DepanneTonPC, dépannage et aide informatique

Connexion :


Pass oublié | Inscription

En ce moment sur le site :

Comparateur de prix high tech

Partenaires :

Blog Coupe du monde
The Site Oueb
Tom's Hardware
NDFR

Nouvelle faille pour Internet Explorer et Firefox !

Publié par mickael44 le 07/06/2006 10:08 dans la rubrique Archives
Tags
L'éditeur de solutions de sécurité informatique américain Symantec, nous signale la présence d'une faille de type zero-day (à action immédiate) présente sur les 2 navigateurs web phare : Microsoft Internet Explorer et Mozilla Firefox. Opéra ne semble pas être concerné par cette faille.



La cause de cette faille : Une fonction, baptisée "OnKeyDown". L'évènement OnKeyDown est l'une des actions décrivant une frappe sur une touche
. Il est lié aux évènements OnKeyPress et OnKeyUp qui à eux trois décrivent complètement une frappe sur le clavier. Taper par exemple la lettre "a" fait intervenir ces trois évènements de façon successive. Le premier évènement déclenché est OnKeyDown qui correspond à la pression sur la touche. Vient ensuite l'évènement OnKeyPress qui coincide avec le fait d'avoir la touche enfoncée et enfin l'évènement OnKeyUp relatif au fait de relacher la touche.

La faille viendrait d'un détournement de cette fonctionnalité permettant à un pirate, via sa page piégée, de récupérer tous les caractères d'un mot de passe par exemple.

Voici ce qui va faire le bohneur des pirates utilisant le phishing.

Je viens de mettre en place sur mon FTP une page Web exploitant cette faille grâce au "proof of concept" réalisé par Charles McAuley donc le code est disponible ici. Bien sur ce test est sans danger.

Accéder au test sans danger de la faille
Commentaires | Imprimer | Ajouter à : Facebook Scoopeo del.icio.us Digg this Technorati