.

imprimerenvoyerrecevoir

Le hack « mot de passe » Firefox fait école


Edition du 01/12/2006 - par Marc Olanié

Il n'aura pas fallu longtemps pour qu'une autre approche des attaques en Cross-site request forgery (CSRF) fasse son apparition : après la fuite du couple login-mot de passe sur Firefox, voici la reprise de l'idée sous Word signée Michael Daw. L'exploit fait appel soit à un cadre d'image pointant sur une URL, soit à un tag IMG caché dans un document, qui sera exécuté à chaque ouverture du fichier sans que l'usager en soit prévenu. Et c'est bien là le danger : il n'est absolument pas nécessaire d'activer le lien avec une action de la souris. Les administrateurs prudents ont, depuis longtemps, généralement bannis toute possibilité d'ouverture, voir de transmission de fichiers Word en attachement dans un courriel. Mais il existe mille et unes autre possibilités pour que le document en question puisse atterrir sur le bureau de la victime. L'auteur de l'exploit mentionne notamment SharePoint Portal Server.

Le principe d'une attaque CSRF, si elle peut faire penser à une attaque en « cross site scripting », en diffère par le trajet des requêtes et le. Le CSRF repose sur le fait que l'utilisateur possède un droit d'accès sur un site convoité, doit d'accès que le pirate souhaite utiliser en provoquant son émission « spontanée ». L'attaquant communique donc à la victime une image cachant une URL du site en question, URL dont la présence va automatiquement déclencher soit un cookie de « login automatique », soit un mécanisme de connexion simplifiée (comme c'était le cas pour l'exploit Firefox).

Rappelons qu'en vertu du principe de moindre effort, 80% des utilisateurs emploient généralement un même et unique mot de passe pour la plupart de leurs connexions sécurisées. Même si toutes les précautions d'amnésie programmée sont prises dans le cadre de certaines transactions (en forçant une expiration des cookies par exemple), il est toujours possible de deviner la clef d'accès d'un serveur en récupérant les crédences d'un site moins sécurisé (forum, blog, messagerie privée etc)

Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
Un pas de plus vers les paiements sans contact avec la certification EAL 4+ d'une carte SIM NFC

Les paiements sans contact depuis un mobile se rapprochent chaque jour de la réalité. Le (...)

CANAL+ progresse dans la dématérialisation des contrats avec ses points de vente

CANAL+ dématérialise certains éléments contractuels qui le lient à son réseau commercial. (...)

CDSE : prévenir et réagir face aux pertes de données

Le Club des Directeurs de Sécurité des Entreprises édite une revue quadrimestrielle (...)

Les RSSI disposent d'une nouvelle communauté

A côté d'associations comme le Clusif et les Clusir ou de la communauté du Cercle (...)

Les médecins mis à l'amende en 2012 pour refus de la dématérialisation

L'Assurance maladie a précisé, lundi 3 janvier, que la taxe de 50 centimes d'euro (...)

Le Syndicat de l'Intelligence Economique reçoit l'appui du délégué interministériel

Par voie de communiqué, Olivier Buquen, délégué interministériel à l'Intelligence (...)

La Banque de France victime d'une attaque de Phishing

La Banque de France met en garde le public après avoir été alertée, le vendredi 17 (...)

Recherche



Sondage flash

Agenda