<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blogmotion &#187; xss</title>
	<atom:link href="http://blogmotion.fr/tag/xss/feed" rel="self" type="application/rss+xml" />
	<link>http://blogmotion.fr</link>
	<description>Culture web et nouvelles technologies informatiques</description>
	<lastBuildDate>Wed, 09 May 2012 08:15:47 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<meta name="generator" content="WordPress" />
	<atom:link rel='hub' href='http://blogmotion.fr/?pushpress=hub'/>
		<item>
		<title>Pourquoi un &#171;&#160;ver&#160;&#187; s&#8217;est propagé sur Twitter</title>
		<link>http://blogmotion.fr/internet/twitter/xss-twitter-faille-6309</link>
		<comments>http://blogmotion.fr/internet/twitter/xss-twitter-faille-6309#comments</comments>
		<pubDate>Tue, 21 Sep 2010 20:42:14 +0000</pubDate>
		<dc:creator>Mr Xhark</dc:creator>
				<category><![CDATA[Twitter]]></category>
		<category><![CDATA[code]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[javascript]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[social]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blogmotion.fr/?p=6309</guid>
		<description><![CDATA[MàJ: on sait que c&#8217;est un adolescent Australien qui est à l&#8217;origine de la découverte de cette faille, il ne pensait pas en revanche que son tweet aurait de telles conséquences (source) Durant quelques heures aujourd&#8217;hui nous avons eu le droit à une nouvelle #Twitpocalypse qui a pollué des dizaines de milliers de timeline. Des [...]]]></description>
			<content:encoded><![CDATA[<p><span style="text-decoration: underline;"><strong>MàJ</strong></span>: on sait que c&#8217;est un adolescent Australien qui est à l&#8217;origine de la découverte de cette faille, il ne pensait pas en revanche que son tweet aurait de telles conséquences (<a href="http://www.zdnet.fr/actualites/un-adolescent-australien-de-17-ans-a-l-origine-de-la-panique-sur-twitter-39754785.htm">source</a>)</p>
<p>Durant quelques heures aujourd&#8217;hui nous avons eu le droit à une nouvelle <a href="https://search.twitter.com/search?q=%23Twitpocalypse"><em>#Twitpocalypse</em></a> qui a <strong>pollué des dizaines de milliers de timeline</strong>.</p>
<p style="text-align: center;"><img class="alignnone size-full wp-image-6311" style="border: #ccc solid 1px;" title="twitter-xss" src="http://blogmotion.fr/wp-content/uploads/2010/09/twitter-xss.jpg" alt="" width="590" height="200" /></p>
<p>Des dizaines de milliers d&#8217;utilisateurs ont été victimes de plusieurs vers se propageant via le réseau social, de façon particulièrement efficace à cause d&#8217;une faille XSS. On parle de &laquo;&nbsp;ver&nbsp;&raquo; par abus de langage, puisqu&#8217;il s&#8217;agit d&#8217;une méthode malveillante qui s&#8217;est propagée de façon quasi-autonome (cf. <a href="http://fr.wikipedia.org/wiki/Ver_informatique">définition</a>).<span id="more-6309"></span></p>
<p>Conséquence : de nombreux <strong>tweets publiés à l&#8217;insu des utilisateurs</strong> comme en témoigne le <a href="http://twitter.com/reesmarc/status/25111741024">tweet de Marc</a> :</p>
<p style="text-align: center;"><img class="alignnone size-full wp-image-6310" style="border: #ccc solid 1px;" title="twitter-xss-exemple" src="http://blogmotion.fr/wp-content/uploads/2010/09/twitter-xss-exemple.png" alt="" width="590" height="269" /></p>
<p style="text-align: left;">Ce code Javascript permet de <strong>répliquer un code couleur noir dès qu&#8217;il est survolé par la souris</strong> (onmouseover en JS) pour les utilisateurs du site Twitter.com. D&#8217;autres utilisateurs ont eu le droit à des redirections vers des sites pornos comme en témoigne Sophos :</p>
<p style="text-align: center;"></p>
<p style="text-align: left;">Une autre faille ne nécessitait même aucun survol pour s&#8217;auto-propager, il suffisait de consulter sa timeline comme en témoigne <a href="http://www.winmacsofts.com/2010/09/twitter-actuellement-sur-les-rotules/">Deherve</a>.</p>
<p style="text-align: left;">Alors que Twitter compte <a title="Les nouveautés de la nouvelle version de Twitter.com" href="http://blogmotion.fr/internet/twitter/reseau-social-6263">reconquérir ses utilisateurs</a> qui utilisent une application tierce (TweetDeck, Seesmic, etc.) au lieu de Twitter.com c&#8217;est plutôt mal engagé. En effet, <strong>seule la version web était vulnérable. L</strong>a faille exploite du code html+javascript non pris en charge par les clients tiers donc non touchés.</p>
<p style="text-align: left;"><a href="http://blog.twitter.com/2010/09/all-about-onmouseover-incident.html">Sur son blog</a>, <strong>Twitter assure avoir localisé et corrigé la faille</strong> quelques heures après cette découverte. Ce genre de faille reste tout à fait dangereuse puisqu&#8217;elle peut <strong>paralyser complètement le réseau social</strong> utilisé quotidiennement par millions de personnes et de sociétés.</p>
<p style="text-align: left;">On relèvera au passage le titre du billet précédent sur le blog twitter qui était &laquo;&nbsp;<a href="http://blog.twitter.com/2010/09/better-twitter.html">A Better Twitter</a>&laquo;&nbsp;&#8230; à méditer.</p>
<p style="text-align: left;"><a href="http://www.01net.com/editorial/521235/une-faille-provoque-la-panique-sur-twitter/"><em>Via</em></a><em> et </em><a href="http://www.pcinpact.com/actu/news/59472-twitter-plantage-panne-bug-erreur.htm"><em>via</em></a></p>
Vous devriez me suivre sur Twitter : <strong><a href="http://twitter.com/xhark">@xhark</a></strong>
<hr />
<p><small><a href="http://blogmotion.fr/internet/twitter/xss-twitter-faille-6309">Article original</a> écrit par Mr Xhark publié sur <a href="http://blogmotion.fr">Blogmotion</a> le 21/09/2010 |
<a href="http://blogmotion.fr/internet/twitter/xss-twitter-faille-6309#comments">9 commentaires</a> |
<br />Attention : l'intégralité de ce billet est protégée par la licence <a href="http://creativecommons.org/licenses/by-nc-sa/2.0/fr/">Creative Commons</a> 
</small></p>]]></content:encoded>
			<wfw:commentRss>http://blogmotion.fr/internet/twitter/xss-twitter-faille-6309/feed</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>HackBar : l&#8217;extension firefox des pirates en culotte courte</title>
		<link>http://blogmotion.fr/internet/securite/hackbar-5428</link>
		<comments>http://blogmotion.fr/internet/securite/hackbar-5428#comments</comments>
		<pubDate>Wed, 21 Apr 2010 22:01:15 +0000</pubDate>
		<dc:creator>Mr Xhark</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[charset]]></category>
		<category><![CDATA[chiffrement]]></category>
		<category><![CDATA[convertir]]></category>
		<category><![CDATA[encodage]]></category>
		<category><![CDATA[extension]]></category>
		<category><![CDATA[fake]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[injection]]></category>
		<category><![CDATA[referrer]]></category>
		<category><![CDATA[sql]]></category>
		<category><![CDATA[url]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blogmotion.fr/?p=5428</guid>
		<description><![CDATA[HackBar est une extension Firefox destinée aux développeurs web, administrateurs ou plus largement aux personnes ayant un pied dans la sécurité système (white hat &#38; co). Cette extension permet notamment de : Spoofer son referrer (fake referrer) Encoder / décoder une url (url_encode, url_decode) Ajouter ou échapper des caractères (addslashes, stripslashes) Supprimer les espaces Envoyer [...]]]></description>
			<content:encoded><![CDATA[<p><strong><a href="https://addons.mozilla.org/fr/firefox/addon/3899">HackBar</a></strong> est une extension Firefox destinée aux développeurs web, administrateurs ou plus largement aux personnes ayant un pied dans la <strong>sécurité système</strong> (white hat &amp; co).</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-5429" style="border: 1px solid #ccc;" title="hackbar" src="http://blogmotion.fr/wp-content/uploads/2010/04/hackbar.png" alt="" width="590" height="353" /></p>
<p>Cette extension permet notamment de :</p>
<ol>
<li>Spoofer son <a href="http://fr.wikipedia.org/wiki/R%C3%A9f%C3%A9rant">referrer</a> (fake referrer)</li>
<li>Encoder / décoder une url (url_encode, url_decode)</li>
<li>Ajouter ou échapper des caractères (addslashes, stripslashes)</li>
<li>Supprimer les espaces</li>
<li>Envoyer des données de formulaire (GET/POST)</li>
<li>Séparer toutes les variables d&#8217;une URL, ligne par ligne et d&#8217;accéder à l&#8217;URL sans devoir reformer l&#8217;URL</li>
<li>Convertir une chaine en MD5, SHA1, ROT13, Base64, hexa, etc.</li>
<li>Réaliser des opérations, instructions ou commandes SQL : conversion de charset, injection, etc.</li>
<li><strong>Et bien d&#8217;autres choses à portée de clic !</strong></li>
</ol>
<p>Une extension pratique et light, à conserver sous le coude pour <strong>déboguer vos scripts, encoder, chiffrer</strong>&#8230; en deux clics.<span id="more-5428"></span></p>
<p><p style="border-top: 2px solid rgb(65, 105, 175); border-bottom: 2px solid rgb(65, 105, 175); padding: 5px 20px 5px 45px; background: rgb(223, 235, 255) url(http://blogmotion.fr/wp-content/plugins/NiceWeb2CSS/icon/world.gif) no-repeat scroll 15px 50%; text-align: left; color: rgb(102, 102, 102);"><a href="https://addons.mozilla.org/fr/firefox/addon/3899">Télécharger l&#8217;extension <strong>HackBar</strong></a></p></p>
<p>Note : l&#8217;utilisation de cette extension nécessite un certain nombre de connaissances, il ne s&#8217;agit pas d&#8217;une extension capable de réaliser une attaque à votre place, mais elle vous simplifiera la tâche de certaine opérations nécessitant un script PHP par exemple.</p>
Vous devriez me suivre sur Twitter : <strong><a href="http://twitter.com/xhark">@xhark</a></strong>
<hr />
<p><small><a href="http://blogmotion.fr/internet/securite/hackbar-5428">Article original</a> écrit par Mr Xhark publié sur <a href="http://blogmotion.fr">Blogmotion</a> le 22/04/2010 |
<a href="http://blogmotion.fr/internet/securite/hackbar-5428#comments">5 commentaires</a> |
<br />Attention : l'intégralité de ce billet est protégée par la licence <a href="http://creativecommons.org/licenses/by-nc-sa/2.0/fr/">Creative Commons</a> 
</small></p>]]></content:encoded>
			<wfw:commentRss>http://blogmotion.fr/internet/securite/hackbar-5428/feed</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Une faille XSS sur Apple.com non corrigée</title>
		<link>http://blogmotion.fr/internet/exploit-xss-apple-4339</link>
		<comments>http://blogmotion.fr/internet/exploit-xss-apple-4339#comments</comments>
		<pubDate>Wed, 04 Nov 2009 09:21:22 +0000</pubDate>
		<dc:creator>Mr Xhark</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[apple]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[fail]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blogmotion.fr/?p=4339</guid>
		<description><![CDATA[Une faille XSS est présente depuis hier déjà sur le site d&#8217;Apple. Ce billet n&#8217;a d&#8217;autre but que celui d&#8217;encourager les développeurs à corriger cette brèche. Voici ce que l&#8217;on peut y voir en modifiant simplement certains paramètres GET de l&#8217;URL : Pour le voir par vous même cliquez-ici (si la faille n&#8217;a pas encore [...]]]></description>
			<content:encoded><![CDATA[<p>Une <a href="http://fr.wikipedia.org/wiki/Cross-site_scripting"><strong>faille XSS</strong></a> est présente depuis hier déjà sur le site d&#8217;<strong>Apple</strong>. Ce billet n&#8217;a d&#8217;autre but que celui d&#8217;encourager les développeurs à corriger cette brèche.</p>
<p>Voici ce que l&#8217;on peut y voir en modifiant simplement certains paramètres GET de l&#8217;URL :</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-4341" style="border: 1px solid #ccc;" title="faille-xss-apple" src="http://blogmotion.fr/wp-content/uploads/2009/11/faille-xss-apple.png" alt="faille-xss-apple" width="588" height="480" /></p>
<p><span id="more-4339"></span>Pour le voir par vous même <a href="http://www.apple.com/fr/itunes/affiliates/download/?artistName=Apple%20&amp;thumbnailUrl=http://www.cedynamix.fr/wp-content/uploads/Tux/Tux-G2.png&amp;itmsUrl=http://fr.wikipedia.org/wiki/Cross-site_scripting&amp;albumName=%3Ca%20href=%22http://fr.wikipedia.org/wiki/Cross-site_scripting%22%3Eune%20faille%20XSS%3C/a%3E%20made">cliquez-ici</a> (si la faille n&#8217;a pas encore été corrigée).</p>
<p>A l&#8217;époque des liens raccourcis il est très facile de piéger une victime en profitant de cette faille XSS&#8230; <strong>pourquoi la société à la pomme  ne corrige-t-elle pas cette brèche</strong> ?</p>
<p><em>Via un tweet de <a href="http://twitter.com/mar1e">Mar1e</a></em></p>
Vous devriez me suivre sur Twitter : <strong><a href="http://twitter.com/xhark">@xhark</a></strong>
<hr />
<p><small><a href="http://blogmotion.fr/internet/exploit-xss-apple-4339">Article original</a> écrit par Mr Xhark publié sur <a href="http://blogmotion.fr">Blogmotion</a> le 04/11/2009 |
<a href="http://blogmotion.fr/internet/exploit-xss-apple-4339#comments">4 commentaires</a> |
<br />Attention : l'intégralité de ce billet est protégée par la licence <a href="http://creativecommons.org/licenses/by-nc-sa/2.0/fr/">Creative Commons</a> 
</small></p>]]></content:encoded>
			<wfw:commentRss>http://blogmotion.fr/internet/exploit-xss-apple-4339/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>

