IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Un pirate s'empare d'une base de données du forum du jeu populaire Clash of Kings


Sujet :

Sécurité

  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Mars 2013
    Messages
    8 443
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Administrateur de base de données

    Informations forums :
    Inscription : Mars 2013
    Messages : 8 443
    Points : 197 522
    Points
    197 522
    Par défaut Un pirate s'empare d'une base de données du forum du jeu populaire Clash of Kings
    Un pirate s'empare d'une base de données du forum du jeu populaire Clash of Kings,
    en exploitant une faille connue datant de 2013

    Le forum du jeu mobile de stratégie populaire Clash of Kings, qui compte entre 50 et 100 millions d’installations sur la plateforme Android à elle toute seule, a été victime d’un piratage. Le pirate, qui a souhaité garder l’anonymat, a affirmé au moteur de recherche LeakedSource avoir pu être en mesure de mettre la main sur une base de données contenant des noms d’utilisateurs, des adresses mails et IP, des données Facebook et d’autres tokens de près de 1,6 million d’utilisateurs.

    Pour y parvenir, le pirate a exploité une vulnérabilité du forum connue, qui tournait sur une ancienne version de vBulletin. Cette vulnérabilité est connue depuis 2013 comme l’explique Matthieu Dierick, Ingénieur avant-vente chez F5 Networks : vBulletin, un framework de forum très utilisé sur internet, a subi à plusieurs reprises des failles de sécurité. La dernière campagne de piratage officielle sur ce forum concerne la société Elex qui produit le jeu sur mobile "Clash of Kings". Ce jeu est utilisé par des millions de joueurs sur les plateformes mobiles. Ces joueurs s'enregistrent sur le forum du jeu afin d'échanger avec les autres joueurs.

    Ce forum est hébergé sur un framework vBulletin. Le hackeur a profité d'une faille connue depuis 2013. L'ANSSI, en 2012, avait déjà alerté les autorités d'une faille sur vBulletin

    Pour détecter si un serveur est vulnérable, il suffit de lancer une requête HTTP sur une liste de serveurs et d'attendre un code retour. Voici un exemple de requête utilisée pour détecter la vulnérabilité d'un serveur :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    http://[REMOVED]/ajax/api/hook/decodeArguments?arguments=O:12:"vB_dB_Result":2{s:5:"*db";O:11:"vB_Database":1:{s:9:"functions";a:1{s:11:"free_result";s:6:"assert";}}s:12:"*recordset";s:20:"print_r(md5(233333))";}
    Si le code retour contenait le hash 233333, alors le serveur était vulnérable.

    Les données volées concernent les identifiants avec mot de passe (hashé), l'adresse email, l'adresse IP et les tokens liés aux réseaux sociaux. Les utilisateurs du forum doivent donc changer leur mot de passe même si ceux-ci étaient hashés au niveau de la base de données. Un mot de passe trop simple peut en effet être "dé-hashé" très facilement.

    Nous ne connaissons pas encore la vulnérabilité exploitée, mais lors des dernières campagnes de piratage sur vBulletin, les pirates ont réussi à envoyer leur SHELL sur le serveur et à exécuter des requêtes SQL en mode "root". Pour cela, ils passaient par des fonctions PHP, par exemple la fonction system() qui permet l'exécution de commande shell.

    Cela rappelle que toute infrastructure de données doit être protégée par des mécanismes d'analyse de niveau 7 tels que les Firewall Applicatifs ou Web Application Firewall. Cela empêcherait tout hacker de lancer des commandes sur un serveur même si celui-ci est concerné par une faille de sécurité. La politique de WAF empêche l'exécution de scripts, de commandes shell et de commandes PHP non autorisées ».

    Pour Travis Smith, chercheur en sécurité senior pour le compte de Tripwire, « exposer des applications vulnérables sur internet c’est comme marcher dans une salle avec un t-shirt où il y a marqué dans le dos “frappez-moi” ». Et de continuer en assurant que « les pirates peuvent rechercher rapidement sur internet des systèmes présentant une vulnérabilité connue, puis utiliser des outils facilement disponibles pour les exploiter et prendre le contrôle de ces systèmes ».

    Source : IB Times, Clash of Kings (Google Play)

    Voir aussi :

    Un piratage des forums Ubuntu a exposé 2 millions d'utilisateurs, le pirate a eu accès à une table où étaient sauvegardées des adresses IP

    Des pirates dérobent plus de 3 milliards de dollars à des entreprises en recourant à la fraude au PDG

    USA : un juge statue que le FBI peut pirater un ordinateur en toute légalité, estimant qu'il ne s'agit pas d'une violation de la constitution US
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Expert confirmé
    Avatar de TiranusKBX
    Homme Profil pro
    Développeur C, C++, C#, Python, PHP, HTML, JS, Laravel, Vue.js
    Inscrit en
    Avril 2013
    Messages
    1 476
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : France, Seine et Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur C, C++, C#, Python, PHP, HTML, JS, Laravel, Vue.js
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2013
    Messages : 1 476
    Points : 4 805
    Points
    4 805
    Billets dans le blog
    6
    Par défaut
    Vous le connaissez bien l'adage tant que ça marche on y touche pas ?
    ça marche aussi pour les fenêtres cassée tant ça laisse pas trop passer de vent
    Rien, je n'ai plus rien de pertinent à ajouter

Discussions similaires

  1. Une base de données du FBI a été piratée
    Par Victor Vincent dans le forum Actualités
    Réponses: 14
    Dernier message: 19/02/2016, 10h16
  2. [Strategie][Java][XML] Import dans une base de données
    Par nad dans le forum XML/XSL et SOAP
    Réponses: 2
    Dernier message: 23/09/2002, 11h12
  3. [Concept] Stabilité d'une base de donnée
    Par lassmust dans le forum Décisions SGBD
    Réponses: 3
    Dernier message: 03/07/2002, 16h16
  4. associer une base de données(access) a un dbgrid
    Par ange1708 dans le forum MFC
    Réponses: 3
    Dernier message: 11/06/2002, 12h18

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo