Scoop : Lire les mels des utilisateurs de Hotmail, simple comme un clic de souris.
Il se nomme Reda Cherqaoui, un jeune internaute marocain passionné de bidouille et de découverte sur la toile. Ce dernier nous a démontré et expliquer comment pénétrer n'importe quel compte ouvert chez Hotmail, le webmail de Microsoft. Un véritable problème tant la technique était simple, efficace. "Un pirate, explique-t-il, avec ce genre de faille en main peut usurper l'identité de n'importe qui sur Internet". Une usurpation bien difficile à contrer pour les victimes potentielles de ce genre de vulnérabilité informatique. Pour les pirates, un jeu d'enfant. Pas besoin de savoir programmer ou d'utiliser des logiciels complexes.

Comment ça marche
Le système mis en place par cet internaute utilise l'interception du cookie d'un abonné Hotmail. Via trois failles, des XSS sur trois pages différentes (Calendar, ...), un simple navigateur et le programme anEC cookie editor, une extension proposée gratuitement pour le navigateur de la fondation Mozilla. Les failles XSS permettaient d'afficher le cookie, un code en php, offrait la possibilité de récupérer ce petit fichier texte à distance, en toute transparence.
Une fois le cookie en main, il suffisait ensuite d'utiliser anEC Cookie editor pour modifier le cookie à la volée. Une modification qui permettait de prendre la place du véritable propriétaire du compte Hotmail visé. Ces trois failles ont été découvertes en septembre dernier. Microsoft, contacté, a corrigé l'ensemble des problèmes, ce jeudi.

Protection ?
Nous vous révélions, voilà quelques semaines, le même type de problème pour le site Cdiscount (lire l'article via le lien à la fin de cette actualité, NDR). Ce site de commerce en ligne français avait été très réceptif et avait corrigé sa faille en deux temps, trois mouvements. Ce qui n'a pas été le cas pour un site web d'information français, que nous avons averti, voilà bientôt deux mois.
Pour ce qui est des cookies employées pour valider vos connexions sur un webmail, ... n'oubliez pas cette règle de base : Refuser n'importe quel lien vous proposant de visiter un site web, de regarder une image ou écouter une musique lors de la consultation de votre compte mel, via un webmail; Lors de la consultation de votre espace client, via une e-boutique; ... n'accepter aucune connexion proposée via MSN, ICQ, IRC, Skype, ...
a>
06-02-2012 à 19:16 - 0 commentaire(s)
INFO ZATAZ - L´Agence Nationale de la Sécurité des Système d'Information lance un recrutement fort sympathique pour les amateurs de chiffrement.
05-02-2012 à 10:43 - 0 commentaire(s)
INFO ZATAZ - Nouvelle tentative de vol de données bancaires appartenant aux clients de la banque française Crédit Agricole.
04-02-2012 à 11:42 - 0 commentaire(s)
INFO ZATAZ - Un document intéressant mis à jour sur Internet visant les sociétés souhaitant faire du business avec France Télévision.
04-02-2012 à 11:27 - 0 commentaire(s)
INFO ZATAZ - Une faille sur le site Wikileaks permet d´afficher n´importe quoi, donc de fausses informations, sur le portail international d´information.
04-02-2012 à 10:59 - 0 commentaire(s)
INFO ZATAZ - Un escroc se fait passer pour Coca Cola, sur Facebook, afin de mettre la main sur vos données privées.
04-02-2012 à 10:53 - 0 commentaire(s)
INFO ZATAZ - Depuis quelques heures, un escroc tente de louer de faux appartements en région parisienne. ZATAZ vous l´a délogé.
04-02-2012 à 10:21 - 1 commentaire(s)
INFO ZATAZ - Une conférence téléphonique entre FBI et plusieurs polices européennes, dont la France, au sujet des Anonymous, interceptée.
04-02-2012 à 10:05 - 1 commentaire(s)
INFO ZATAZ - Avec l´aide du CERTA, le site Internet de la ville de Chambéry bouche une fuite de données concernant les administrés de cette commune Française.
INFO ZATAZ - Une faille sur le site Wikileaks permet d´afficher n´importe quoi, donc de fausses informations, sur le portail international d´information.
INFO ZATAZ - Avec l´aide du CERTA, le site Internet de la ville de Chambéry bouche une fuite de données concernant les administrés de cette commune Française.
Des vulnérabilités ont été découvertes sur les sites RueDuCommerce, Darty et du journal ELLE. Prudence aux liens exterieurs.
INFO ZATAZ - Des Anonymous reprochent à d´autres Anonymous d'avoir piraté des sites appartenant à la mouvance d'extrême droite. Pour les punir, leurs identités sont diffusées sur la toile.
Les Anonymous diffusent sur Internet l´identités et des informations confidentielles de plusieurs centaines de policiers Français.
Info ZATAZ - Une vulnérabilité de type Cross-Site Scripting vise le portail communautaire MySpace.
INFO ZATAZ - Plusieurs vulnérabilités touchent le site économique américain Forbes. Les lecteurs peuvent être touchés directement.
INFO ZATAZ - Une méga fuite de données permettait d´accéder à une imposante base de données appartenant à la Mairie de Béthune.
Ecrit par Guest le 10.11.2007 à 18h15 | |||
|
|||
Timeline : Vulnérabilité découverte par Aaron Sigel Publication coordonnée de la vulnérabilité le 12-10-2011 PoC Metasploit fournit le 16-10-2011 PoC fournit par : Aaron Sigel sinn3r Référence(s) : CVE-2011-3230 HT5000 Version(s) affectée(s) : Safari 5.1 pour Mac OS X v10.6.8 Sa [...]
Metasploit fournit des modules auxiliaires pour la base de données MySQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes S [...]
Metasploit fournit des modules auxiliaires pour la base de données PostgreSQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et li [...]
Timeline : Vulnérabilité découverte par Jason Bowes et soumise à ZDI Notification initiale de ZDI vers le fournisseur le 23-09-20102 Publication coordonnée de la vulnérabilité le 19-04-2011 PoC Metasploit fournit le 04-08-2011 PoC fournit par : juan vazque [...]