Des chercheurs découvrent l’exposition de jetons OAuth dans une extension Twitch utilisée par 30 000 personnes

Des chercheurs ont découvert qu’une extension Twitch utilisée par 30 000 utilisateurs de Chrome transmettait des jetons OAuth, ce qui pouvait exposer l’accès à des comptes authentifiés.

Sep 15, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Selon des chercheurs de Socket, une extension de navigateur Twitch utilisée par environ 30 000 utilisateurs de Chrome transmettait des jetons d’authentification OAuth à une infrastructure contrôlée par son développeur.

L’extension, Twitch Enhanced Viewer | JeetBot, est disponible dans les boutiques officielles de Chrome et Firefox et propose notamment une lecture en meilleure qualité, le blocage des publicités et la collecte automatique des points de chaîne.

Socket a déclaré que l’extension pouvait extraire les jetons OAuth de sessions Twitch authentifiées et les joindre à des requêtes envoyées via des serveurs proxy contrôlés par le développeur, ce qui pouvait conférer à l’infrastructure destinataire des capacités liées aux comptes des utilisateurs.

Selon Socket, l’extension fonctionne comme prévu et reste disponible dans les deux boutiques à la date de publication.

Fonctionnement de l’extraction des jetons OAuth

À première vue, aucune des deux extensions ne semblait être un ajout récent ou suspect. Selon The Hacker News, la version Chrome, identifiée comme pnhhdhhcadcjfckjhpmjneldiegbojfb, était disponible depuis le 26 juin 2025, tandis que la version Firefox, identifiée comme twitchenhancedviewer@example.com, a été publiée le 7 juillet 2025. 

La fiche Chrome compte environ 30 000 utilisateurs, tandis que la version Firefox en compte 552, ce qui donne aux modules complémentaires l’apparence d’outils Twitch établis plutôt que d’extensions récemment publiées.

Les extensions faisaient transiter les requêtes de listes de lecture par des serveurs proxy contrôlés par JeetBot afin de fournir des fonctionnalités telles que la lecture en 1080p dans les régions soumises à des restrictions. L’extension pouvait accéder aux données Twitch dans le navigateur, récupérer le jeton OAuth associé à la session Twitch déjà authentifiée de l’utilisateur, puis joindre ce jeton aux requêtes envoyées via le proxy.

Le problème de sécurité tient à l’écart entre les accès nécessaires aux fonctionnalités annoncées de l’extension et les identifiants qu’elle transmettait effectivement. Selon Socket, ce jeton pouvait permettre de lire et de modifier des comptes Twitch ; son exposition conférait donc à l’infrastructure destinataire des capacités au niveau du compte, allant au-delà du simple flux vidéo.

Advertisement

Un détail notable de l’implémentation est que l’extension disposait d’une solution distincte pour 10 chaînes russes, qui ne nécessitait pas de transmettre le jeton OAuth de l’utilisateur. Les informations disponibles ne précisent pas la raison de cette exception ; il ne faut donc pas lui attribuer de motivation particulière sans éléments probants.

Selon The Hacker News, le développeur a contesté les affirmations selon lesquelles l’extension est malveillante, en précisant qu’après avoir pris conscience des implications de sécurité liées à la transmission des jetons OAuth des utilisateurs, il avait supprimé cette fonctionnalité dans une version précédente. Cependant, les jetons déjà transmis ne sont pas automatiquement révoqués simplement parce que l’extension est mise à jour.

Ce qu’il faut retenir de cet incident

Pour toute personne ayant installé Twitch Enhanced Viewer | JeetBot, le problème immédiat n’est pas simplement de savoir si l’extension est toujours disponible, mais si elle a transmis un jeton OAuth pendant qu’elle était active. 

Un jeton valide peut permettre à quelqu’un d’envoyer des requêtes au nom du titulaire du compte sans connaître le mot de passe Twitch de l’utilisateur. Mettre à jour ou supprimer l’extension élimine donc la source de l’exposition, mais n’invalide pas à lui seul les identifiants qui ont déjà pu quitter l’appareil.

Les utilisateurs de Twitch devraient donc également révoquer ou actualiser leurs sessions actives et vérifier l’activité récente de leur compte afin d’y repérer des messages, une activité de chat, des changements de paramètres ou d’autres actions inhabituels qu’ils n’auraient pas effectués. 

Les utilisateurs ayant installé Twitch Enhanced Viewer | JeetBot devraient supprimer ou mettre à jour l’extension, examiner leurs comptes pour y déceler une activité inhabituelle, et invalider les identifiants d’autorisation qui pourraient avoir été exposés.

La simple suppression de l’extension ou des données du navigateur ne suffit pas nécessairement à révoquer un jeton OAuth déjà transmis. Les utilisateurs devraient suivre les recommandations officielles de Twitch relatives à la sécurité des comptes pour révoquer les applications connectées ou les autorisations actives, et envisager de modifier leur mot de passe si cela est recommandé.

Mais cet incident met également en lumière un problème moins évident lié au fait de se fier aux déclarations fournies par les développeurs.

Selon Socket, les pratiques déclarées de l’extension en matière de données ne correspondaient pas à ce que les chercheurs ont observé, ce qui montre qu’il ne faut pas prendre au pied de la lettre les labels de confidentialité et les déclarations relatives à la collecte des données. 

Advertisement

Les utilisateurs devraient tout de même lire ces déclarations avant d’installer une extension. Ils devraient également vérifier les autorisations demandées, les fonctionnalités qui nécessitent réellement ces autorisations, l’identité de l’opérateur du service sous-jacent et la fréquence de ses mises à jour.

Cet incident souligne également un problème plus général de sécurité des extensions de navigateur. Les fiches des boutiques officielles, un long historique de publication et les déclarations de confidentialité fournies par les développeurs peuvent donner une apparence de fiabilité sans montrer précisément ce que fait une extension une fois installée.

Les équipes de sécurité devraient examiner les autorisations accordées aux extensions de navigateur, les domaines externes avec lesquels elles communiquent et déterminer si les employés ont réellement besoin des accès demandés. Pour les outils capables d’interagir avec des sessions authentifiées, l’exposition d’identifiants doit être considérée comme un risque d’accès par un tiers plutôt que comme un simple problème de navigateur.

À lire aussi : Le Japon enquête sur une intrusion dans un réseau gouvernemental qui a exposé des données internes, ce qui ravive les inquiétudes concernant les attaques visant les systèmes du secteur public dans toute la région APAC.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.