Skype est vulnérable à un vilain exploit: passez à la version Windows Store

Feb 14, 2025
Confidentialité et sécurité
CONTENU NON CACHÉ

Si la version de bureau de Skype est sur votre ordinateur Windows, vous êtes vulnérable à un exploit vraiment méchant. Une faille dans l'outil de mise à jour de Skype pourrait donner aux attaquants un contrôle total sur votre système, et Microsoft affirme qu'il n'y aura pas de solution de sitôt.

Heureusement, vous pouvez éviter complètement le problème en remplaçant la version «bureau» de Skype par celle disponible depuis le Microsoft Store . Pourtant, il est embarrassant pour le propre logiciel de Microsoft d’avoir une faiblesse aussi fondamentale, et l’exploit en question est celui que Redmond a mis en garde à plusieurs reprises auprès d’autres développeurs.

Voici ce que fonctionne cet exploit et comment vous pouvez vous assurer que vous utilisez la version sécurisée du Windows Store de Skype.

Quel est le problème avec Skype?

La mise à jour du logiciel est censée assurer votre sécurité, mais ironiquement dans le cas de Skype, la mise à jour est le problème. En effet, la faille ici ne vient pas de Skype lui-même, mais plutôt de l’outil que Skype utilise pour rechercher et installer les mises à jour. Cet outil de mise à jour est vulnérable au hjjacking DLL, car le chercheur Stefan Kanthak décrit :

Cet exécutable est vulnérable au détournement de DLL: il charge au moins UXTheme.dll à partir de son répertoire d’applications% SystemRoot% Temp au lieu du répertoire système de Windows. Un utilisateur non privilégié (local) qui est en mesure de placer UXTheme.dll ou l'une des autres DLL chargées par l'exécutable vulnérable dans% SystemRoot% Temp obtient une élévation de privilèges vers le compte SYSTEM.

Fondamentalement, Skype fonctionne DLL à partir du dossier Temp, auquel les utilisateurs peuvent accéder sans droits d'administrateur. Cela rend facile pour les mauvais acteurs de changer les DLL et d'obtenir un contrôle au niveau du système sur votre ordinateur. C’est le genre de vulnérabilité Microsoft avertit spécifiquement les développeurs d'éviter , mais l’équipe Skype de Microsoft semble avoir manqué ce mémo particulier.

Et ça empire. Microsoft a déclaré à Kanthak qu'ils «ont pu reproduire le problème», mais aucun correctif ne sera publié pour résoudre le problème. Au lieu de cela, Microsoft prévoit de résoudre le problème lors de la prochaine version majeure de Skype. On ne sait pas quand cela se produira.

Ce n’est… pas idéal. Heureusement, il existe une alternative.

La solution: utilisez la version du Windows Store

Microsoft propose deux versions de Skype pour Windows: la version «Desktop», qui existe depuis des lustres, et la version Universal Windows Platform (UWP), que vous pouvez télécharger à partir de l'application Microsoft Store fournie avec Windows. Seule la version de bureau est vulnérable à cet exploit particulier, car seule la version de bureau utilise son propre outil de mise à jour.

Microsoft pousse les utilisateurs vers la version Microsoft Store de Skype depuis un certain temps: le Skype download page dirige les utilisateurs vers le magasin, par exemple. Mais de nombreux utilisateurs ont toujours la version de bureau sur leurs systèmes, et ils doivent la désinstaller et n'utiliser la version Store que s'ils veulent se protéger de cet exploit.

Comment pouvez-vous savoir quelle version vous avez? Le moyen le plus simple est de rechercher «Skype» dans le menu Démarrer. Si vous voyez les mots "Application du Microsoft Store approuvée" sous le nom de Skype, vous êtes probablement couvert.

Les deux applications sont également complètement différentes. Voici la version "bureau":

Si votre Skype ressemble à ceci, vous êtes vulnérable à l'exploit. Vous devez désinstaller Skype, puis télécharger la version du Microsoft Store .

Voici la version du Microsoft Store:

Si votre Skype ressemble à ceci, vous êtes en sécurité: les mises à jour de cette version sont gérées via le Microsoft Store, la vulnérabilité n'est donc pas pertinente.

Il est regrettable que Microsoft ne se contente pas de corriger cette vulnérabilité, mais au moins il existe une version fonctionnelle de Skype qui est verrouillée. Et tandis que l'interface et les fonctionnalités de la version du Microsoft Store seront un ajustement, des choses comme les appels et le chat fonctionnent très bien dans nos tests, même si l'interface offre moins d'options. Et bon: il n'y a pas d'annonces laides sur la version Store, c'est donc un plus.

TLDR: Sinofsky Booted From Microsoft Over Windows 8?


Confidentialité et sécurité - Most Popular Articles

Comment révoquer l'accès à Face ID pour les applications

Confidentialité et sécurité Feb 19, 2025

CONTENU NON CACHÉ Face ID est un excellent ajout à l'iPhone et à l'iPad, et il semble toujours magique à chaque fois qu'il fonctionne. Mais, tout comme Touch ID avant lui, vou..


Comment configurer le contrôle parental sur la Nintendo Switch

Confidentialité et sécurité Jun 19, 2025

Vous pouvez jouer à la nouvelle Nintendo Switch sur le téléviseur ou en déplacement… ce qui signifie que vos enfants peuvent devenir deux fois plus dépendants. Voici com..


Comment configurer votre Insteon Hub (et commencer à ajouter des appareils)

Confidentialité et sécurité Feb 3, 2025

CONTENU NON CACHÉ Insteon est l'une des gammes de produits pour maisons intelligentes les plus populaires et sans doute les plus puissantes. Si vous commencez tout ju..


10 types d'outils système et de programmes d'optimisation dont vous n'avez pas besoin sous Windows

Confidentialité et sécurité Sep 27, 2025

Les utilisateurs de Windows voient des publicités pour toutes sortes d'outils système et d'utilitaires d'optimisation. Il est facile pour les entreprises de vous dire que vous dev..


Comment récupérer des disques cryptés Bitlocker si vous avez oublié votre mot de passe

Confidentialité et sécurité Mar 20, 2025

CONTENU NON CACHÉ Si vous avez suivi notre guide pour crypter vos disques amovibles avec Bitlocker , vous vous souviendrez que nous avons sauvegardé notre clé de..


Supprimer les logiciels malveillants d'un système infecté avec Ad-Aware 2009

Confidentialité et sécurité Aug 5, 2025

CONTENU NON CACHÉ Plus tôt cette semaine, nous vous avons montré à quel point les logiciels espions posent un problème , puis nous vous avons montré comment le ..


Créer un raccourci vers la boîte de dialogue Noms d’utilisateur et mots de passe enregistrés dans Windows

Confidentialité et sécurité Aug 27, 2025

CONTENU NON CACHÉ Si vous avez déjà enregistré un mot de passe lors de la connexion à un site Web nécessitant une authentification, pour une session de bureau à distance ou un lecteu..


Utilisation de Word 2007 comme outil de blog

Confidentialité et sécurité Sep 26, 2025

CONTENU NON CACHÉ Microsoft Word est un outil formidable pour rédiger des documents, mais saviez-vous que vous pouvez désormais l'utiliser également pour publier sur votre blog? Ceci es..


Catégories