Précédent   Forum des professionnels en informatique > Webmasters - Développement Web > Général Conception Web > Sécurité
Sécurité Forum d'entraide sur la sécurité des sites Web, les protections, l'authentification, etc. Avant de poster -> Cours Sécurité.
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 20/05/2011, 15h25   #1
Futur Membre du Club
 
Homme
Administrateur de base de données
Inscription : décembre 2008
Messages : 19
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : Canada

Informations professionnelles :
Activité : Administrateur de base de données
Secteur : Communication - Médias

Informations forums :
Inscription : décembre 2008
Messages : 19
Points : 16
Points : 16
Par défaut Question sécurité, phishing

Bonjour à tous, j'ai une question qui me turlupine depuis un bout de temps et je crois que vous, professionnel du Web, pourrez me répondre correctement.

Est-il possible qu'en cliquant sur un lien, le distinataire (site au bout du lien) puisse acquérir des données sensibles contenue dans ma session active.

Je donne un exemple, je suis sur un forum où j'ai du me connecter en utilisant un nom d'usager et un mot de passe. Dans l'un des fils de discussion un utilisateur met un lien vers un site malveillant. Est-il possible pour se site malveillant d'obtenir des données sensibles comme mon nom d'utilisateur, mot de passe ou autre me concernant (concernant plutôt ma connexion actuelle et celles utilisées dans le site de départ), évidemment sans que j'aie à les entrées?

Merci de m'éclairer sur ce point.
Warluck est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 20/05/2011, 15h32   #2
Membre éprouvé
 
Avatar de Nheo_
 
Homme
Étudiant
Inscription : avril 2011
Messages : 317
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : avril 2011
Messages : 317
Points : 405
Points : 405
Je ne crois pas que se soit possible, tout du moins j'espère. Je ne vois pas comment il pourrait récupérer ton login et mdp.

Enfin, propos à confirmer, je ne suis absolument pas certains de ce que j'avance.
Nheo_ est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 24/05/2011, 11h28   #3
Membre actif
 
Homme Thomas Feron
Chef d'entreprise
Inscription : novembre 2010
Messages : 94
Détails du profil
Informations personnelles :
Nom : Homme Thomas Feron
Localisation : Belgique

Informations professionnelles :
Activité : Chef d'entreprise
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : novembre 2010
Messages : 94
Points : 164
Points : 164
Envoyer un message via Skype™ à tho.feron
Bonjour,

Quand on s'identifie sur un site web, on récupère un ID de session et c'est la seule chose qui reste stockée sur son ordinateur (dans un cookie). Les cookies ne sont accessibles SEULEMENT par les domaines les ayant créés (et leurs sous-domaines sauf si le champ domain ou path est activé, ce qui est le cas pour les sessions de PHP ou encore de Rails).

Donc aucun risque que ce site malveillant accède à quoi que ce soit.

Par contre, certains sites renvoient l'ID de session dans l'URL (par exemple /page.php?PHPSESSID=54dsd56sdsds96dssd56sq, ce qui (je suppose) est renvoyé dans le header HTTP Referer vers le "site de destination". Dans ce cas-ci, le site malveillant pourrait utiliser la session tant qu'elle est encore active.

Néanmoins, peu de sites utilisent les sessions de la sorte et il faudrait vérifier que les navigateurs renvoient ces valeurs dans le Referer. Peut-être existent-ils des protections pour des noms connus tels que PHPSESSID.

Pas trop de soucis à se faire donc.

Cordialement,
Thomas Feron de Backsmash.
tho.feron est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 24/05/2011, 19h23   #4
Futur Membre du Club
 
Homme
Administrateur de base de données
Inscription : décembre 2008
Messages : 19
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : Canada

Informations professionnelles :
Activité : Administrateur de base de données
Secteur : Communication - Médias

Informations forums :
Inscription : décembre 2008
Messages : 19
Points : 16
Points : 16
Je te remercie beaucoup pour cette réponse qui correspond pas mal à ce que je cherchais. En fait, je voulais savoir si le simple fait de clicker sur lien qui mène à un site du genre "phishing" pouvait te compromettre. Il semble que ce ne soit pas le cas et j'en suis bien heureux.

Merci encore.
Warluck est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 27/05/2011, 11h11   #5
Membre chevronné
 
Avatar de Elwyn
 
Homme
Ingénieur systèmes et réseaux
Inscription : juillet 2006
Messages : 836
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Ingénieur systèmes et réseaux

Informations forums :
Inscription : juillet 2006
Messages : 836
Points : 712
Points : 712
Ce sujet a déja été traité à cette adresse : http://www.developez.net/forums/d108...urite/hacking/

Merci de publier vos demandes/réponses sur celui-ci

Voici un exemple de phishing qui peut réellement arriver, puisque comme dit plus haut, non le site ne pourra pas récupérer ton couple login/mdp.
En revanche en cliquant sur ce lien (bon là il ne doit pas marcher) tu arrives sur un faux site (il manque un p à developpez.net).

Tu veux publier un commentaire, bizarrement tu dois te connecter, et hop !
__________________
Dire Straits, Bob Dylan, Led Zeppelin, the Who, Pink Floyd, AC/DC, Guns & Roses, the Doors, ...
Elwyn est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 27/05/2011, 11h58   #6
Membre éprouvé
 
Avatar de Nheo_
 
Homme
Étudiant
Inscription : avril 2011
Messages : 317
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : avril 2011
Messages : 317
Points : 405
Points : 405
Citation:
Envoyé par Elwyn Voir le message
(bon là il ne doit pas marcher)!
Si il marche .
Nheo_ est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 27/05/2011, 15h41   #7
Membre chevronné
 
Avatar de Elwyn
 
Homme
Ingénieur systèmes et réseaux
Inscription : juillet 2006
Messages : 836
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Ingénieur systèmes et réseaux

Informations forums :
Inscription : juillet 2006
Messages : 836
Points : 712
Points : 712
Citation:
Envoyé par Nheo_ Voir le message
Si il marche .
Damn it !
__________________
Dire Straits, Bob Dylan, Led Zeppelin, the Who, Pink Floyd, AC/DC, Guns & Roses, the Doors, ...
Elwyn est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 29/05/2011, 09h59   #8
Membre émérite
 
Avatar de 10_GOTO_10
 
Inscription : juillet 2004
Messages : 710
Détails du profil
Informations forums :
Inscription : juillet 2004
Messages : 710
Points : 838
Points : 838
Citation:
Envoyé par Nheo_ Voir le message
Je ne crois pas que se soit possible, tout du moins j'espère. Je ne vois pas comment il pourrait récupérer ton login et mdp.
Il est parfois possible (avec JavaScript) de récupérer les cookies, donc le login et le mot de passe s'il est stocké en clair dedans, ou au moins assez d'informations pour continuer une session ouverte.

Voir explications ici: http://fr.wikipedia.org/wiki/Cookie_...#Vol_de_cookie
__________________
Sondages gratuits : Le troc d'opinions
10_GOTO_10 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 29/05/2011, 17h55   #9
Membre actif
 
Homme Thomas Feron
Chef d'entreprise
Inscription : novembre 2010
Messages : 94
Détails du profil
Informations personnelles :
Nom : Homme Thomas Feron
Localisation : Belgique

Informations professionnelles :
Activité : Chef d'entreprise
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : novembre 2010
Messages : 94
Points : 164
Points : 164
Envoyer un message via Skype™ à tho.feron
Citation:
Envoyé par 10_GOTO_10 Voir le message
Il est parfois possible (avec JavaScript) de récupérer les cookies, donc le login et le mot de passe s'il est stocké en clair dedans, ou au moins assez d'informations pour continuer une session ouverte.

Voir explications ici: http://fr.wikipedia.org/wiki/Cookie_...#Vol_de_cookie
Encore faut-il qu'il y ait une faille XSS ou CSRF sur le site en question, ce qui peut aller beaucoup plus loin qu'un simple vol de session d'ailleurs.

Cordialement,
Thomas Feron de Backsmash.
tho.feron est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 16h21.


 
 
 
 
Partenaires

Hébergement Web