Le Blog de SckyzO

mOn blOg à mOi - Thèmes : Informatique - Le Libre - l’infographie - la photographie - les actualités insolites - Ubuntu
  • rss
  • Accueil
  • A propos
  • Téléchargements
  • Curriculum Vitae
  • Contact

Hacked By … Go_Ogle

SckyzO | 26 septembre 2007 | 16:55

Les utilisateurs des Gmail, Picassa, Calendar et autres services du géant de la recherche doivent se méfier…

Quatre nouvelles techniques permettant de voler les données personnelles des utilisateurs des services de la firme de Mountain View viennent d’être découvertes.

Lesdites méthodes reposent toutes sur l’utilisation de la faille de sécurité qui touche de nombreux sites Web : le Cross Site Scripting, ou XSS. Les garnements de la Toile peuvent utiliser le XSS pour exécuter du code malveillant en langage de script qui est ensuite utilisé par le navigateur Web lors de la visite d’une URL.

La plus sérieuse de ces vulnérabilités se trouve dans l’application étiquetée Google, qui permet de réaliser des sondages. Cette dernière est disponible depuis le groupe de discussion Google Groups. Cette faille permettrait de dérober des contacts, des mails et des comptes Gmail. Selon un porte-parole de Google la faille a été corrigée.

Des morceaux de codes malveillants utilisables (proof of concept) ont été publiés sur le Web. Ils permettent de montrer les faiblesses des services de Google. D’après un ingénieur à l’origine de ces publications : “Si vous êtes bon en JavaScript, écrire un code capable d’exploiter ces vulnérabilités est un vrai jeu d’enfant.”

Quatre navigateurs sont touchés par ces vulnérabilités, IE, Firefox, Opera et Konqueror. Du moins lorsque les paramètres sont configurés par défaut et que l’utilisateur n’utilise pas d’extensions qui bloquent le JavaScript. Pour être touchée, la victime doit être identifiée sur Gmail.

La deuxième vulnérabilité concerne l’appliance Google search. Il s’agit d’une solution que Google propose aux webmasters pour lancer des recherches internes. En créant une URL spéciale, un attaquant peut injecter du code et réécrire des pages d’un site tiers qui utilise cette appliance. Selon Google, près de 200.000 sites sont vulnérables à cette attaque.

La troisième vulnérabilité peut être utilisée pour dérober des photos stockées via le logiciel de gestion de retouche et de partage des images Picasa. Elle permet de rediriger l’utilisateur vers un site malveillant. Il s’agit d’un exploit très complexe qui utilise différentes techniques dont du XSS. Selon un porte-parole de Google, la vulnérabilité qui touche Picasa est difficilement exploitable et il recommande aux utilisateurs du service de ne pas télécharger de nouveaux boutons pour modifier l’aspect de l’application, car ils sont utilisés par les hackers pour diffuser du code.

La quatrième faille de sécurité a été découverte par Petko D. Petkov, un chercheur de GNU Citizen qui a publié sur son blog une note selon laquelle une porte dérobée pourrait être installée sur les comptes Gmail en obligeant des utilisateurs à visiter une URL frauduleuse.

Ledit site contient un programme qui redirige les mails envoyés depuis Gmail vers l’adresse collect@evil.com. Petkov ne donne pas la proof of concept de l’attaque, mais l’information semble fiable. Le danger de cette méthode est que les utilisateurs ne peuvent pas repérer l’attaque facilement, ils doivent se rendre dans la section “filtre” dans les paramètres de configuration de Gmail.

Source : Silicon.fr

Aucun tag pour cet article.

Articles relatifs

  • Aucun article relatif.
Catégories
Sécurité
Flux rss des commentaires
Flux rss des commentaires
Trackback
Trackback

« GPL v3 … heu, non, pas pour moi ! Montcuq prend la place de la rue de la Paix »

Une réponse

C'est quand quand quand quand quand que tu viens à

Midouille | 27 septembre 2007 | 13:16

C’est quand quand quand quand quand que tu viens à Clermont?

Laisser un commentaire

Vous pouvez utiliser ces balises html : <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Flux RSS

S'abonner aux Flux RSS S'abonner aux Flux RSS
S'abonner aux Flux RSS des commentaires
S'abonner aux Flux RSS

A Propos

Thomas Bourcey (Titom)

Bonjour à tous. Je m'appelle Thomas Bourcey, je vis à Toulouse. J'ai créé ce blog en 2006 dans l'optique de faire partager mes travaux, mes connaissances, mes idées, mes tutos ... par le biais d'articles
Mon CV est disponible ici

Articles récents

  • XBMC Media Center : Un Media Center Open Source en version Stable
  • Déclaration universelle des droits de l’homme
  • Ubuntu 8.10 Intrepid Ibex est là !
  • l’iPhone pour les nuls
  • Esprits Criminels : Ubunteros !

Commentaires Récents

  • SckyzO dans XBMC Media Center : Un Media Center Open Source en version Stable
  • costalfy dans XBMC Media Center : Un Media Center Open Source en version Stable
  • Description sommaire des distributions linux | Rodhia.net dans Téléchargements
  • lepouf.free.fr - Vrac dans Ubuntu 8.10 Intrepid Ibex est là !
  • Ze Bunix Tux Blog ! » Blog Archive » Ubuntu 8.10 Intrepid Ibex est sortie ! dans Ubuntu 8.10 Intrepid Ibex est là !

Nuage de Tags

Ubuntu Linux firefox Google windows OOo Logiciels Libres Open Source open office Geek Guake Wine tuxguitar gnome Télécharger gvfs Libre gnome 2.22 Distribution PlayOnLinux Jouer sous Linux Film iso Jeux iPhone Configurer asus Terminator 7.10 splashtop Musique MSN installation netsh gutsy gibbon carte mere ecran de demarrage noir debian ecran noir LAMP apache apache2 The Pirate Bay reseau adresse ip

Catégories

  • Cinéma (2)
  • Divers (22)
  • Internet (1)
  • iPhone (1)
  • Les Arts (2)
  • Linux (26)
  • Logiciels Libres (27)
  • Mon Blog (2)
  • Musique (6)
  • Planet-Libre.org (45)
  • Sécurité (9)
  • Ubuntu (58)
  • Vidéo (5)

Amis

  • Alt-I
  • Blog de Costalfy
  • Blog de Guilhem
  • CoolOeuvre
  • Galerie de Papou
  • Timorsea - Nature & informatique

Divers

  • CyberSports Fr

Linux

  • Aide & Documentation pour Ubuntu
  • Communauté Ubuntu
  • Planet-Libre.org

Perso

  • La Galerie de SckyzO
  • Point-Bar
  • Red Dragon School
  • Saperlipopette (31)
  • Thomas Bourcey

RSS RSS du Planet-Libre.org

  • Peck : #!/usr/bin/gcc (bis)
  • Artisan Numérique : Se prémunir des "SpyWebs" avec Privoxy
  • theClimber : 8 commandes Unix pour crasher votre système
  • Sinklar : Spread Thunderbird est lancé
  • Nicolargo : Actualité open-source de la semaine #41

Analyse du Blog

You need to upgrade your Flash Player

Partenaires

Logo altNetVision
Planet Libre
BLOGOMETRIE 2.0
http://www.wikio.fr

Paperblog : Les meilleurs actualités issues des blogs

Publie.ca!
rss Flux rss des commentaires valid xhtml 1.1 design by jide powered by Wordpress get firefox