Actualité

 

Facebook: des mots de passe dans la nature

Publié le 25-05-2009 à 07:29:26 dans le thème Réseau - Sécurité

Pays : France - Auteur : Damien Bancal


Pub : Tous les logiciels firewall gratuits disponibles sur Internet


Note des lecteurs: 3.1/5

Un internaute francophone aurait trouvé une faille qui lui permettrait d´accèder aux identifiants de connexion des utilisateurs Français de Facebook. Pour preuve, il nous a communiqué 4.000 comptes. Êtes-vous dans la liste ? Révélation. English translation available.

Il se nomme HatXwhiTe, un jeune internaute Français de 18 ans. Sa passion, l'Internet invisible. Un web que personne ne regarde vraiment dans les yeux. Lui, il le scrute, le grattouille, le chatouille jusqu'à en extirper des données qui n'auraient jamais du sortir de leur espace alloué.

Parmi ces informations, HatXwhiTe aurait mis la main sur un moyen d'accéder aux comptes des membres Français de Facebook. Inquiétant ? La rédaction de ZATAZ.COM le pense car pour prouver ses dires, le jeune hacker nous a communiqué un fichier de près de 4.000 comptes [liste compléte à la fin de notre reportage, NDR] avec identifiants, emails et mot de passe.

Nous avons pu tester la chose avec l'aide de 10 personnes tirées au hasard de cette liste. Sur 10 comptes, sept mots de passe étaient encore valides. Un compte n'avait jamais été utilisé par son propriétaire (ce qui éliminerait le phishing, NDR), Un mot de passe avait été changé depuis deux ans (Ce qui tendrait à dire que la base de données interceptée par HatXwhiTe cour sur une période de plus de deux ans, NDR).

Rencontre du 3ème type
Jeudi 07 mai, il est 19h30. Le soleil se couche lentement sur la capitale Flamande. La rédaction de ZATAZ.COM commence à ranger ses papiers, son fouillis, ... Soudain, le son d'une connexion MSN coupe le silence du bureau. "Salut, je me nomme HatXwhiTe, je viens de mettre la main sur une faille visant Facebook. Ça vous intéresse ?". Autant le dire de suite, ce genre de proposition fond sur la rédaction comme neige au printemps. Sauf que dans ce cas, nous connaissons un peu cet internaute. Il nous arrive de converser avec lui sur la toile. [Lire son Interview].

 

Conseiller cet article Réagir RSS ZATAZ Digger cet article ! Partager cet article avec mes amis sur Facebook ! Partager cet article sur del.icio.us

Derniers contenus

L´ANSSI recrute de manière originale

06-02-2012 à 19:16 - 0 commentaire(s)

INFO ZATAZ - L´Agence Nationale de la Sécurité des Système d'Information lance un recrutement fort sympathique pour les amateurs de chiffrement.

Nouvelle attaque à l´encontre des clients du Crédit Agricole

05-02-2012 à 10:43 - 0 commentaire(s)

INFO ZATAZ - Nouvelle tentative de vol de données bancaires appartenant aux clients de la banque française Crédit Agricole.

Sauvegarde des conversations téléphoniques pour France télévision

04-02-2012 à 11:42 - 0 commentaire(s)

INFO ZATAZ - Un document intéressant mis à jour sur Internet visant les sociétés souhaitant faire du business avec France Télévision.

Faille sur le site Wikileaks

04-02-2012 à 11:27 - 0 commentaire(s)

INFO ZATAZ - Une faille sur le site Wikileaks permet d´afficher n´importe quoi, donc de fausses informations, sur le portail international d´information.

Piège sur Facebook

04-02-2012 à 10:59 - 0 commentaire(s)

INFO ZATAZ - Un escroc se fait passer pour Coca Cola, sur Facebook, afin de mettre la main sur vos données privées.

Arnaque aux logements

04-02-2012 à 10:53 - 0 commentaire(s)

INFO ZATAZ - Depuis quelques heures, un escroc tente de louer de faux appartements en région parisienne. ZATAZ vous l´a délogé.

Une conférence téléphonique du FBI piratée par des Anonymous

04-02-2012 à 10:21 - 1 commentaire(s)

INFO ZATAZ - Une conférence téléphonique entre FBI et plusieurs polices européennes, dont la France, au sujet des Anonymous, interceptée.

La Ville de Chambéry corrige une fuite de données

04-02-2012 à 10:05 - 1 commentaire(s)

INFO ZATAZ - Avec l´aide du CERTA, le site Internet de la ville de Chambéry bouche une fuite de données concernant les administrés de cette commune Française.

Sur le même thème : Réseau - Sécurité

Faille sur le site Wikileaks

INFO ZATAZ - Une faille sur le site Wikileaks permet d´afficher n´importe quoi, donc de fausses informations, sur le portail international d´information.

La Ville de Chambéry corrige une fuite de données

INFO ZATAZ - Avec l´aide du CERTA, le site Internet de la ville de Chambéry bouche une fuite de données concernant les administrés de cette commune Française.

Prudence aux liens vers Darty et ELLE

Des vulnérabilités ont été découvertes sur les sites RueDuCommerce, Darty et du journal ELLE. Prudence aux liens exterieurs.

Quand des Anonymous tapent sur des Anonymous, ça mousse

INFO ZATAZ - Des Anonymous reprochent à d´autres Anonymous d'avoir piraté des sites appartenant à la mouvance d'extrême droite. Pour les punir, leurs identités sont diffusées sur la toile.

Les informations confidentielles de 541 policiers Français diffusées par les Anonymous

Les Anonymous diffusent sur Internet l´identités et des informations confidentielles de plusieurs centaines de policiers Français.

Faille pour Myspace

Info ZATAZ - Une vulnérabilité de type Cross-Site Scripting vise le portail communautaire MySpace.

Multiples failles pour le site économique Forbes

INFO ZATAZ - Plusieurs vulnérabilités touchent le site économique américain Forbes. Les lecteurs peuvent être touchés directement.

La ville de Béthune corrige une fuite de données

INFO ZATAZ - Une méga fuite de données permettait d´accéder à une imposante base de données appartenant à la Mairie de Béthune.

Vos réactions ( 14 )

2 

 Ecrit par rorist le 25.05.2009 à 17h04 

#

ZATAZien


Inscrit le 25-05-2009

j'ai du mal à croire que FB ne stocke pas nos mots de passe sous forme de hash, avec des salts.

De plus, facebooke n'utilise pas d'identifiant mais des emails pour l'authentification, donc d'ou sortent ces pseudos ?

Un peu sceptique sur ce coup la.


 Ecrit par ZATAZ le 25.05.2009 à 17h25 

#

ZATAZ Admin


Inscrit le 07-05-2005

Bonjour,
Cet internaute nous a fait une nouvelle démonstration, ce matin, à partir de son ordinateur.


 Ecrit par ZATAZ le 25.05.2009 à 17h26 

#

ZATAZ Admin


Inscrit le 07-05-2005

Pour info, je n'ai laissé que la partie "pseudo" des emails dans les comptes diffusés sur ZATAZ.


 Ecrit par thibaut.l le 25.05.2009 à 17h43 

#

ZATAZien


Inscrit le 09-12-2008

Thèse assez probable :facebook a l'époque (ya deux ans) ne savait pas comment éviter les failles d'inclusion en mime type spoofing lors de l'insertion d'image./shell, tous les sites y sont déja passés auparavant(msn ,twitter etc..) , donc pourquoi pas facebook, de plus il n'est pas rare de retrouvé les sources qui ont fuit du premier facebook sur le warez, tout le monde le sait mais personne ne le dis ? amusant, de la a dire que le francais est l'auteur de cet acte je préferre resté sceptique, les information tourne trés trés vite de jour en jour sur la toile vous savez.


 Ecrit par CybStup le 25.05.2009 à 18h20 

#

Modérateur ZATAZ


Inscrit le 12-01-2008

Rappel: La procédure de FaceBook en cas de découverte d'une faille de sécurité se situe à cet emplacement: facebook.com/help/contact.php?show_form=whitehat

FaceBook n'a pas officiellement confirmé la fuite de données. Et même si c'était le cas, même approche que Thibaut, avis réservé, les informations volées circulent vite.


 Ecrit par le 25.05.2009 à 18h32 

#




Inscrit le 10-02-2012

Bizarre bizarre,

Je suis très septique sur le fait, comme mentionné que Facebook héberge les mots de passes de ses utilisateurs en clair, sans hashage, ni même salt de protection sachant que Facebook mise beaucoup sur la sécurité des données de ses utilisateurs et possède différents experts en informatique.

Personnellement, j'attends de voir une vidéo, comme vous avez si bien le faire pour nous montrer la validité de l'information.

En ce qui concerne les applications, il nous apprend rien, ce n'est pas nouveau et cela fait maintenant un peu plus d'un an que des personnes alertent le web sur la vulnérabilité des applications.


"Un compte n'avait jamais été utilisé par son propriétaire (ce qui éliminerait le phishing, NDR)" => FAUX. La personne ne s'est peu être jamais connecté par l'intermédiaire du site Internet mais a pu recevoir un mail demandant ses mots de passes... (sans parler de toutes les nouvelles formes de phishing. Redirections DNS etc...)


 Ecrit par ZATAZ le 25.05.2009 à 19h14 

#

ZATAZ Admin


Inscrit le 07-05-2005

Bonsoir,

Merci CybStup.

Pour ce qui est d'une vidéo, cette dernière a été réalisée mais ne sera jamais montré, sauf à Facebook.

Pour ce qui est du FAUX de Youhou, vous vous doutez bien que c'est plus qu'une supposition. J'ai posé la question à l'intéressé qui m'a bien confirmé et assuré n'avoir jamais répondu à la moindre sollicitation facebookienne (vraie ou fausse).

Pour finir, HatXwhiTe m'a refait plusieurs démonstrations, ce matin, à partir de son ordinateur.


 Ecrit par Ar-S le 26.05.2009 à 00h30 

#

ZATAZien


Inscrit le 24-06-2005

heuuu mais je ne vois pas la liste.


 Ecrit par Syrus le 26.05.2009 à 13h13 

#

ZATAZien


Inscrit le 11-12-2008

Pourquoi ne pas diffuser la vidéo une fois la faille corrigée ? Elle ne présentera plus aucun risque.


 Ecrit par ZATAZ le 26.05.2009 à 13h36 

#

ZATAZ Admin


Inscrit le 07-05-2005

La vidéo ne sera jamais diffusée car elle comporte des techniques, outils et petits trucs qui pourraient servir à l'encontre d'autres sites.


2 

Réagir

Vous devez vous identifier pour ajouter un commentaire.

Cliquer ici pour vous inscrire.

 



ZATAZ.COm, site recommandé par ORANGE.       ZATAZ.COM trois fois récompensé par Microsoft

Vigilants.fr veille informatique sur les réseaux.
VPN, connexion securisee, haut débit plus de 1000Ko/s, traffic illimité et sans filtrage de ports ni de protocoles, plusieurs adresses et pays différents - service disponible 24h/24h
Application iPhone et iPad ZATAZ, gratuite et sans publicité.
Application iPhone et iPad ZATAZ, gratuite et sans publicité.



Labs ZATAZ

CVE-2011-3230 Apple Safari file:// Arbitrary Code Execution Metasploit Demo

Timeline : Vulnérabilité découverte par Aaron Sigel Publication coordonnée de la vulnérabilité le 12-10-2011 PoC Metasploit fournit le 16-10-2011 PoC fournit par : Aaron Sigel sinn3r Référence(s) : CVE-2011-3230 HT5000 Version(s) affectée(s) : Safari 5.1 pour Mac OS X v10.6.8 Sa [...]

Modules Metasploit Auxiliaires MySQL

Metasploit fournit des modules auxiliaires pour la base de données MySQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes S [...]

Modules Metasploit Auxiliaires PostgreSQL

Metasploit fournit des modules auxiliaires pour la base de données PostgreSQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et li [...]

CVE-2011-0807 : Sun/Oracle GlassFish Server Authenticated Code Execution Metasploit Demo

Timeline : Vulnérabilité découverte par Jason Bowes et soumise à ZDI Notification initiale de ZDI vers le fournisseur le 23-09-20102 Publication coordonnée de la vulnérabilité le  19-04-2011 PoC Metasploit fournit le 04-08-2011 PoC fournit par : juan vazque [...]

Syndication RSS

nabaztag

  • http://www.wikio.fr
  • netvibes
  • NewsGator Online
  • Rojo
  • Bloglines
  • Google

ZATAZ mobile et PDA