IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Actualités Discussion :

De la crédibilité des "journaux" informatique sur le web.

  1. #1
    Membre habitué
    Profil pro
    Inscrit en
    Octobre 2010
    Messages
    41
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2010
    Messages : 41
    Points : 134
    Points
    134
    Par défaut De la crédibilité des "journaux" informatique sur le web.
    Salut

    Voilà il y a dix minutes, je me balade sur google news, et tombe la dessus :

    http://www.solutions-logiciels.com/a...SQL&actu=10556

    Gros titre : Piratage à l'UMP, c'était une simple injection SQL.
    Mah qu'ils sont mauvais ces développeurs quoi. "Une simple injection sql"...

    Du coup un peu blasé de voir à quel point les rédacteurs d'articles pouvaient être bêtes et méchants, je me suis mis à fouiner un peu sur solutions-logiciels.com.
    Afin de constater comment eux, de leur côté, ils faisaient pour se prémunir de simples failles du genre.

    3 liens cliqués plus tard, et je tombe sur un article dont le titre de la catégorie est url encodé dans le get.
    Je le change pour voir, et il change dans la page.
    J'y ajoute une balise script et oh miracle :

    http://www.solutions-logiciels.com/a...script%3E&id=7

    Une faille XSS (pouvez y aller, c'est pas dangereux, juste un petit message qui s'affiche en alerte).

    Je poste ça sur developpez.com histoire d'indiquer à nos amis les pseudos experts de la sécurité à regarder dans le jardin avant de se payer la tronche de celui des voisins (ainsi qu'à en faire marrer d'autres).
    Et là, de suite, en tapant mon post, je cherche l'url initiale. Donc je farfouille de nouveau dans le site.
    Je tombe la dessus :
    http://www.solutions-logiciels.com/m...&id_dossier=40

    Punaise un dossier sur la sécurité! ça me botte je kiffe ça. Pi ça a l'air d'être des bêtes les mecs.
    C'est quoi le sommaire? (http://www.solutions-logiciels.com/m....php?numero=25)

    "au sommaire du numéro 25 :"

    oh dis moi pas que si je change le numéro dans l'url ça le change dans la page aussi...

    http://www.solutions-logiciels.com/m...105))</script>

    Continuez à vendre des magazines pourris en critiquant le voisin et sa faiblesse face aux simples failles vous êtes géniaux

  2. #2
    Expert éminent sénior
    Avatar de Paul TOTH
    Homme Profil pro
    Freelance
    Inscrit en
    Novembre 2002
    Messages
    8 964
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 54
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Freelance
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2002
    Messages : 8 964
    Points : 28 445
    Points
    28 445
    Par défaut
    j'ai connu une société qui proposait l'hébergement d'un espace documentaire sur le web.

    la page "profil" affichait le mot de passe en clair, ce qui était choquant...et comme l'URL affichait un ID=XXX numérique, je me suis amusé à changé d'ID, et là oh surprise ! je pouvais afficher les autres profils, et donc les autres mots de passes
    Developpez.com: Mes articles, forum FlashPascal
    Entreprise: Execute SARL
    Le Store Excute Store

  3. #3
    Membre habitué
    Profil pro
    Inscrit en
    Octobre 2010
    Messages
    41
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2010
    Messages : 41
    Points : 134
    Points
    134
    Par défaut
    Ah ah, pas mal!

    C'est une faille "web parameter tampering" : https://www.owasp.org/index.php/Web_Parameter_Tampering

    Dans le même genre, j'ai trouvé une faille d'injection SQL sur le site français d'AVG
    Quand c'est des vendeurs de sécurité qui sont troués, ça donne vraiment à réfléchir...

    De manière générale je conseillerais à tous nos amis développeurs de consulter cette page : https://www.owasp.org/index.php/Category:Attack
    Plutôt complète, elle recense les attaques, les décrit, et explique comment s'en protéger.

    Les failles que j'ai mentionné dans mon premier post sont des failles XSS (pour le néophyte : CSS était déjà pris par les fameuses feuilles de styles, donc on a fait du "cross", la croix du x): cross site scripting :https://www.owasp.org/index.php/Cros...ting_%28XSS%29

    Cette faille peut paraitre anodine mais c'est un vecteur d'attaque très puissant.
    Par exemple, Je pourrais créer un site qui paraisse totalement légitime, qui contienne une iframe cachée, qui pointe vers cette faille.
    Grâce à la faille, je peux faire faire ce que je veux au navigateur du client, en javascript, comme par exemple tenter d'exploiter une faille d'injection SQL sur un site tiers, via des requêtes ajax (oui il y a des moyens de contourner la SOP) et m'en retourner les résultats.
    Ou comment hack un site sans y toucher soi même...

    Puisqu'il semble stérile de taper sur des rédacteurs ridicules, peut-être qu'on peut utiliser ce topic pour parler un peu de sécurité web.

    Avez-vous déjà rencontré des failles sur un site?
    Est-ce qu'un de vos sites a déjà été piraté à votre connaissance?

  4. #4
    Membre expérimenté

    Homme Profil pro
    Senior Développeur JEE
    Inscrit en
    Avril 2002
    Messages
    795
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : Belgique

    Informations professionnelles :
    Activité : Senior Développeur JEE
    Secteur : Finance

    Informations forums :
    Inscription : Avril 2002
    Messages : 795
    Points : 1 660
    Points
    1 660
    Par défaut
    A noter que cela ne fonctionne pas avec chrome. Il détecte le script js dans l'url et refuse de l'exécuter.
    Langages : Java, SQL
    Outils : Eclipse, Intellij
    SGBD : Oracle, PostgreSQL
    Mes Articles

  5. #5
    Expert confirmé
    Avatar de Doksuri
    Profil pro
    Développeur Web
    Inscrit en
    Juin 2006
    Messages
    2 452
    Détails du profil
    Informations personnelles :
    Âge : 54
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Juin 2006
    Messages : 2 452
    Points : 4 601
    Points
    4 601
    Par défaut
    Citation Envoyé par Stessy Voir le message
    A noter que cela ne fonctionne pas avec chrome. Il détecte le script js dans l'url et refuse de l'exécuter.
    oui, je trouve ca enervant avec les dernieres versions des navigateurs... oblige d'avoir un "vieux" navigateur pas a jour pour pouvoir faire mumuse
    La forme des pyramides prouve que l'Homme a toujours tendance a en faire de moins en moins.

    Venez discuter sur le Chat de Développez !

  6. #6
    Membre habitué
    Profil pro
    Inscrit en
    Octobre 2010
    Messages
    41
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2010
    Messages : 41
    Points : 134
    Points
    134
    Par défaut
    Citation Envoyé par Doksuri Voir le message
    oui, je trouve ca enervant avec les dernieres versions des navigateurs... oblige d'avoir un "vieux" navigateur pas a jour pour pouvoir faire mumuse
    Mais comme toute protection est faite pour être contournée, voilà pour chrome :

    http://www.solutions-logiciels.com/m...=alert(123);//

  7. #7
    Membre averti
    Profil pro
    Inscrit en
    Septembre 2007
    Messages
    243
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2007
    Messages : 243
    Points : 415
    Points
    415
    Par défaut
    Les voilà prévenus, voyons combien de temps ils vont mettre à régir.
    (Une faille non-corrigée étant beaucoup plus grave une fois rendue publique.)

  8. #8
    Expert éminent sénior
    Avatar de Paul TOTH
    Homme Profil pro
    Freelance
    Inscrit en
    Novembre 2002
    Messages
    8 964
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 54
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Freelance
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2002
    Messages : 8 964
    Points : 28 445
    Points
    28 445
    Par défaut
    Citation Envoyé par Ev3r10st Voir le message
    Mais comme toute protection est faite pour être contournée, voilà pour chrome :

    http://www.solutions-logiciels.com/m...=alert(123);//
    avec cette technique on peux aussi se faire de la pub
    Developpez.com: Mes articles, forum FlashPascal
    Entreprise: Execute SARL
    Le Store Excute Store

  9. #9
    Expert confirmé Avatar de Barsy
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Octobre 2007
    Messages
    1 484
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Octobre 2007
    Messages : 1 484
    Points : 5 277
    Points
    5 277
    Par défaut
    De la même manière pour faire du phishing (il suffit ici de remplacer "developpez.net" par une copie du site).
    "tatatatatatatatataaa !! tata taaa !! tata taaa !! tatatata tataaa !! tata taaa !! tata taaa !!"

  10. #10
    Membre du Club
    Profil pro
    Dev
    Inscrit en
    Juin 2007
    Messages
    11
    Détails du profil
    Informations personnelles :
    Localisation : France, Oise (Picardie)

    Informations professionnelles :
    Activité : Dev

    Informations forums :
    Inscription : Juin 2007
    Messages : 11
    Points : 55
    Points
    55
    Par défaut
    Bonjour messieurs,

    Question bête : avez vous prévenu le site de ces failles ? C'est la moindre des choses pour leur permettre de corriger !

    À bientôt.

  11. #11
    Membre averti
    Profil pro
    Inscrit en
    Septembre 2007
    Messages
    243
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2007
    Messages : 243
    Points : 415
    Points
    415
    Par défaut
    Oui.

  12. #12
    Membre du Club
    Profil pro
    Dev
    Inscrit en
    Juin 2007
    Messages
    11
    Détails du profil
    Informations personnelles :
    Localisation : France, Oise (Picardie)

    Informations professionnelles :
    Activité : Dev

    Informations forums :
    Inscription : Juin 2007
    Messages : 11
    Points : 55
    Points
    55
    Par défaut
    Citation Envoyé par ZiGoM@r Voir le message
    Oui.
    Toutes mes confuses, je n'avais pas vu ton message un peu plus au dessus !

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo