ACTIVITÉS DE VOS AMIS

    Une faille 0-Day permettait de pirater les mots de passe de Live Hotmail

    Microsoft a annoncé sur son fil Twitter avoir corrigé un bug sur Live Hotmail sans fournir beaucoup de détails. De fait, une petite recherche a levé le doute : à l'aide d'une extension Firefox, n'importe qui pouvait redéfinir le mot de passe de n'importe quel compte Live. Un exploit expliqué de long en large sur YouTube par plusieurs vidéos « didactiques ».« La vulnérabilité autorise un attaquant à réinitialiser le mot de passe Hotmail avec les valeurs de son choix. Des attaquants distants peuvent en effet éviter le processus de récupération pour redéfinir un nouveau mot de passe » explique Benjamin Kunz Mejri (Rem0ve), de Vulnerability Laboratory, qui se partage cette découverte avec un hacker saoudien de dev-point.com.

    Dans le détail, la faille considérée comme critique par ses découvreurs - se concentrait dans le système de jeton d'identification unique. La protection par token se contentait de vérifier si une variable est vide pour fermer, ou non, la session web. En modifiant cette variable, un attaquant pouvait donc bypasser tout le dispositif.

    Comment ? Il suffisait d'utiliser Tamper Data, une extension Firefox qui analyse les requêtes HTTP et permet de les modifier à la volée. Comme l'explique Whitec0de, l'attaquant n'avait qu'à se rendre sur la page d'enregistrement Hotmail, cliquer sur « j'ai oublié mon mot de passe » puis sélectionner « M'envoyer un lien de redéfinition ». Restait à lancer Tamper Data pour modifier les variables adéquates. Une astuce qui faisait alors croire à Microsoft que vous aviez parfaitement rempli les étapes de vérification. En pleine confiance, l'éditeur basculait automatiquement le pirate sur la page de redéfinition du mot de passe où il n'avait plus qu'à choisir celui de son choix. Avec les conséquences désastreuses qu'on imagine : atteinte à la vie privée et aux données personnelles, vol de compte Paypal, escroquerie, etc.

    Sur son fil twitter, Microsoft (...) Lire la suite sur PCInpact.com

    Social Folders : une mise à jour du client corrige une faille de sécurité
    Microsoft corrige une faille critique dans un ActiveX utilisé par Office
    Chrome 18 : une mise à jour corrige des bugs et des failles, dont 2 critiques
    La faille du RDP de Windows déjà exploitée à cause d'une fuite
    Des comptes iTunes encore piratés : y a-t-il une faille ?

    Tout commentaire contraire à la réglementation en vigueur (et notamment tout commentaire à caractère raciste, antisémite ou diffamatoire) pourra donner lieu à la suppression de votre compte Yahoo!
    Le cas échéant, certains commentaires que vous postez pourront également donner lieu à des poursuites judiciaires à votre encontre.
    Sondage
    Chargement...
    Options du sondage

    Articles de blog à la Une

    Sur Yahoo!