Microsoft a annoncé sur son fil Twitter avoir corrigé un bug sur Live Hotmail sans fournir beaucoup de détails. De fait, une petite recherche a levé le doute : à l'aide d'une extension Firefox, n'importe qui pouvait redéfinir le mot de passe de n'importe quel compte Live. Un exploit expliqué de long en large sur YouTube par plusieurs vidéos « didactiques ».« La vulnérabilité autorise un attaquant à réinitialiser le mot de passe Hotmail avec les valeurs de son choix. Des attaquants distants peuvent en effet éviter le processus de récupération pour redéfinir un nouveau mot de passe » explique Benjamin Kunz Mejri (Rem0ve), de Vulnerability Laboratory, qui se partage cette découverte avec un hacker saoudien de dev-point.com.
Dans le détail, la faille considérée comme critique par ses découvreurs - se concentrait dans le système de jeton d'identification unique. La protection par token se contentait de vérifier si une variable est vide pour fermer, ou non, la session web. En modifiant cette variable, un attaquant pouvait donc bypasser tout le dispositif.
Comment ? Il suffisait d'utiliser Tamper Data, une extension Firefox qui analyse les requêtes HTTP et permet de les modifier à la volée. Comme l'explique Whitec0de, l'attaquant n'avait qu'à se rendre sur la page d'enregistrement Hotmail, cliquer sur « j'ai oublié mon mot de passe » puis sélectionner « M'envoyer un lien de redéfinition ». Restait à lancer Tamper Data pour modifier les variables adéquates. Une astuce qui faisait alors croire à Microsoft que vous aviez parfaitement rempli les étapes de vérification. En pleine confiance, l'éditeur basculait automatiquement le pirate sur la page de redéfinition du mot de passe où il n'avait plus qu'à choisir celui de son choix. Avec les conséquences désastreuses qu'on imagine : atteinte à la vie privée et aux données personnelles, vol de compte Paypal, escroquerie, etc.
Sur son fil twitter, Microsoft (...) Lire la suite sur PCInpact.com
Social Folders : une mise à jour du client corrige une faille de sécurité
Microsoft corrige une faille critique dans un ActiveX utilisé par Office
Chrome 18 : une mise à jour corrige des bugs et des failles, dont 2 critiques
La faille du RDP de Windows déjà exploitée à cause d'une fuite
Des comptes iTunes encore piratés : y a-t-il une faille ?



