Pseudo Mot de passe





A la Une > Securite

PhpMyVisites victime d'une faille majeure

TOP-LOGICIEL | Kévin BRUSTIS | 22/10/2008 11:20:00



COMMENTEZ     ENVOYEZ    Format imprimableIMPRIMEZ    Partagez cet article sur vos réseaux sociauxPARTAGEZ    Créer un fichier PDF à partir de cet articleEXPORTEZ
 

Exclusivité | Une faille intéressante vient d'être dévoilée dans le script de mesure d'audience PhpMyVisites. Elle permettrait le vol de cookies de connexion et par là-même, le vol de sessions.

Cette faille, découverte par Rahim_Blak, ouvrirait la porte à de nombreux grands dangers. Intitulée Cross-Site Scripting by Search EngineAttaque de Cross-Site Scripting by Search Engine (CSSSE), cette vulnérabilité utilise les moteurs de recherche. Concrètement, un pirate peut inclure du code Javascript dans sa recherche (il envoie alors une requête spécifique) et s'il choisi les bons termes, pourra le faire interpréter par l'outil de statistiques. Après, il n'a plus rien à faire et c'est l'administrateur dudit site qui tombe dans le piège : il affiche les mots clé dans PhpMyVisites, affiche donc le code en question envoyé par le pirate et se fait voler ses cookies. Une fois que les cookies ont été envoyés, le pirate possède toutes les informations de connexion utiles présentes sur le même domaine, pour accéder à l'administration d'un site, d'un webmail, d'un espace client, ... En somme, les connaisseurs comprendront qu'il s'agit d'une faille XSS par moteur de recherche.

Interrogé par notre rédaction, Rahim_Blak, précise que PhpMyVisites n'est "qu'un script parmi tant d'autres pouvant être vulnérable. D'autres outils du même genre sont sans doute vulnérables, telles que les plateformes de blogs et autres. Il faut être très attentif à ce type de vulnérabilité". Pour l'instant, cette faille n'a donc été confirmée que dans le script libre d'analyse d'audience PhpMyVisites. Mais il est très probable que d'autres scripts du même type soient vulnérables ... Affaire à suivre !


Note: 0.00 (0 votes) - Noter cet article -
          Windows Live Alerts iGoogle


PhpMyVisites victime d'une faille majeure en recherche sur Top-logiciel
Diffusez cet article sur votre blog/site avec nos outils !
Retrouvez les Articles du même auteur
Article suivant : Attention, on peut espionner vos claviers !
Article précédent : Nicolas Sarkozy : deux suspects arrêtés pour le piratage de son compte

A lire aussi

  • Facebook : attention, les pirates attaquent !
  • Internet Explorer 9 disponible en pré version
  • Php Solutions : téléchargez le dossier principal du numéro courant !
  • SNCF : une faille de sécurité rendait accessibles toutes les données client
  • Gagnez 5000 Euros, participez à l'enquête NetObserver - Top-logiciel !
  • Le site de la SNCF annonce par erreur une explosion mortelle
  • Facebook : bientôt la géolocalisation !
  • Internet Explorer : attention à la faille 0-Day !
  • Découvrez le livre Facebook, Twitter et les autres...
  • Hadopi inefficace : le nombre de pirates a augmenté
  • Top-logiciel soutient le Sidaction 2010
  • SNCF : Vos billets de train à -50 % jusqu'au 19 mars 2010 !
  • Google s'attaque à Microsoft en rachetant DocVerse
  • Internet mobile : 39 % des français en sont adeptes
  • Internet Explorer 8 : encore plus de 2000 sites majeurs incompatibles

 
Souhaitez-vous réagir à cet article ? Pour pouvoir poster un commentaire, enregistrez-vous !
Auteur Conversation
Les commentaires appartiennent à leurs auteurs. Nous ne sommes pas responsables de leur contenu.