Facebook a corrigé sa faille de redirection qui pouvait permettre le vol des identifiants. Explication et démonstration.
Facebook aura mis moins de 48 heures pour corriger la faille qui visait un "bug" dans son adresse Internet [voir]. La vulnérabilité, découverte par un internaute français du nom de P3lo, permettait de rediriger un internaute vers un espace piégé, un code malicieux [http://www.facebook.com/#//site piegé].
Nous allons vous démontrer que ce type de redirection n'est pas à prendre à légère. Comme nous avions déjà pu vous le prouver avec : La tribune, MSN, Google, Galerie Lafayette, Orange, Meetic, ...
P3lo, le découvreur de cette vulnérabilité a exploité, en plus de la faille Facebook, un outil pas comme les autres baptisé Beef (Boeuf). Beef est un environnement d'exploitation écrit en php. Il va coupler son environnement avec un serveur php comprenant la bibliothèque cURL, un code en php (ou exploit) qui permettait d'appeler Facebook sur son serveur et la redirection en question.
Beef, c'est quoi ?
Vous l'aurez compris, nous ne fournirons pas cet outil, ni un lien de téléchargement en raison de la législation française qui l'interdit. Beef est une application opensource qui permet de créer un environnement en php. Un environnement qui permet d'exploiter différentes failles de types XSS, injection html, et aussi de redirection. A noter que Beef est une application créée en 2007 par une équipe de chercheur en sécurité informatique. Un projet qui avait pour but de démontrer l'impact des failles de type Cross Site Scripting (XSS) sur le navigateur. Aujourd'hui, ce logiciel ne sert plus vraiment de démonstration dans certaines mains.
Beef, une sale vache
Grâce à Beef, et son vecteur d'attaque xss (le vecteur d'attaque est un script permettant de faire appel à Beef, sous la forme script src=http://sitedeboeuf/boeuf/hook/boeuf.js.php>) il est possible de transformer une victime en zombie. Vous l'aurez compris, un prise de contrôle totale de la machine, enregistrer les frappes claviers, envoyer arbitrairement du code, ...
Scénario de l'attaque Facebook
L'attaquant parle avec sa victime et doit le convaincre d'entrer ses données personnelles via la page du nouveau Facebook. Pour cela, une redirection lui a été envoyée. Une fois la victime piégée, le pirate reçoit les information en temps réel grâce à Beef. Cet outil exploite une bibliothèque cURL. Cette bibliothèque php permet de faire un appel au contenu d'une ressource accessible par un réseau informatique. Dans le cas de Facebook, cURL permettait d'appeler la page originale de Facebook directement sur le site du pirate. Bilan, une utilisation malicieuse de la fonction cURL couplée avec le vecteur d'attaque de Beef et la faille Facebook compromettait ainsi les 100 millions de membres du portail communautaire.
Ces dernières années, les attaques de Cross Site Scripting se sont développées et deviennent de plus en plus dangereuses pour nos ordinateurs et nos informations personnelles. Le moindre script malicieux écrit en javascript peut aboutir à un détournement, qui dépasse le simple vol de cookie classique.
Heureusement, il existe des protections. Pour se protéger des attaques de Beef, il existe Cback CrackerTracker.
La sénatrice Jacqueline Panis propose de punir d´un an de prison et de 15.000 euros d´amende le français qui aurait l´idée de se lancer dans le phishing.
Détection d´une nouvelle méthode de vol des mots de passe sur Internet. Une application de détournement de mot de passe, masquée en plugin pour Firefox, filtre les informations de connexion des utilisateurs.
Plusieurs centaines d´adresses électroniques en accès libre sur le site de l´académie de Nancy-Metz.
La Commission Culture du Parlement européen à adopté le projet de directive sur l'allongement de la durée de protection des droits d´auteur et droits voisins.
Une vaste escroquerie Internet a visé plusieurs casinos en ligne. Une fraude qui aurait rapporté aux pirates plus de 20 millions de dollars.
Le syndicat national des journalistes communique : Les patrons de presse piaffent de plus en plus devant la cheminée où ils ont déposé leurs gros sabots.
L´application stricte de la loi DADVSI à l´encontre de Wizzgo. Le Nouvel Observateur va t il être aussi condamné à 480.000 euros d'amende ?
Les réseaux internet dédiés aux adolescents vont être utilisés pour combattre le crime et le terrorisme.
Plusieurs centaines d´adresses électroniques en accès libre sur le site de l´académie de Nancy-Metz.
Une vaste escroquerie Internet a visé plusieurs casinos en ligne. Une fraude qui aurait rapporté aux pirates plus de 20 millions de dollars.
Méfiez-vous des clés USB que vous allez acquérir pour Noël. Même le Pentagone Américain conseille de ne pas introduire ce genre de matériel dans son ordinateur.
Amateur de la chaîne de télévision américaine CBS prudence. Une des pages du site officiel a été compromise par un pirate informatique.
Exclusif : 10.000 sites piégés par une porte cachée. Voilà la découverte, en 20 minutes chronos, faite par ZATAZ.COM via un logiciel dédié à la chasse aux backdoors.
A l´occasion de la derniere conférence Blue hat de Microsoft qui a eut lieue du 16 au 17 Octobre dernier Gareth Heyes et deux amis à lui ont démontré l´impact des attaques css sur le navigateur.
Le quatrième rapport mondial annuel d´Arbor Networks sur la sécurité des infrastructures montre l´importance et la sophistication croissantes des attaques contre les réseaux.
Pour palier les fuites d´informations, le Pentagone lance Trooptube.tv, le Youtube du GI´s en terre hostile.
Le syndicat national des journalistes communique : Les patrons de presse piaffent de plus en plus devant la cheminée où ils ont déposé leurs gros sabots.
Le ST23YR80, un microcontrôleur équipé d'une technologies de cryptographie et d´une capacité de mémoire accrue pour le stockage des données biométriques.
Hama, leader mondial de l´accessoire spécialisé dans les domaines de la photo, de la vidéo, de l´audio, du multimédia et des télécommunications, présente ses nouveaux cadres photos numériques.
Le quatrième rapport mondial annuel d´Arbor Networks sur la sécurité des infrastructures montre l´importance et la sophistication croissantes des attaques contre les réseaux.
Il faut vivre avec son temps, et le temps, ça tombe bien, on aime quand celui-ci veut bien s’arrêter un peu. La page du mois décembre du calendrier Aubade va nous y aider. [Voir les autres mois ?]
Exclusif : Le prochain album de la lolita de la pop, Britney Spears, déjà sur Internet. Circus est attendu dans les boutiques le 2 décembre prochain.Le nouvel album de Britney Spears est très attendu, c’est le moins que l’on puisse dire. Circus, le p’tit nom de cette nouvelle galette musicale, sera commercialisé à partir du [...]
La jeune artiste américaine Miley Cyrus est morte. Un pirate informatique annonce ce faux décés sur la page officielle Youtube de la chanteuse.Mauvais goût pour les uns, blagounette pour les autres. Un pirate informatique a trouvé le moyen d’accéder au compte de connexion à la page Youtube de la jeune artiste américaine Miley Cyrus. Le pirate [...]
L´internaute français le plus ridiculisé de l’Internet, Mickael Vendetta, n´est rien d´autre qu´un buzz marketing pour une webtv française. Pour ceux qui ont râté les aventures pitoresques de Mickael Vendetta, petit rappel. Ce jeune français annonce être le beau gosse que la terre recherche. Le Brad Pitt à la française. La nouvelle coqueluche des médias depuis [...]