸ§©Â 1Password (8.11.4.27)
  • đŸ•¶ïžÂ LastPass (4.146.3)
  • 📩 Enpass (6.11.6)
  • 🌀 LogMeOnce (7.12.4)
  • 🍏 iCloud Passwords (3.1.25)

Tous dans leur derniĂšre version, tous vulnĂ©rables, et aucun correctif publiĂ© Ă  ce jour. Et dire que ce sont ceux censĂ©s nous vendre la « sĂ©curitĂ© ultime » 


đŸ€Ą La rĂ©action des Ă©diteurs : « Pas grave, dormez tranquilles »

  • Bitwarden, Enpass, iCloud Passwords, LogMeOnce : silence radio ou promesses vagues.
  • 1Password & LastPass : rĂ©ponse lunaire 🌙 → « merci de l’info, mais c’est juste Ă  titre informatif, rien d’urgent ».

Rappelons quand mĂȘme que LastPass a dĂ©jĂ  fait la une en 2022 pour une fuite massive de coffres chiffrĂ©s
 On pourrait croire qu’ils auraient appris Ă  prendre la sĂ©curitĂ© au sĂ©rieux. Mais non : visiblement, on prĂ©fĂšre le marketing « zĂ©ro-tracas » Ă  la correction de failles critiques.


đŸ›Ąïž Que faire en attendant ?

En l’absence de patch (merci les Ă©diteurs 😒), voici les recommandations :

  • ⚠ DĂ©sactiver l’auto-remplissage automatique. Activez l’option « remplir uniquement sur clic » : ça ajoute un clic, mais ça Ă©vite de transformer votre gestionnaire en robinet percĂ©.
  • 🌐 Éviter les sites douteux : si vous tombez sur un sous-domaine obscur ou un site qui pue l’XSS, fuyez.
  • 📱 Mettre la pression sur les Ă©diteurs : rappelez-leur que la sĂ©curitĂ©, ce n’est pas un nice-to-have, c’est leur raison d’ĂȘtre.

📣 Ce qu’en dit la communautĂ©

Sur Reddit, certains utilisateurs relativisent :

« Ce n’est pas une vulnĂ©rabilitĂ© de 1Password, mais des sites web. »

D’autres, plus lucides, rĂ©torquent :

« Nope. C’est une vulnĂ©rabilitĂ© des deux. »

Et oui, quand votre outil censĂ© protĂ©ger vos secrets se laisse avoir par une iframe invisible, il y a quand mĂȘme matiĂšre Ă  rougir.


đŸ§Ÿ Verdict SecuSlice

👉 Un gestionnaire de mots de passe doit ĂȘtre infaillible sur les bases : empĂȘcher qu’un clic bidon fasse fuiter vos identifiants. Si les Ă©diteurs n’arrivent pas Ă  patcher rapidement une attaque connue et documentĂ©e depuis plus de dix ans, il y a de quoi s’interroger sĂ©rieusement.

👉 Pour l’instant, la meilleure dĂ©fense, c’est l’utilisateur qui coupe l’autofill. Autrement dit : vous payez un abonnement premium, et la vraie sĂ©curitĂ©, c’est vous qui devez la bricoler manuellement. On a vu plus rassurant.


🚀 Conclusion

Les gestionnaires de mots de passe devraient ĂȘtre vos coffres-forts numĂ©riques blindĂ©s. En rĂ©alitĂ©, certains ressemblent plutĂŽt Ă  des casques de scooter en carton : ça fait illusion, mais au premier choc, tout s’effondre.

Tant que les éditeurs continueront à traiter les vulnérabilités comme des notes de service sans importance, les attaquants se régaleront. Et vous, utilisateurs, devrez rester vigilants.
Car en cybersécurité, une rÚgle ne change jamais :
si vous dormez, vos identifiants, eux, voyagent. đŸ›ŒâžĄïžđŸ’ž

Gestionnaires de mots de passe, les bonnes pratiques
🔓 Gestionnaires de mots de passe : vos coffres-forts fuient comme des passoires
Partager cet article : Twitter LinkedIn WhatsApp

đŸ–‹ïž PubliĂ© sur SecuSlice.com

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Retour en haut