S'identifier / Créer un compte
  • Actualités
  • Dossiers
  • Tests
  • Commentaires
  • INpactiens
Publicité

Faille XSS sur Hadopi.fr, une négligence caractérisée bientôt corrigée

Faye

Une première faille vient d’être trouvée sur le site d’Hadopi.fr. « Le site Hadopi.fr étant sorti depuis quelques jours (enfin !) il était trop tentant de ne pas essayer de réitérer le message en cherchant de petites choses sur un site relativement bien sécurisé parce que tout en statique ! » explique Paul da Silva, nouveau représentant du Parti Pirate, pour qui  « la négligence caractérisée est une belle fumisterie impossible, même pour une société comme Extelia  », l'éditeur d'Hadopi.fr

hadopi

L’intéressé pointe du coup une faille XSS (cross-site scripting) qui se nichait dans le formulaire de contact. Une faille « à peine exploitable » concède Paul da Silva qui permettait cependant de déclencher une alerte Javascipt. « En soi, ça ne présente aucun intérêt, mais il est possible de remplacer le code alert(1) par quelque chose de plus agressif (comme les fameux XSS de twitter il y a quelques jours) ». Conformément aux règles de l’art, la Hadopi a été avertie de cette « négligence caractérisée » et Hadopi a pris les devants pour corriger la faille : « on en revient donc à la solution ultime : pour sécuriser votre connexion débranchez votre box ! » (un conseil donné par le secrétaire général de l'autorité)

hadopi formulaire 

Marc Rees

Journaliste, rédacteur en chef

Le 4 octobre 2010 à 10:51 (31 199 lectures)

Il y a 76 commentaires

Avatar de XaMou INpactien
XaMou Le lundi 4 octobre 2010 à 12:08:13
Inscrit le vendredi 5 mai 06 - 999 commentaires
Mouais enfin vous feriez mieux de balayer devant votre porte d'abord.

PCI est vulnérable à plein d'attaques CSRF. En fait, presque toute action sur PCI est vulnérable à du CSRF.


Merci Captain Obvious.
Avatar de fken INpactien
fken Le lundi 4 octobre 2010 à 12:12:24
Inscrit le mardi 12 mai 09 - 900 commentaires
@Marc Rees : son conseil n'était pas d'éteindre son ordinateur ?
Avatar de saga9 INpactien
saga9 Le lundi 4 octobre 2010 à 12:28:30
Inscrit le samedi 10 septembre 05 - 1268 commentaires
Le site de la HADOPI a été réalisé sous Drupal.
Il existe une API dédiée aux formulaires.
De plus, un module "webforms" qui permet de gérer très simplement les formulaires existe également.
Si dans le premier cas, les bons usages doivent être respectés pour éviter ce genre de faille, dans le second, tout est inclus.
Ainsi, on a deux méthodes (entre autres) pour créer des formulaires "sûrs", ou du moins insensibles à ce genre d'attaque.
Je me pose donc des questions...
Avatar de Spidard INpactien
Spidard Le lundi 4 octobre 2010 à 12:36:20
Inscrit le vendredi 6 juillet 07 - 1923 commentaires
pourquoi utiliser la roue quand on peut la réinventer hein... (ovale ou carrée si possible )
Avatar de MarcRees Equipe
MarcRees Le lundi 4 octobre 2010 à 12:55:10
Inscrit le lundi 20 décembre 04 - 4238 commentaires
Mouais enfin vous feriez mieux de balayer devant votre porte d'abord.

PCI est vulnérable à plein d'attaques CSRF. En fait, presque toute action sur PCI est vulnérable à du CSRF.


Notre code n'est pas parfait loin de là. Mais, sauf erreur, PCI n'a pas fait voter une loi ou n'est pas à la tête d'un dispositif visant à sanctionner pénalement un défaut de sécurisation.
Avatar de Paul Da Silva INpactien
Paul Da Silva Le lundi 4 octobre 2010 à 13:00:13
Inscrit le vendredi 29 mai 09 - 3 commentaires
Tu veux un petit audit de sécurité Marc ?

Merci pour la news (encore) !
Avatar de Cyber_zergo INpactien
Cyber_zergo Le lundi 4 octobre 2010 à 13:06:41
Inscrit le vendredi 10 octobre 08 - 1167 commentaires
Moi j'en ai trouvé une sur le site pixmania et dessus je fait de la pub pour hadopi

http://goo.gl/8kjQ
Avatar de illustreanonyme INpactien
illustreanonyme Le lundi 4 octobre 2010 à 13:13:38
Inscrit le mercredi 18 février 09 - 1262 commentaires
Aucun intérêt à attaquer Hadopi.fr ...il n'y a rien sur ce site !


Avatar de TBirdTheYuri INpactien
TBirdTheYuri Le lundi 4 octobre 2010 à 13:21:15
Inscrit le samedi 23 juin 07 - 8242 commentaires

Notre code n'est pas parfait loin de là. Mais, sauf erreur, PCI n'a pas fait voter une loi ou n'est pas à la tête d'un dispositif visant à sanctionner pénalement un défaut de sécurisation.

+1
Avatar de Amour INpactien
Amour Le lundi 4 octobre 2010 à 13:29:38
Inscrit le mardi 24 octobre 06 - 1495 commentaires
Moi j'en ai trouvé une sur le site pixmania et dessus je fait de la pub pour hadopi

http://goo.gl/8kjQ


Il serait bon de prévenir pixmania
Il n'est plus possible de commenter cette actualité
Vous devez être connecté ou vous inscrire en haut pour pouvoir participer aux commentaires.