Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Technique > Réseaux / Sécurité > [SECURITE] Faille JavaScript commune à la plupart des navigateurs


Aller au Forum:
Notez ce sujet :

  Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 soul^keeper  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Administrateur

Connecté

Niveau : 5
N° de Membre : 1

Ancienneté : 100%
Participation : 19%
Inscription: 22 Feb 2002
Localisation: Paris
Age: 48
Messages: 16621
Sujets Lancés : 2412

Exclamation [SECURITE] Faille JavaScript commune à la plupart des navigateurs

Citation:
Faille JavaScript commune à la plupart des navigateurs



Une faille touchant aveuglément un grand nombre de navigateurs a été repéré par Jakob Balle, un chercheur en sécurité informatique. Cette généralité s'explique parce que le bug affecte les boites de dialogue JavaScript, système évidemment commun. Le hic tient spécialement en ce que ces boites n'affichent pas correctement ou n'incluent pas leur origine. Du coup, cela permet, depuis une fenêtre, à une personne malintentionnée d'ouvrir une boite de dialogue piégée en faisant croire à l'usager qu'elle provient d'un site de confiance.

Pensant avoir à faire à ce site sérieux, l'internaute un peu trop sûr de lui pourra ainsi confier aveuglement ses petits secrets (login, mots de passe, numéros de carte, etc.). La preuve par l'image : le site de sécurité Secunia, a mis en ligne un test de vulnérabilité inoffensif pour éprouver son navigateur. On pourra le consulter sur <a href="http://secunia.com/multiple_browsers_dialog_origin_vulnerability_test/">cette page</a>.

L'on sait déjà que sont concernés Microsoft Internet Explorer 6 (à peu près sur toutes les versions de Windows) Microsoft Internet Explorer 5.5 SP2 sous Windows Millennium Edition, Internet Explorer 5.01 SP3 sous Windows 2000 SP3 et sous Windows 2000 SP4 ou sous Macintosh, mais aussi Mozilla version 1.7.8 et antérieures, Firefox version 1.0.4 et antérieures, Camino version 0.8.4 et antérieures, Apple Safari version 2.0 (412) et antérieures et iCab version 2.9.8 et antérieures. Il est recommandé, en attendant une solution officielle, de désactiver le support JavaScript ou, c'est le minimum, de se méfier avant de soumettre dans une fenêtre pop-up des données confidentielles...


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 92 Jours, 19 Heures, 30 Minutes, 17 Secondes en ligne

Old Post 27-06-2005 10:00
Cliquez ici pour voir le profil de soul^keeper Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de soul^keeper Ajouter soul^keeper à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Cthulhu22  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 86

Ancienneté : 100%
Participation : 10%
Inscription: 24 Feb 2002
Localisation: Paris
Age: 41
Messages: 8138
Sujets Lancés : 357

C'est un peu du phishing non ?
Sauf que le pirate peut demander les infos dans une boite de dialogue Jscript et pas seulement sur la page.


__________________
Faites comme nous, aidez la Science: rejoignez la team OXMO (14/3600 membres du forum... et vous ??)


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 37 Jours, 17 Heures, 58 Minutes, 57 Secondes en ligne

Old Post 27-06-2005 10:42
Cliquez ici pour voir le profil de Cthulhu22 Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Cthulhu22 Ajouter Cthulhu22 à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 RhEcK  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 5548

Ancienneté : 98%
Participation : 9%
Inscription: 31 Oct 2002
Localisation: amiens
Age: 41
Messages: 7657
Sujets Lancés : 66

faille massive la quand meme...


__________________
mess with the best, die like the rest


<<~~=!!!RhEcK!!!=~~>>


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 23 Jours, 18 Heures, 29 Minutes, 34 Secondes en ligne

Old Post 27-06-2005 17:24
Cliquez ici pour voir le profil de RhEcK Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de RhEcK Ajouter RhEcK à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 bunk  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Confirmé

Déconnecté

Niveau : 3
N° de Membre : 5097

Ancienneté : 98%
Participation : 2%
Inscription: 17 Oct 2002
Localisation: {0,1}^(-infinity)
Messages: 1323
Sujets Lancés : 61

Dans le lien, ils mettent bien entendu un appel vers la fonction javascript, et quand on se penche sur le script on peut lire entre autres height=1,width=1.
Or, aussi bien sous firefox que sous internet explorer, la petite pop-up qui s'ouvre chez moi ne fait pas ces dimensions (elle fait en gros du 100x100) (donc pour le coup, on peut dire que ça ne marche pas)

Sinon en ce qui concerne l'idée en elle-même, je dois bien avouer qu'elle m'était déjà passée par la tête


__________________
Maintenant, vous savez


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 20 Jours, 5 Heures, 55 Minutes, 25 Secondes en ligne

Old Post 27-06-2005 19:43
Cliquez ici pour voir le profil de bunk Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de bunk Ajouter bunk à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 18:54 (GMT) Poster un nouveau sujet    Poster une réponse   
  Sujet précédent   Sujet suivant
Forum OXMO > Section Technique > Réseaux / Sécurité > [SECURITE] Faille JavaScript commune à la plupart des navigateurs

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 2 jour(s) 18 heure(s) et 30 minute(s)
Page générée en 0.021189 secondes en exécutant 35 requêtes SQL.
Apache - Compression GZIP : Activée.