Aller au contenu principal

Polyfill.io : quand un script tiers se retourne contre votre site

Le 25 juin, la société de sécurité Sansec a révélé que polyfill.io, un service qui fournissait des scripts de compatibilité pour navigateurs anciens, distribuait du code malveillant. Plus de 100 000 sites l’appelaient, parfois sans même le savoir.

Ce qui s’est passé

Le domaine et le projet avaient été rachetés en février par une nouvelle société. L’auteur original du projet avait alors conseillé publiquement de ne plus l’utiliser. Quelques mois plus tard, le script servi a été modifié pour rediriger certains visiteurs, surtout sur mobile, vers des sites de paris et d’arnaques. Le site victime, lui, n’avait rien changé : c’est le fichier appelé à distance qui avait changé.

Le domaine a depuis été suspendu, et plusieurs services ont proposé des copies saines. Mais l’épisode illustre un risque qui dépasse largement ce cas.

Le vrai sujet : ce que votre site charge ailleurs

Chaque balise <script src="https://…"> pointant vers un autre domaine donne à ce domaine le droit d’exécuter ce qu’il veut sur vos pages : lire les formulaires, modifier les liens, ajouter un faux paiement. Un thème, une extension ou un module peuvent en ajouter sans que personne ne l’ait décidé.

Vérifier votre site

  1. Rechercher polyfill.io dans le code source des pages et dans les fichiers du thème.
  2. Plus largement, lister tous les scripts chargés depuis des domaines extérieurs, depuis l’onglet Réseau du navigateur.
  3. Pour chacun, se demander s’il est encore utile, et s’il peut être hébergé sur votre propre serveur.
  4. Sur une boutique, envisager une politique de sécurité du contenu (CSP), qui limite les domaines autorisés à exécuter du code.

Moins de scripts tiers, c’est aussi un site plus rapide. La sécurité et la performance vont, pour une fois, dans le même sens.

Questions fréquentes

Qu’est-ce que l’attaque polyfill.io ?

Le détournement en juin 2024 d’un script tiers utilisé par plus de 100 000 sites, qui redirigeait des visiteurs vers des sites frauduleux après le rachat du domaine.

Comment savoir si mon site utilisait polyfill.io ?

En recherchant « polyfill.io » dans le code source des pages et les fichiers du thème, ou dans l’onglet Réseau du navigateur.

Sources

  1. Sansec, « Polyfill supply chain attack » sansec.io