Overblog Tous les blogs Top blogs Technologie & Science Tous les blogs Technologie & Science
Editer l'article Suivre ce blog Administration + Créer mon blog
MENU
Publicité

twitter-oiseau.jpg

Des tweets devenus entièrement noirs ou des lettres format XXL qui s’affichent verticalement et empêchent le bon fonctionnement de Twitter… Voilà ce qu’ont pu découvrir des milliers d'utilisateurs du site de micro-blogging, hier mardi à partir de 13h30.

Mauvais jour pour utiliser la version Web de Twitter. Le site de microblogging subit ce mardi après-midi une attaque XSS (cross-site scripting) permise par son service de raccourcissement d'URL, t.co. Alors pour ceux qui ne connaissent pas ce genre de faille, elle consiste à faire passer un bout de code dans l’URL, exécutable directement sur la machine de l’internaute  qui click sur  le lien. Un moyen frauduleux qui peut permettre de récupérer des informations ou planter une machine.

Les scripts ont exploité l'ajout d'URL raccourcies non protégé contre l'inclusion de code (CSS, Javascript...) à la fin d'un lien. Pourtant c’est une faille bien connue dans la sécurité. Du coup il devenait très facile de partager rapidement un lien frauduleux ou qui pouvait amuser la galerie.

Les conséquences ont été foudroyantes. Les deux premières exploitations génèrent un message indésirable entièrement noir et des lettres magnifiées, qui se répliquent au simple survol par la souris à tous ses 'suiveurs' et ainsi de suite. Le rythme de l'infection est donc très rapide.

Peu avant 15h, alors que la faille semblait comblée, une seconde version est apparue, s'exécutant cette fois à l'affichage et recouvrant l'ensemble de la fenêtre par le lien. Panique pour les millions de membres du site...

Certes, la propagation des messages vérolés n'est pas dangereuse (elle se contente d'altérer la mise en page des messages) mais des liens vers des sites malveillants pourraient être inclus dans ces spams. Et c’est à ce niveau que le hacker peut prendre le control de toutes les ressources (machines, système d’exploitation, dossiers) et installer ses applications malveillantes où il voudra.

Je me rappelle que cette faille XSS similaire avait également été exploitée le 7 septembre dernier, touchant même plus de 110 000 utilisateurs selon Kaspersky et je ne comprends pas pourquoi un tel géant comme Tweeter qui gère des données de milliers utilisateurs n’a pas pu profiter pour la corriger.

L'équipe "Confiance et Sécurité" de Twitter a confirmé que la faille a été comblée au soir du même jour et ne devrait plus pouvoir se reproduire.

Je vais par là demander aussi aux accrocs des réseaux sociaux et à tout internaute d’être vigilants et ne pas trop vite cliquer sur les liens d'autant que cette attaque pourrait avoir d'autres conséquences qu'un simple blocage du site. «Grâce aux vulnérabilités Cross-Site Scripting, il est possible à un pirate de récupérer par ce biais les données échangées entre l'utilisateur et le site web concerné. Le code injecté dans la page web peut ainsi servir à afficher un formulaire afin de tromper l'utilisateur et lui faire saisir par exemple des informations d'authentification.»


 

Patrick TAKOUGNADI
Consultant en Sécurité Internet

 


Publicité
Partager cet article
Repost0
Pour être informé des derniers articles, inscrivez vous :