Pseudo Mot de passe



A la Une > Securite

PhpMyVisites victime d'une faille majeure

TOP-LOGICIEL | La rédaction | 22/10/2008 11:20:00



COMMENTEZ     ENVOYEZ    Format imprimableIMPRIMEZ    Partagez cet article sur vos réseaux sociauxPARTAGEZ    Créer un fichier PDF à partir de cet articleEXPORTEZ
 

Exclusivité | Une faille intéressante vient d'être dévoilée dans le script de mesure d'audience PhpMyVisites. Elle permettrait le vol de cookies de connexion et par là-même, le vol de sessions.

Cette faille, découverte par Rahim_Blak, ouvrirait la porte à de nombreux grands dangers. Intitulée Cross-Site Scripting by Search EngineAttaque de Cross-Site Scripting by Search Engine (CSSSE), cette vulnérabilité utilise les moteurs de recherche. Concrètement, un pirate peut inclure du code Javascript dans sa recherche (il envoie alors une requête spécifique) et s'il choisi les bons termes, pourra le faire interpréter par l'outil de statistiques. Après, il n'a plus rien à faire et c'est l'administrateur dudit site qui tombe dans le piège : il affiche les mots clé dans PhpMyVisites, affiche donc le code en question envoyé par le pirate et se fait voler ses cookies. Une fois que les cookies ont été envoyés, le pirate possède toutes les informations de connexion utiles présentes sur le même domaine, pour accéder à l'administration d'un site, d'un webmail, d'un espace client, ... En somme, les connaisseurs comprendront qu'il s'agit d'une faille XSS par moteur de recherche.

Interrogé par notre rédaction, Rahim_Blak, précise que PhpMyVisites n'est "qu'un script parmi tant d'autres pouvant être vulnérable. D'autres outils du même genre sont sans doute vulnérables, telles que les plateformes de blogs et autres. Il faut être très attentif à ce type de vulnérabilité". Pour l'instant, cette faille n'a donc été confirmée que dans le script libre d'analyse d'audience PhpMyVisites. Mais il est très probable que d'autres scripts du même type soient vulnérables ... Affaire à suivre !


Note: 0.00 (0 votes) - Noter cet article


PhpMyVisites victime d'une faille majeure en recherche sur Top-logiciel
Diffusez cet article sur votre blog/site avec nos outils !
Retrouvez les Articles du même auteur

A lire aussi

  • iPad 3 : bientôt chez vous !
  • Twitter censuré au Brésil
  • Bricolez et décorez moins cher avec Cdecomania
  • Possible augmentation de 23% des malwares en 2012
  • Samsung a vendu plus de smartphones que Apple en 2011
  • Torrent BTJunkie : point final aujourd'hui
  • Les pirates Informatique utilisent de faux amis pour mieux s'intégrer à Facebook
  • Le site de l'Elysee attaqué par Les Anonymous
  • Megaupload fermé : où télécharger maintenant ?
  • Du changement chez Yahoo!
  • Plant-pommesdeterre.fr : le site leader de vente en ligne de plants et semences de pommes de terre
  • Free Mobile est arrivé ! Faut-il vraiment changer ?
  • L'UFC renforce sa présence en France grace à Facebook
  • Joyeux Noël 2011 avec Top-logiciel !
  • La reconnaissance des visages: maintenant sur Google +!

 
Souhaitez-vous réagir à cet article ? Pour pouvoir poster un commentaire, enregistrez-vous !
Auteur Conversation
Les commentaires appartiennent à leurs auteurs. Nous ne sommes pas responsables de leur contenu.