Language Selection

SecurityVibes Magazine

Main Content

Left content

LinkedIn et Hotmail dans la tourmente

auteur de l'article Aurélien Cabezon , dans la rubrique Alertes & Menaces

Une journée à peine après son entrée en bourse fracassante, le réseau social professionnel « LinkedIn » doit faire face à une faille majeure permettant à un assaillant de contourner son système d’authentification. Au même moment, le service de messagerie online « Hotmail » annonce avoir corrigé une vulnérabilité tout aussi effrayante qui laissait s’échapper correspondances et carnets d’adresses à l’insu des utilisateurs du service.

LinkedIn – Cookie et sessions en clair

C’est le chercheur Indien – Rishi Narang – qui revendique la découverte de la vulnérabilité sur son blog. La technique est relativement simple mais nécessite que l’assaillant soit connecté sur le même réseau local que la victime – ce qui restreint tout de même le champ d’exploitation de la faille. En « sniffant » le réseau local (ou wifi) et récupérant le cookie LEO_AUTH_TOKEN qui n’est pas chiffré et dispose d’un délai d’expiration d’un an, le pirate peut s’authentifier en lieu et place de la victime et accède alors à son compte. Et le SSL me direz-vous ? Le problème chez Linkedin est que ce cookie ne dispose pas du flag « secure » et qu’une fois l’authentification d’un membre réussie via HTTPS, il est redirigé vers une connexion HTTP (pour des raisons de performance/rapidité probablement). Dés lors, le cookie travers le réseau en clair et peut être intercepté.

Hotmail – Code malicieux

Pour le cas d’Hotmail, c’est une bonne vielle technique d’injection de code malicieux dans un email piégé qui a été utilisée. Dés lors qu’un utilisateur visualiser un email piégé, le code embarqué était exécuté dans le contexte de l’utilisateur de manière totalement transparente. Ce code configurerait alors la messagerie pour envoyer le contenu des correspondances ainsi que le carnet d’adresse de l’utilisateur sur un serveur distant probablement opéré par le pirate. La vulnérabilité semble être localisée dans le moteur de filtrage CSS d’Hotmail.

Voilà qui alimentera certainement les arguments des « anti-clouds », pour qui envoyer les données dans le nuage est risqué. Mais soyons pragmatiques, la sécurité à 100% n’existe pas, ni dans le Cloud ni ailleurs ! En revanche – Cloud oblige – la correction de ces failles sera rapide et bénéficiera immédiatement à l’ensemble des utilisateurs.

Il reste cependant à savoir qui a pu profiter de ces vulnérabilités (surtout celle de Hotmail) avant qu’elles ne soient rendues publiques, et pendant combien de temps.

Vous avez aimé cet article?

Cliquez sur le bouton J'AIME ou partagez le avec vos amis!

Participez!

Right content

Prenez la parole!

Sécuriser VDI

Quelle sécurité pour un environnement de clients légers ? Comment protéger une infrastructure VMware VSphere et clients légers ? La banalisation du poste de travail et le nomadisme introduisent-ils de nouveaux risques ? C'est la question que se pose un membre de SecurityVibes. Avez-vous une expérience en la matière ?

Prenez la parole !

Discussions

  • Corporate directory - Access management? 2 mai 2012
    Bonjour,   Mon problème actuellement est de savoir comment il serait possible de gérer les accès au Corporate Directory. Par accès, il est sous-entendue utilisateurs, mais aussi applications. Pour faire simple, j'essaye […]
  • Choix d'une Solution de Chiffrement de données 18 avril 2012
    Bonjour tout le monde,   Je suis sur une étape de redaction d'un CPS concernant un besoin de cryptage des données sur les Desktops et Laptops de mon Entreprise. Plusieurs solutions sont présentes sur le marché( SafeNet, […]
  • Cocktail Happy-Hour avec SecurityVibes 17 avril 2012
    Bonjour à tous!   La grand messe INFOSECURITY Europe à Londres (http://www.infosec.co.uk) aura lieu la semaine prochaine. De nombreux français font le déplacement et l'équipe SECURITYVIBES sera sur place !   Afin […]

Publicité

Newsletter SecurityVibes

Saisissez votre adresse email:

Sondage

Quel lecteur êtes vous?

View Results

Loading ... Loading ...

Suivez-nous sur Facebook!

Commentaires

Archives SecurityVibes

Ne ratez pas le CSO Interchange Paris 2012     Inscription »
Extension Factory Builder