CVE-2025-26326
Vulnérabilité de sécurité critique dans les extensions de connexion NVDA Remote et Tele NVDA Remote.
Cette vulnérabilité a été enregistrée sous la référence CVE-2025-26326 auprès du CNA MITRE.
Cette CVE/vulnérabilité a été publiée dans les bases de données mondiales suivantes :
Première vulnérabilité publiée par une personne totalement aveugle !
Rapport de vulnérabilité de l'accès à distance NVDA Remote
Description
Une vulnérabilité a été identifiée dans les extensions de connexion à distance NVDA Remote (version 2.6.4) et Tele NVDA Remote (version 2025.3.3), permettant à un attaquant d'obtenir le contrôle total du système distant en devinant un mot de passe faible. Le problème vient du fait que ces extensions acceptent n'importe quel mot de passe saisi par l'utilisateur et ne disposent d'aucun mécanisme supplémentaire d'authentification ou de vérification de l'ordinateur.
Les tests indiquent que plus de 1 000 systèmes utilisent des mots de passe faciles à deviner, dont beaucoup de moins de 4 à 6 caractères, y compris des séquences courantes. Cela permet des attaques par force brute ou des tentatives par essais et erreurs de la part d'attaquants malveillants.
La vulnérabilité peut être exploitée par un attaquant distant qui connaît ou peut deviner le mot de passe utilisé pour la connexion. En conséquence, l'attaquant obtient un accès complet au système affecté et peut exécuter des commandes, modifier des fichiers et compromettre la sécurité de l'utilisateur.
Détails de la vulnérabilité
- Une vulnérabilité a été identifiée dans les extensions de connexion à distance NVDA Remote (version 2.6.4) et Tele NVDA Remote (version 2025.3.3), permettant à un attaquant d'obtenir le contrôle total du système distant en devinant un mot de passe faible.
- Ces extensions acceptent n'importe quel mot de passe saisi par l'utilisateur et ne disposent d'aucun mécanisme d'authentification supplémentaire.
- Plus de 1 000 systèmes utilisent des mots de passe faibles (4 à 6 caractères, séquences courantes).
- Permet des attaques par force brute ou par essais et erreurs.
- Un attaquant distant qui connaît ou devine le mot de passe peut :
- Obtenir un accès complet au système.
- Exécuter des commandes.
- Modifier des fichiers.
- Compromettre la sécurité de l'utilisateur.
- Nonvisual Desktop Access (NVDA) est un lecteur d'écran gratuit, open source et portable pour Microsoft Windows.
- Cette vulnérabilité n'affecte que les extensions NVDA Remote et Tele NVDA Remote, pas NVDA lui-même.
Type de vulnérabilité
- Contrôle d'accès incorrect
Fournisseurs du produit
Base de code du produit concerné
- NVDA Remote version 2.6.4
- Tele NVDA Remote version 2025.3.3
Composants concernés
- Extension NVDA Remote
- Extension Tele NVDA Remote
Type d'attaque
Impact
- Exécution de code : ✅ Vrai
- Élévation de privilèges : ✅ Vrai
- Divulgation d'informations : ✅ Vrai
Vecteurs d'attaque
- Installer NVDA sur la machine cible.
- Ouvrir la boutique d'extensions NVDA (
Insert + N → Tools > Add-ons Store).
- Rechercher et installer « NVDA Remote » ou « Tele NVDA Remote ».
- Aller dans
Insert + N > Tools > Remote > Connect > Control another computer.
- Saisir une adresse distante (par exemple,
nvdaremote.com, telenvdaremote ou nvdaremote.es).
- Utiliser un mot de passe facile à deviner (par exemple, « 1234 »).
- Cliquer sur OK pour lancer une connexion vers la machine cible.
- Une fois connecté, appuyer sur F11 pour obtenir le contrôle complet de l'ordinateur cible.
- Remarque : l'utilisateur cible doit avoir activé l'option
"Control my computer" pour que l'attaque réussisse.
Mesures d'atténuation pour NVDA Remote et Tele NVDA Remote
Ces extensions de connexion à distance sont essentielles pour de nombreux utilisateurs de NVDA, mais les risques de sécurité ne peuvent pas être ignorés. L'absence de contrôle d'accès approprié crée de sérieuses vulnérabilités.
1. Autorisation de l'utilisateur cible
- Chaque demande de connexion doit nécessiter l'approbation explicite de l'utilisateur.
- Si l'utilisateur refuse la demande, l'adresse IP de l'attaquant doit être bloquée pendant 15 minutes.
- Si l'utilisateur ne répond pas dans les 10 minutes, la demande doit être automatiquement annulée.
2. Limitation des connexions simultanées
- Un maximum de deux sessions à distance simultanées par utilisateur.
3. Politique de mots de passe forts
- Les mots de passe doivent comporter 8 à 24 caractères.
- Doivent contenir des majuscules, des minuscules, des chiffres et des caractères spéciaux.
- Verrouillage du compte après plusieurs tentatives infructueuses.
4. Durée maximale de session
- Chaque session à distance expire après 2 heures, sauf si une ré-authentification est effectuée.
Références
Découvreur
- Juan Mathews Rebello Santos