INFO ZATAZ - Une vulnérabilité de type Cross-Site Scripting vise le CMS SPIP. Découverte étonnante pour l'excellent CMS, outil de gestion de site web, SPIP. Une vulnérablité de type XSS directement dans l'espace de connexion à l'administration SPIP [HaideD 1466]. ZATAZ.COM a alerté les équipes de SPIP via le protocole d'alerte. Réponse rapide. Faille "confirmée sur les versions 2.1 et 3.0 de spip" confirme à ZATAZ.COM la SPIP Team. Nous vous déconseillons, en attendant la correction qui devrait être trés rapide, de cliquer sur le moindre lien exterieur vous proposant de joindre un page d'identification à l'administration SPIP. Pour rappel, cette faille permet d'afficher n'importe quel message dans l'espace numérique visé. Un pirate peut aussi d'injecter un logiciel dans la machine d'un visiteur, lancer un XSS backdoor ou intercepter le cookie de connexion. (fl)
Mise à jour : la SPIP team vient de nous préciser un complément d'information sur cette potentielle faille. cette dernière ne serait pas exploitable par un lien, comme il est de coutume avec un XSS. "Le formulaire ne réinjecte jamais de mot de passe dans la page HTML, quand bien même il serait fourni dans l'URL." indique la SPIP Team. "De ce fait la faille n'est pas exploitable autrement qu'en saisisant soi même le contenu qui provoque l'attaque sur soi. Ceci en limite la portée." Une release va être publiée très prochainement pour corriger cette "faillette". Pour rappel, un XSS peut servir à intercepter un éventuelle login, mot de passe, mais est surtout exploité, aujourd'hui sous forme de XSS Backdoor.
Tweet
23-05-2013 à 14:53 - 0 commentaire(s)
Client de Numéricâble, prudence. L'espace d'authentification peut être piégé par un pirate informatique.
23-05-2013 à 14:26 - 0 commentaire(s)
Si un administrateur d'un système informatique ne protège pas ses données, le "découvreur" ne risque plus d'être poursuivi pour piratage.
23-05-2013 à 12:30 - 0 commentaire(s)
Plusieurs dizaines de comptes bancaires piratés dans le Tarn. Un skimmeur a encore frappé.
23-05-2013 à 09:39 - 0 commentaire(s)
Twitter annonce une sécurité renforcée via une double authentification. Et les autres failles ?
21-05-2013 à 09:47 - 0 commentaire(s)
Potentialités malveillantes à partir des sites communautaires MySpace et DailyMotion.
21-05-2013 à 09:37 - 0 commentaire(s)
Un espace Nestlé, dédié aux bébés, propose des potentialités malveillantes aux pirates
21-05-2013 à 08:28 - 0 commentaire(s)
Une faille sur le site Internet de l'ancien président américain, George W. Bush, permet de piéger les internautes.
21-05-2013 à 08:19 - 0 commentaire(s)
Une cyber-attaque principalement orientée vers le Pakistan à travers de faux documents PDF attachés.
Client de Numéricâble, prudence. L'espace d'authentification peut être piégé par un pirate informatique.
Potentialités malveillantes à partir des sites communautaires MySpace et DailyMotion.
Un espace Nestlé, dédié aux bébés, propose des potentialités malveillantes aux pirates
Une faille sur le site Internet de l'ancien président américain, George W. Bush, permet de piéger les internautes.
Bidouiller des cartes Mifare via le NFC de votre smartphone, possible, avec NFC Mifare Classic Scanner.
Un jeune internaute de 14 ans aide Cisco à corriger une faille. Cisco corrige... à moitié !
Des hacktivistes, sous la bannière Anonymous Belgium, annoncent vouloir libérer le web royal le 15 juin prochain.
Après avoir piraté plusieurs banques, des pirates informatiques d'une quinzaine de pays arrêtés dans une vaste opération internationale.