RSS
email
11

Evercookie - Suppression impossible

C'est aujourd'hui que j'ai découvert Evercookie !

Mais qu'est ce que c'est ? Une petite description s'impose...

Voici dans une premier temps une définition de ce qu'est un cookie :

Petit fichier téléchargé par un site web que l'on consulte. Un cookie rassemble des informations qui seront retransmises à ce site lors de votre prochaine visite (ID, mot de passe, préférence et autres...).

Evercookie quand à lui, est une API JavaScript qui produit un cookies extrêmement persistant au sein d'un navigateur. Le but de cet API est tout simplement de pouvoir identifier une personne (un client par exemple) et cela même après suppression des cookies (standard, flash et autres...).

Wahow ! Mais comment ca fonctionne ?

Cette action est rendu possible grâce à un procédé de reconstruction du cookies. Je m'explique... Evercookie possède plusieurs mécanisme de stockage du cookies, qui sont disponibles sur le navigateur local de l'utilisateur. Le processus est simple, lorsque l'utilisateur supprime l'un de ces cookies, Evercookie le recrée instantanément avec le même procédé que précédemment.

Voici un petit schéma afin de mieux comprendre ce mécanisme :


Schéma de fonctionnement d'un cookie standard


Schéma de fonctionnement d'un EverCookie


(Désolé pour la symbolique des "Cookies"...)

Voici les différents mécanisme de stockage utilisé par l'EverCookie (lorsqu'ils sont possible).

Cookie HTTP standard
Objets partagés locaux (Cookies Flash)
Stockage de cookie en valeurs RVB
Stockage de cookie au sein de l'historique Web
Stockage de session HTML5
Stockage local HTML5
Stockage global HTML5
Stockage base de données HTML5 via SQLite

Cette API Javascript a été développé par Samy Kamkar, vous pouvez d'ailleurs retrouver le site de EverCookie ici

Bien entendu, cette API ne laisse rien présager de bon. En effet si un cookie n'est plus "facilement" supprimable, un paquet de donnée seront stocké sur au sein de nos navigateurs, et feront l'objet d'une attention particulière de la part Hackers !

Il ne faut pas ranger directement ce travail du côté obscur de la force, mais il est malheureusement fort probable qu'il y bascule rapidement...

Bien entendu cet article a pour but de sensibiliser les internautes sur l'utilisation des cookies ! Si vos données personnelles et ce qu'il reste de votre vie privée vous intéresse un temps soit peu, je vous encourage à consulter les zones de stockages utilisé par l'EverCookie, ainsi que de suivre ce projet de près...

EverCookie est Open Source, et voici les sources de cette API, si vous souhaitez appronfondir le sujet et son utilisation.

N'hésitez pas à réagir sur ce sujet !

Read more
0

Vulnérabilité XSS sur Twitter

Today XXS Tweet, 40000 Tweets en à peine 10 minutes ! C'est la découverte de Judofyr qui à, aujourd'hui, déstabilisé la plateforme social Twitter. En effet il est à l'origine de la découverte d'une faille XSS dans les Tweets. Quelques minutes après sa découverte, les effets de bord style : "Boule de feu" se sont emparés de l'exploit ! L'origine de sa découverte était simplement ceci :

http://judofyr.net/@"style="background:#000;color:#000;/

Ce qui donne :



Tweet à première vu rigolo ! Texte noir sur font noir, cependant il était loin de se douter que cette "découverte" allez prendre une si grande ampleur ! (oui je sais, ça fait un peu scénario catastrophe...). Il vient du fait que Twitter ne code pas les URL et tout ce qu'il y a après un simple @, ce qui implique donc que le CSS et Javascript peuvent être inclus et interprété ! Bien entendu les effets de bords ont été bien différents, prenant toutes sorte de forme, selon les esprits plus ou moins créhacktif ! Comme le témoigne ceci.

Bien entendu, il va de soit que les redirect, les onmouseover, ou les appels à une page internet avec un code malicieux vont aller de bon train ! Il est aussi possible d'imposer le RT de votre Tweet par la simple fonction "onmouseover" !

Des milliers de compte Twitter sont déjà infectés par cette faille, à l'image du compte de Sarah Brown, ancienne épouse du Premier Ministre Britannique, qui s'est vue rediriger ses visiteurs vers un site "porno-hardcore" basé au Japon.

Bref, il est vivement conseillé de vous déconnecter de Twitter, ou si vous êtes curieux de ce qu'il s'y passe, de désactiver le Javascript !

Un coup dur pour Twitter...

Si vous avez plus d'informations, n'hésitez pas à les communiquer !

Update
Twitter a corrigé la faille, pour plus d'information consulter leur blog

Read more
 

Tags

Actualité (35) Android (2) android 3.0 (1) ANSSI (1) Apple (5) Archos (1) Archos 101 IT (1) astuces (15) Back Track 4 (1) Biométrie (1) BitDefender (1) Blog (2) Buzz (28) Cacti (1) Challenge (2) CNIL (2) configuration (3) Cookie (1) CSRF (1) CTL (1) Design (2) Développement (7) Ecologie (1) Facebook (5) faille web (1) Fake (5) Film (5) firefox (5) Formation (5) Forum (3) Francois Damiens (1) Froyo (1) Geek (8) Google (9) Green IT (1) Hacking (13) HADOPI (2) High-Tech (14) honeycomb (1) Humour (22) IE (1) Informatique (25) internet (31) Interview (2) IPS/IDS (2) Javascript (2) Jeux (7) Linux (5) Mac (2) Manga (1) Microsoft (1) Monde Libre (7) Parodie (9) Pentest (1) Perles du Net (15) Phishing (1) R et D (2) Réseau (7) Réseaux Sociaux (4) Salon (2) Sauvegarde (1) Sécurité (26) Signal Spam (1) Snort Inline (1) Social Engineering (6) Sonde (2) Spam (1) Supervision (2) tablette (2) Tutorial (9) Twitter (4) Virus (4) Windows (6) XSS (1)

Modules

over-blog.com

Wikio - Top des blogs - High-tech

VOTEZ POUR MON BLOG

News référencées par WebPlanete.net

Twitter