Actualité

 

eBay et les pirates

Publié le 13-03-2008 à 10:15:03 dans le thème Réseau - Sécurité

Pays : International - Auteur : Damien Bancal


Pub : Jouez à Seafight sur Bigpoint.fr et devenez le roi de l´océan!


Note des lecteurs: 3.8/5

ebay presse régionaleMon eBay mis à nu : démonstration de la faille eBay-XSS et son exploit grâce un applet flash.

eBay, un excellent service Internet pour vendre et acheter des biens mis aux enchères. Seulement, eBay n'est pas parfait et les clients peuvent rapidement s'en rendre compte s'ils ne prennent pas quelques précautions. Ebay annonçait hier, dans la presse régionale, être visé par la France. Son système de vente remis en cause dans l'hexagone et "Derrière ces attaques, de fausses accusations sont portées envers eBay de ne pas protéger ses utilisateurs" indiquait dans cette pleine page eBay France. Une pleine page qui indiquait aussi qu'un Français sur cinq est inscrit sur eBay. Nous allons donc revenir sur un point qui nous semble très important. Non, la sécurité sur eBay n'est pas garantie à 100 %. Non, eBay ne protège pas à 100 % ses utilisateurs. Il reste encore des lacunes qui mettent en danger les clients. Le dernier cas en date, une vente de 3 millions de dollars qui n'aurait jamais eu lieu.

 

Faille de sécurité toujours vivace

Les pirates informatiques et les e-escrocs peuvent toujours accéder aux identifiants des membres eBay grâce à une vulnérabilité qui n'a encore été corrigée par le site de vente aux enchères américain (LIRE). Le simple fait d´ouvrir une page d´enchère sur eBay suffit. L'internaute, qui a ouvert son espace eBay, n´a même besoin de cliquer sur un lien contenu dans une annonce piégée. Pendant qu´il décortique ce qu'il pense être une bonne affaire, ses identifiants (nom, prénom, adresse privée, adresse courriel, ...) sont directement communiqués aux pirates. Le fonctionnement est très simple, trop simple même. Nous vous en révélions l'existence l'année dernière. Il suffit au pirate de cacher un fichier au format Flash. Une image particulièrement formée (VOIR) (2). "En insérant un appel à un applet flash, explique à ZATAZ.COM les experts de Falle-Internet , dans le descriptif de l´annonce, il est possible par le biais du Cross-Site-Scripting d´avoir un aperçu de toutes les données dans - mon ebay -, alors qu´elles ne devraient être accessible expressément qu´au titulaire du compte. En plus des informations de connexion du client, le pirate peut mettre la main sur les dernières activités de sa cible (Achat réussi ou raté, liste des objets suivis, lire les messages privés dans mes message". Autant d'informations qui permettent aux pirates de mettre la main sur des acheteurs qui n'y verront que du feu en recevant de fausses ventes ou autres fausses offres de la seconde chance (LIRE) (VOIR).

hameçonnage eBayHameçonnage possible

"La faille de sécurité Cross-Site–Scripting facilite aussi l´hameçonnage (phishing), confirme Falle-Internet, En manipulant certains des éléments précis de la page d´enchère, il est possible de soumettre à la victime une fausse page de login (ouvrir une session) le mot de passe saisi sera envoyé instantanément aux truands. Cette tromperie fonctionne d´autant mieux qu´elle ne nécessite aucun renvoi sur une page externe (phishing classique): Il suffit d´insérer le faux formulaire directement dans la page d´enchère alors que la victime se trouve visuellement toujours sur une page ebay."

N´importe quel membre d´eBay peut être victime de cette faille, il lui suffit d´avoir préalablement ouvert une session sur le site eBay; D´avoir installé un plugin Flash sur son pc et d´autoriser le JavaScript sur son Navigateur. "L´escroc met une page d´enchère sur un article fréquemment recherché. Dans cette page il insère l´appel à une animation Flash spécialement préparée. Un ebayeur, qui s´est préalablement identifié sur le site, ouvre cette page et son navigateur télécharge le code Flash de l´escroc. Celui-ci contient un code JavaScript qui renvoie les cookies-eBay du navigateur de l´ebayeur à l´escroc." Une infiltration qui ne laisse aucune chance aux clients eBay.

Pour défendre eBay un instant, le site de vente aux enchères ne peut rien faire après la modification d'une enchères, à moins d'interdire les flashs ou de mettre un cerbère, devant chaque annonce, nuit et jour, 7 jours sur 7. Impossible donc à eBay de contrôler la mise en page et les modifications ultérieures. Heureusement, il existe des méthodes pour se protéger. L'une d'elle est assez simple. Il suffit de désactiver toutes les fonctions JavaScript dans son Navigateur. Un inconvénient à cette méthode de protection, le site eBay qui utilise ces fonctions fonctionnera beaucoup moins bien voir plus du tout.

Épilogue

Décembre 2007, la section d´eBay "Law Enforcement Affairs" est contactée et informée sur les différentes failles et les solutions possibles. Mi-Décembre de cette même période, la section d´eBay "Trust & Safety" est contacté à son tour. Depuis, des actions pirates très concertées ont visé eBay (1) (2) (3). Mars 2008, aucune contre-mesure efficace n´a été mise en place par d´eBay.

 

Conseiller cet article Réagir RSS ZATAZ Partager cet article sur Wikio Partager cet article sur Scoopeo Digger cet article ! Partager cet article avec mes amis sur Facebook ! Partager cet article sur Fuzz Partager cet article sur del.icio.us Envoyer cet article sur Blogmarks

Derniers contenus

5 pirates de sites web arrêtés

Cinq défaceurs de sites Internet arrêtés en Espagne. Ils auraient modifié en deux ans 21.000 pages web.

Vulnérabilité critique dans MessengerFX

Un client très populaire pour Windows Live Messenger, MessengerFX, laisse la possibilité à un pirate d'accéder à la liste des contacts d'un utilisateur légitime.

L’OTAN s'arme face aux cyberguerriers

Le Centre de formation à la défense contre des attaques cybernétiques sur Internet va ouvrir en Estonie.

Network Products Guide DefensePro

Radware reçoit le prix de l’innovation produit 2008 du Network Products Guide DefensePro, lauréat dans la catégorie de la sécurité comportementale.

Scene 1, bobine 2. Deconnexion de pirate Internet, action

La première déconnexion pour piratage de musique sur Internet vient de toucher un pirate informatique pas comme les autres. Un gouvernement !

Veni, Vidi, Wistee

Nouvelle attaque informatique de type hameçonnage visant les clients de Paypal. Wistee de nouveau exploité par des pirates.

NDS jugé non coupable de piratage informatique

Le jugement sur l'affaire du piratage du système de chiffrement des chaînes de télévision à péage se termine par le blanchiment du principal accusé, NDS.

Le SP3 a des ratés... bis !

Les problèmes du Service Pack 3 dédié à Windows XP n'a pas fini de pertuber les utilisateurs. Aujourd'hui, la fermeture intempestive de certains ordinateurs.

Sur le même thème : Réseau - Sécurité

Vulnérabilité critique dans MessengerFX

Un client très populaire pour Windows Live Messenger, MessengerFX, laisse la possibilité à un pirate d'accéder à la liste des contacts d'un utilisateur légitime.

Le SP3 a des ratés... bis !

Les problèmes du Service Pack 3 dédié à Windows XP n'a pas fini de pertuber les utilisateurs. Aujourd'hui, la fermeture intempestive de certains ordinateurs.

Piège MSN, suite

1, puis 2, maintenant 4 millions d'internautes sont passés par la page Internet d'un voleur de comptes MSN. Faites vous partis des victimes ?

Plus d'un million d'amateurs de MSN piégés en quelques jours

Un site propose de savoir qui vous a effacé de MSN et ICQ. Attention, piège terriblement efficace. Des plus d'un million de victimes recensées par zataz.com.

Réseau social pour hackers

Des hackers lancent un réseau social afin de mettre en relation les spécialistes de la sécurité informatique.

Encrypter facilement les disques durs

Gemalto et McAfee, Inc. lancent l’authentification forte à deux facteurs pour encrypter facilement les disques durs.

SonicWALL: protection sans concession

SonicWALL protège ses clients contre les dernières attaques de phishing ciblé qui visent les cadres dirigeants. L’approche de gestion unifiée des menaces par couches fournit une protection réseau sans concession.

Problème de sécurité pour Adobe Systems Incorporated

L'éditeur de logiciels ADOBE épinglé pour avoir mis en danger des clients à partir d'un de ses sites Internet.

Vos réactions ( 0 )

Réagissez à ce contenu

Réagir

Vous devez vous identifier pour ajouter un commentaire.

Cliquer ici pour vous inscrire.

Derniers communiqués de presse

Network Products Guide DefensePro

Radware reçoit le prix de l’innovation produit 2008 du Network Products Guide DefensePro, lauréat dans la catégorie de la sécurité comportementale.

Universal signe chez Deezer

Deezer annonce la signature d'un accord portant sur 35 pays avec le géant Universal Music.

Yahoo! et McAfee collaborent pour sécuriser la navigation sur le web

La nouvelle fonction SearchScan de Yahoo! Search signale les sites dangereux avant de cliquer sur le lien.

Vie privée : l'industrie du film pirate le droit européen

La Quadrature du Net s'inquiète d'amendements dangereux pour la protection de la vie privée déposés par les rapporteurs de la commission Culture du Parlement Européen.

Stars-buzz.com

Le Top 5 des tops models les mieux payées au monde

La Brésilienne Gisele Bündchen reste au top. D’après le journal économique Forbes, la belle a touché 23 millions d’euros pour 2007.   L’Allemande Heidi Klum est seconde et pourtant loin derriére avec 9 millions d’euros. Kate Moss (34 ans) a touché 5 millions d’euros. L’autre Brésilienne de ce top, Adriana Lima, a perçu 4,5 millions d’euros.   Cinquiéme et derniére de [...]

Des Peoples dans vos oreilles, ce soir sur Contact

Vous aimez les peoples ? Vous aimez la bonne zic ? Vous aimez délirer ? Chaque jeudi soir, de 18 heures à 19h30, dans l’émission d’Happy et Fax (Radio Contact), retrouver les news fraiches de Stars-Buzz. Un avant goût, ci-dessous ! Happy et Fax en train de torturer votre aimable serviteur !

Oups ! cachez donc ce ?. que je ne saurai voir

La sublime Elsa Zylberstein nous a refait le coup de Sophie Marceau sur les marches du festival de Cannes. Un petit bout de tissu qui vole et le tour est joué pour les fans. Sacré bretelle !

Tokio Hotel sur votre peau

Le Groupe culte des adolescents, qui doit reprendre la route des concert, lance une ligne de vêtements “TRè’Choli”. Les quatre Allemands à la sauce Manga-Gothique ont signé un contrat avec a marque de vêtements JBC. Toute une collection (22.99 euros à 30 euros), fille et garçon, de tee-shirts et débardeurs Tokio Hotel baptisée “übercool”. Disponible [...]

Syndication RSS

nabaztag

  • http://www.wikio.fr
  • netvibes
  • NewsGator Online
  • Rojo
  • Bloglines
  • Google

ZATAZ mobile et PDA