Scoop : Lire les mels des utilisateurs de Hotmail, simple comme un clic de souris.
Il se nomme Reda Cherqaoui, un jeune internaute marocain passionné de bidouille et de découverte sur la toile. Ce dernier nous a démontré et expliquer comment pénétrer n'importe quel compte ouvert chez Hotmail, le webmail de Microsoft. Un véritable problème tant la technique était simple, efficace. "Un pirate, explique-t-il, avec ce genre de faille en main peut usurper l'identité de n'importe qui sur Internet". Une usurpation bien difficile à contrer pour les victimes potentielles de ce genre de vulnérabilité informatique. Pour les pirates, un jeu d'enfant. Pas besoin de savoir programmer ou d'utiliser des logiciels complexes.

Comment ça marche
Le système mis en place par cet internaute utilise l'interception du cookie d'un abonné Hotmail. Via trois failles, des XSS sur trois pages différentes (Calendar, ...), un simple navigateur et le programme anEC cookie editor, une extension proposée gratuitement pour le navigateur de la fondation Mozilla. Les failles XSS permettaient d'afficher le cookie, un code en php, offrait la possibilité de récupérer ce petit fichier texte à distance, en toute transparence.
Une fois le cookie en main, il suffisait ensuite d'utiliser anEC Cookie editor pour modifier le cookie à la volée. Une modification qui permettait de prendre la place du véritable propriétaire du compte Hotmail visé. Ces trois failles ont été découvertes en septembre dernier. Microsoft, contacté, a corrigé l'ensemble des problèmes, ce jeudi.

Protection ?
Nous vous révélions, voilà quelques semaines, le même type de problème pour le site Cdiscount (lire l'article via le lien à la fin de cette actualité, NDR). Ce site de commerce en ligne français avait été très réceptif et avait corrigé sa faille en deux temps, trois mouvements. Ce qui n'a pas été le cas pour un site web d'information français, que nous avons averti, voilà bientôt deux mois.
Pour ce qui est des cookies employées pour valider vos connexions sur un webmail, ... n'oubliez pas cette règle de base : Refuser n'importe quel lien vous proposant de visiter un site web, de regarder une image ou écouter une musique lors de la consultation de votre compte mel, via un webmail; Lors de la consultation de votre espace client, via une e-boutique; ... n'accepter aucune connexion proposée via MSN, ICQ, IRC, Skype, ...
a>
09-09-2010 à 08:44 - 0 commentaire(s)
Nouvelle vulnérabilité pour Adobe Reader et Adobe Acrobat. Attention, un 0Day dans la nature.
08-09-2010 à 11:46 - 0 commentaire(s)
Dans un courriel d´annulation de commande en ligne, ORANGE affiche les adresses de ses clients.
08-09-2010 à 10:33 - 0 commentaire(s)
L´opération TOP Site lancée mardi par 13 polices européennes a permis de stopper un trafic warez de 6 milliards d'euros.
07-09-2010 à 23:02 - 0 commentaire(s)
Le petit monde du warez très loin de l´univers des Bisounours... pour le plus grand plaisir de la police.
07-09-2010 à 15:46 - 0 commentaire(s)
La lutte contre le warez vient de reprendre de la vitesse avec plusieurs actions contre des hébergeurs de serveurs et espaces warez.
07-09-2010 à 12:19 - 4 commentaire(s)
L´Association Fusibleus décide de mettre au lit les connexions WIFI qui fonctionnent encore la nuit.
07-09-2010 à 11:50 - 0 commentaire(s)
Exclusif - Des Chinois réussissent le piratage de Facebook... sans le savoir !
07-09-2010 à 11:46 - 0 commentaire(s)
Après la clé USB ; après la calculatrice ; après le Palm ; voici venir le crack de la Playstation 3 via un iPhone.
Nouvelle vulnérabilité pour Adobe Reader et Adobe Acrobat. Attention, un 0Day dans la nature.
Exclusif - Des Chinois réussissent le piratage de Facebook... sans le savoir !
Verbatim a conçu Secure Data USB Drive, une clé USB hautement sécurisée.
Exclusif - Le portail vidéo Français Wat.TV sensible à une vulnérabilité informatique malveillante.
Plusieurs milliers d´informations sensibles appartenant à des retraités diffusés par erreur sur Internet.
Nécessité pour les entreprises de sécuriser leurs points d´accès Wifi.
Full-disclosure : toutes les vérités informatiques sont elles bonnes à dire ? La rencontre des communautés du droit et de la technologie, le 30 septembre à Paris.
Excusif - Plusieurs vulnérabilités corrigés pour des sites de l´empire Microsoft. Certains affichaient logins et mots de passe en clair.
Ecrit par Guest le 10.11.2007 à 18h15 | |||
|
|||


A lire, analyse de la sécurité des smartphones et autres OS mobiles.
Verbatim a conçu Secure Data USB Drive, une clé USB hautement sécurisée.
Nécessité pour les entreprises de sécuriser leurs points d´accès Wifi.
Sophos organise des matinée sécurité dans plusieurs villes de France.