Actualité

 

Faille pour le site Call of Duty

Publié le 07-07-2011 à 01:57:58 dans le thème Réseau - Sécurité

Pays : International - Auteur : Damien Bancal


Pub : Découvrez les Labs ZATAZ


Note des lecteurs: 2.6/5

INFO ZATAZ - Le site Internet dédié au jeu Call of Duty faillible face à une potentielle action malveillante. Hypnoze57, un internaute Français, vient d'alerter ZATAZ.COM au sujet d'une vulnérabilité de type XSS (Cross Site Scripting) sur le site du jeu vidéo Call of Duty. L'espace numérique mis en place par l'éditeur Activision Publishing, Inc. souffre de cette possibilité malveillante qui pourrait permettre, dans de mauvaises mains, de diffuser de fausses informations ou provoquer le téléchargement automatique d'un code malveillant. ZATAZ.COM vous déconseille, en attendant la correction, de cliquer sur des liens (MSN, Forums, eMails...) vous proposant de visiter ce site Internet. Préférez taper l'adresse directement dans votre navigateur. L'entreprise a été alertée via le protocole d'alerte de ZATAZ.COM.

 

Conseiller cet article Réagir RSS ZATAZ Digger cet article ! Partager cet article avec mes amis sur Facebook ! Partager cet article sur del.icio.us

Derniers contenus

Danger via MySpace et DailyMotion

21-05-2013 à 09:47 - 0 commentaire(s)

Potentialités malveillantes à partir des sites communautaires MySpace et DailyMotion.

Un espace web Nestlé dangereux

21-05-2013 à 09:37 - 0 commentaire(s)

Un espace Nestlé, dédié aux bébés, propose des potentialités malveillantes aux pirates

Le site de George W. Bush dangereux

21-05-2013 à 08:28 - 0 commentaire(s)

Une faille sur le site Internet de l'ancien président américain, George W. Bush, permet de piéger les internautes.

Cyber attaque à coups de PDF malveillants

21-05-2013 à 08:19 - 0 commentaire(s)

Une cyber-attaque principalement orientée vers le Pakistan à travers de faux documents PDF attachés.

Deux ans de prison pour piratage d'écoles

20-05-2013 à 12:46 - 1 commentaire(s)

Après avoir piraté plusieurs universités et un site Internet de la police, un jeune internaute écope de 2 ans de prison ferme.

348Go d'images pédophiles par hasard dans un hd

20-05-2013 à 12:18 - 2 commentaire(s)

Un internaute Français explique au tribunal que les 348Go d'images pédopornographiques sont arrivées chez lui à cause d'un piratage.

Bose piraté, base de données volées

20-05-2013 à 12:01 - 1 commentaire(s)

Le marque de luxe de matériel hi-fi BOSE piratée. Les données clients volées.

Hack de badges Mifare Classic avec son smartphone

20-05-2013 à 09:08 - 1 commentaire(s)

Bidouiller des cartes Mifare via le NFC de votre smartphone, possible, avec NFC Mifare Classic Scanner.

Sur le même thème : Réseau - Sécurité

Danger via MySpace et DailyMotion

Potentialités malveillantes à partir des sites communautaires MySpace et DailyMotion.

Un espace web Nestlé dangereux

Un espace Nestlé, dédié aux bébés, propose des potentialités malveillantes aux pirates

Le site de George W. Bush dangereux

Une faille sur le site Internet de l'ancien président américain, George W. Bush, permet de piéger les internautes.

Hack de badges Mifare Classic avec son smartphone

Bidouiller des cartes Mifare via le NFC de votre smartphone, possible, avec NFC Mifare Classic Scanner.

Cisco corrige une faille... en fait non !

Un jeune internaute de 14 ans aide Cisco à corriger une faille. Cisco corrige... à moitié !

Les Anonymous veulent libérer l'Internet Belge

Des hacktivistes, sous la bannière Anonymous Belgium, annoncent vouloir libérer le web royal le 15 juin prochain.

Arrestations dans le monde du Black Market

Après avoir piraté plusieurs banques, des pirates informatiques d'une quinzaine de pays arrêtés dans une vaste opération internationale.

Faille pour le site du CSA et Mozilla

Potentialités informatiques malveillantes pour l'espace numérique du CSA et la partie vidéos de Mozilla.

Vos réactions ( 9 )

 Ecrit par MateZ le 07.07.2011 à 05h44 

#

ZATAZien


Inscrit le 29-10-2010

M'enfin c'est pas très utile puisque le site n'utilise pas de cookie de connexion... Mais ça reste non professionnel de leur part de laisser ce genre de faille...basique.


 Ecrit par CybStup le 07.07.2011 à 08h43 

#

Modérateur ZATAZ


Inscrit le 12-01-2008

Il n'y a pas que les cookies dans la vie smile.gif


 Ecrit par ZATAZ le 07.07.2011 à 12h48 

#

ZATAZ Admin


Inscrit le 07-05-2005

@Matez : C'st oublier le téléchargement d'un code malveillant ; l'affichage d'une fausse information ; d'un site tiers malveillant ; ...


 Ecrit par MateZ le 07.07.2011 à 14h28 

#

ZATAZien


Inscrit le 29-10-2010

Ca j'ai bien compris, mais une XSS reste pour ma part intéressant que lorsque le site en question n'utilise pas de session... Mais effectivement le fait de pouvoir afficher de fausses informations reste endommagent même si ça na toucheras pas grand monde (A moins de posséder la liste des Email des utilisateurs).


 Ecrit par CybStup le 07.07.2011 à 15h12 

#

Modérateur ZATAZ


Inscrit le 12-01-2008

@MateZ: Des attaques ciblées sont toujours possibles. En étudiant passivement le traffic et en fournissant des charges adaptées en fonction des caractéristiques des visiteurs il y a moyen de tenter une approche sur les machines des personnes ayant des droits plus élevés. Pour les visiteurs, délivrer une charge plus générique, par exemple pour tenter de dérober subtilement des informations. Avec des techniques simples, il est possible de mettre en place des pièges persistants, sans action particulière côté client. Enfin, si la condition le permet rendre l'exploitation "wormable" et dans ce cas on rentre dans des scénarios où l'XSS et ses dérivés deviennent de formidables vecteurs de diffusion et donc d'exploitation de masse. Gniark :]~


 Ecrit par MateZ le 07.07.2011 à 17h58 

#

ZATAZien


Inscrit le 29-10-2010

Oui tu as raison mais seulement, comment peux-tu rentrer en contact avec des utilisateurs que tu ne connais pas ? Je veux dire...Avec une XSS tu peux toucher un nombre très minime d'utilisateurs sur le site en question (en utilisant le phishing, par exemple) Mais je pense que les personnes ayant des droit "plus élevés" comme tu dis ne tomberont pas dans un piège aussi facile qu'une XSS ou ces modules d'exploitation.
Sur ce, je n'ai pas dit que cette faille est inexploitable, bien au contraire.
Les XSS ne sont pas les vulnérabilités le plus dangereuses du net au point exécutif, mais certes elles peuvent être très bien appliqués.


 Ecrit par CybStup le 07.07.2011 à 20h11 

#

Modérateur ZATAZ


Inscrit le 12-01-2008

C'est que tu manques de créativité, jeune homme. Je t'aurais bien lancé sur des débuts de pistes en échange de quelques excellents pots de moutardes de ta région mais je t'avoue que depuis que j'ai vu ta tête dépasser de certains groupes de pirates informatiques, j'éprouve des réticences à faire des efforts, aussi petits soient t'ils ; non .. je plaisante. Au diable le phishing, vous réfléchissez trop d'après les techniques diffusées dans les tutoriels ; il n'y a besoins de rien. Fixe toi des objectifs et couple d'autres méthodes pour remplir les conditions qui font défaut au succès des scénarios et là tu réaliseras qu'avec de pauvres XSS etc.. tu parviendras peut-être à remplir avec succès les difficultés. En plus, tu as des bases en programmation web, tu as bien dû croiser des détails surprenants plusieurs fois concernant nos gentils browsers.

Quant à l'idée de "connaitre" les utilisateurs, tu as différentes méthodes ; simple piste, pense aux outils média-métriques: les statistiques obtenues ne sont pas toujours issues d'un code interne au site... Ma foi, l'idée générale est assez bien résumée dans les fables de Jean de La Fontaine. Par exemple, qu'il faut savoir partir à point...

Nous sommes d'accord, ce type d'attaque est forcément un peu plus complexe à mettre en place que le simple fait de lancer un outil conventionnel sur le click-o-drôme d'un kid smile.gif


 Ecrit par MateZ le 07.07.2011 à 21h13 

#

ZATAZien


Inscrit le 29-10-2010

Oulah, je te rassure, je n'utilise pas les "outils conventionnel sur le click-o-drôme d'un kid", mais sache que si tu veux partager un pot de moutarde, j’adhère.
Je pense au phishing car c'est l'une des méthodes les plus utilisés lorsqu'un site possède une XSS.
Dans ce cas, imaginons que cette vulnérabilité de ce type soit si importante, comment quelqu'un arriverait il a se fixer un but d'un niveau important (je parle en terme d'accès) alors que cette vulnérabilité ne fonctionne que du côté client de l'utilisateur ? Peut être qu'une XSS est source de beaucoup de chose (comme ingénierie social, par exemple) mais en elle même ce n'est qu'une réaction html/javascript qui ne réagit que d'un seul côté, qui n'affecterait dans ce cas que les sites utilisant les cookies de connexion, ou a la limite comme je dis plus haut, du phishing... Mais rien de plus. Je vois a quoi tu résumes une XSS, mais le reste n'est qu'une deuxième étapes wink.gif


 Ecrit par CybStup le 07.07.2011 à 22h43 

#

Modérateur ZATAZ


Inscrit le 12-01-2008

L'essentiel c'est que tu sembles avoir compris où je voulais en venir, c'est juste que tu focalises à fond sur la terminologie. Si tu préfères, à l'aide d'une première attaque côté utilisateur il est possible d'enchainer diverses combinaisons pour obtenir ce que j'ai détaillé plus haut ; concrètement ça ne change rien aux faits. Si tu considères que c'est limité aux langages HTML/JavaScript, tu fais une grave erreur. Et au passage, tu peux aboutir sans code spécifique à un RCE (okay, faut s'accrocher et avoir beaucoup de moule, je te l'accorde). Quand le jeu en vaut la chandelle, des attaques bien préparées de ce type peuvent survenir ; c'est une réalité, pas une invention fantasmagorique. Et IMO, un site avec une belle surface d'attaque comme Call of Duty n'est pas à exclure. On va arrêter de squatter cet espace, allons papoter sur le forum.


Réagir

Vous devez vous identifier pour ajouter un commentaire.

Cliquer ici pour vous inscrire.

 




Hacknowledge Contest Europa-Africa La Nuit du Hack Hacking In Progress La reference des emissions TV dediees a la cybersecurite Data Security Breach - Securite pour entreprise, pme, pmi Hack Contest Abidjan


Syndication RSS

nabaztag

  • http://www.wikio.fr
  • netvibes
  • NewsGator Online
  • Rojo
  • Bloglines
  • Google

ZATAZ mobile et PDA