GNT sans publicité, site mobile, fonctionnalitées exclusives...

Faille sécu dans la famille Mozilla

Le
Sergio
Y'a de la faille dans l'air :
http://www.pcinpact.com/actu/news/D...ozilla.htm

- Toutes les versions (sauf Camino ?) sont impactées.

- En gros, éviter de naviguer sur un site où vous entrez des infos
confidentielles, pendant qu'un autre site "louche" est ouvert dans un
autre onglet

PS: Je serais curieux de savoir si sur les navigateurs à base d'onglets
et de IE (AvantBrowser) ça marche aussi.

--
Serge http://leserged.online.fr/
Mon blog: http://cahierdesergio.free.fr/
Soutenez le libre: http://www.framasoft.org
Lire les 13 réponses

Vidéos High-Tech et Jeu Vidéo
Téléchargements
Vos réponses Page 1 / 3
Gagnez chaque mois un abonnement Premium avec GNT : Inscrivez-vous !
Trier par : date / pertinence
Fabien LE LEZ
Le #11031991
On Fri, 22 Oct 2004 16:28:21 +0200, Sergio

http://www.pcinpact.com/actu/news/D...ozilla.htm



Un site où le texte est écrit en blanc sur noir peut-être être
considéré comme crédible, à défaut d'être lisible ?


--
;-)
Jack
Le #11031981
Le 22/10/2004 16:33, :
On Fri, 22 Oct 2004 16:28:21 +0200, Sergio


http://www.pcinpact.com/actu/news/D...ozilla.htm




Un site où le texte est écrit en blanc sur noir peut-être être
considéré comme crédible, à défaut d'être lisible ?





Pas vu de signalement de ce genre sur mozilla.
En ce qui concerne IE il demeure, sur XP SP2, une faille non corrigée.
Elp
Le #11031971
Sergio wrote:
Y'a de la faille dans l'air :



http://www.pcinpact.com/actu/news/D...ozilla.htm

PS: Je serais curieux de savoir si sur les navigateurs à base
d'onglets et de IE (AvantBrowser...) ça marche aussi.



Pour la premiere faille, a priori ca marche avec tout navigateur supportant
le javascript et ou le javascript est activé (IE compris).

En fait, je n'appelerai pas ca une faille de sécurité mais juste une idée
toute conne et qui marche vachement bien. Le principe est simple: tu navigue
tranquillement sur le site d'un méchant hacker et tout d'un coup tu vois un
lien disant: cliquez ici pour ouvrir la page du crédit agricole dans un
nouvel onglet/fenetre. Alors tu te dit: "cool, le CA c'est ma banque et
j'avais justement envie d'y aller". Alors tu clique et tu regarde béatement
la page d'accueil du CA se charger dans un nouvel onglet/fenetre. Puis
soudainement une boite de message s'affiche et t'annonce: veuillez entrer
votre numéro de compte, votre mot de passe, votre numéro de CB, son code PIN
et sa date d'expiration. Vu que tu est sur le site du CA, tu entres ces
infos sans te poser de questions. Sauf que cette fenetre a en fait été
affichée par le site du méchant hacker, toujours ouvert dans l onglet/page
derriere, et non pas par le site du CA.

Je ne vois pas trop ou est la faille de sécurité la dedans. C'est juste une
utilisation judicieuse de javascript.
Pierre Goiffon
Le #11031961
"Jack" news:clb6gk$







http://www.pcinpact.com/actu/news/D...ozilla.htm

Pas vu de signalement de ce genre sur mozilla.



Tous les sites de sécurité s'en s'ont fait écho pourtant. Secunia par
exemple il y a 2j :
http://secunia.com/advisories/12712/

En ce qui concerne IE il demeure, sur XP SP2, une faille non corrigée.



Auriez vous la référence ?
Pierre Goiffon
Le #11031951
"Elp" news:
En fait, je n'appelerai pas ca une faille de sécurité mais juste une
idée toute conne et qui marche vachement bien.



On pourrait imaginer que la page qui ouvre un popup se voit affecter le
focus, etc... Il y a déjà bcp de règles en JavaScript qui limitent bcp
l'exécution...
Publicité
Suivre les réponses
Poster une réponse
Anonyme