Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Technique > Réseaux / Sécurité > [ACTU] Faille partiellement corrigée dans Internet Explorer


Aller au Forum:
Notez ce sujet :

  Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 Flunch54  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Désinscrit

Déconnecté

Niveau : 1
N° de Membre : 13188

Ancienneté : 90%
Participation : 1%
Inscription: 13 Oct 2004
Localisation: Nord-Est
Age: 54
Messages: 150
Sujets Lancés : 64

Exclamation [ACTU] Faille partiellement corrigée dans Internet Explorer

Faille partiellement corrigée dans Internet Explorer


Source: futura-sciences


Une nouvelle faille a été signalée dans Internet Explorer et Outlook Express.
Elle a été démontrée avec IE 6 ou Outlook Express et Windows XP SP1, mais elle est corrigée si l'on a installé le Service Pack 2.
D'autres versions pourraient être vulnérables, mais on ne dispose pas encore d'information à ce sujet.



La faille peut être exploitée dans une page web ou un mail piégé rédigé au format HTML.
Le principe consiste à faire afficher dans la barre d'état (au bas de la fenêtre du programme) une fausse adresse de site web (par exemple celle de votre banque ou Ebay ou Paypal...) lorsque le pointeur de la souris passe sur un lien.
Si on clique, par contre, on est envoyé sur une page hébergée sur un serveur pirate.
Mais comme la page imitera celle de l'organisme dont l'adresse s'est affichée, vous pouvez être amené à donner en toute confiance des informations personnelles, comme votre code de carte bancaire.
On peut trouver une démonstration de la faille sur www.ixus.net (voir lien au bas de cette page).
Si votre Internet Explorer est sensible à cette faille,en passant le pointeur sur le lien truqué www.amazon.com, vous voyez cette adresse apparaître dans la barre d'état. Mais si vous cliquez vous êtes dirigé vers une fausse page (sans danger dans cette démonstration). Remarquez alors que dans la barre d'adresse, l'URL affiché montre bien que vous n'êtes pas sur une page d'Amazon. C'est pour cette raison que la faille est considérée comme non critique par Secunia, un organisme spécialisé en sécurité informatique.
Si votre IE n'est pas sensible les choses se passeront de la manière suivante :en approchant lentement la souris du lien, vous voyez d'abord s'afficher la fausse adresse, mais vous constaterez que le clic n'est pas actif.
En déplaçant un peu pour être franchement sur le lien, c'est l'adresse réelle qui s'affiche lorsque le clic devient actif et, en théorie,
votre attention devrait être alertée.
Même sans danger ce double affichage devrait être corrigé pas Microsoft !
Avec Mozilla/Firefox, pas de problème : seule l'adresse réelle s'affiche.
Cette faille utilise un défaut d'Internet Explorer (et Outlook Express) lorsque le lien est inclus dans un tableau.
Elle est proche de deux autres failles signalées il y a quelques mois où le même effet est obtenu en "bricolant" avec d'autres astuces le code incluant le lien.
L'une de ces failles est corrigée par le SP2, mais l'autre ne l'est probablement pas.

Conseils :

Ayez toujours un système à jour.
Si vous voyez dans un mail ou une page web un lien vous renvoyant sur un site connu susceptible de vous demander vos coordonnées bancaires ou un mot de passe (banque, site d'achat en ligne ou autre), ne faites pas confiance.
Il vaut mieux, même si c'est un peu plus long, retaper vous-même l'adresse (vérifiée) du site dans la barre d'adresse.
N'oubliez pas en effet qu'un lien cliquable peut afficher n'importe quel texte (par exemple l'adresse d'une institution respectable) et vous envoyer sur un tout autre serveur.
Et comme la plupart des gens ne vérifient ni l'affichage de la barre d'état, ni celui de la barre d'adresse, il n'est pas difficile de piéger un utilisateur naïf ou distrait,même en l'absence de toute faille dans le navigateur.

Démonstration de la faille sur ixus.net .


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 18 Heures, 55 Minutes, 29 Secondes en ligne

Old Post 03-11-2004 18:29
Cliquez ici pour voir le profil de Flunch54 Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de Flunch54! Trouver plus de messages de Flunch54 Ajouter Flunch54 à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 anax  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Débutant

Déconnecté

Niveau : 1
N° de Membre : 7957

Ancienneté : 97%
Participation : 1%
Inscription: 09 Jan 2003
Localisation:
Messages: 451
Sujets Lancés : 1

merci de l'info ;-)


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 6 Jours, 11 Heures, 59 Minutes, 25 Secondes en ligne

Old Post 03-11-2004 18:41
Cliquez ici pour voir le profil de anax Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de anax Ajouter anax à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 14:38 (GMT) Poster un nouveau sujet    Poster une réponse   
  Sujet précédent   Sujet suivant
Forum OXMO > Section Technique > Réseaux / Sécurité > [ACTU] Faille partiellement corrigée dans Internet Explorer

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 3 jour(s) 14 heure(s) et 14 minute(s)
Page générée en 0.008829 secondes en exécutant 32 requêtes SQL.
Apache - Compression GZIP : Activée.