supinfo
Orientez-vous vers les métiers du numérique, des métiers qui recrutent dans tous les secteurs d’activités  metiers-du-numerique.fr
Connexion :
Abonnement NewsletterOk
 

Black Hat : vol de cookies de session sur WiFi

Publiée par Alex le Vendredi 3 Août 2007

Brève Sécurité

Logo draft 2.0 802.11n WiFi Alliance
En ouverture de la Black Hat de Las Vegas, Robert Graham de la firme Errata Security a fait la démonstration d'un outil de son crû permettant de récupérer les cookies de services populaires tels que Gmail, Facebook ou MySpace au vol à travers un réseau WiFi, puis de les injecter dans son propre navigateur de façon à usurper l'identité des personnes connectées. Le chercheur en sécurité s'est dit surpris que des sites revendiquant un trafic aussi important semblent ne jamais s'être inquiété de ce type d'attaque alors que le vol de cookies de session n'a rien de particulièrement neuf.

Graham a fait la démonstration de son outil sur un réseau WiFi ouvert, proposé aux personnes présentes à la conférence. Tandis qu'un journaliste de l'assistance se connectait à un compte Gmail créé pour l'occasion, il a pu intercepter les données transitant par le port HTTP via un simple aspirateur de paquets, isoler le cookie de session généré par le service de messagerie de Google, puis utiliser ce dernier pour s'y connecter à son tour. Ni mot de passe, ni nom d'utilisateur n'est nécessaire, dans la mesure où le cookie volé se charge de l'identification. Dès lors, il n'y a plus qu'à lire les messages ou... en envoyer. La seule opération impossible serait le changement de mot de passe.

Bien d'autres services seraient vulnérables, dans la mesure où ils utilisent également les cookies de session. Les cookies sont de petits fichiers, stockés sur le disque dur de la machine d'un internaute, utilisés par de nombreux sites Web pour garder en mémoire des informations sur le profil de l'internaute. Ce sont par exemple ces fichiers qui vous évitent de ne pas avoir à retaper votre nom d'utilisateur et votre mot de passe lorsque vous vous connectez à votre messagerie Web. Les cookies ont en général une durée de vie limitée - on parle par exemple de cookies de session pour des cookies qui disparaissent à la fermeture du navigateur - mais certains sont programmés pour durer des années. Une fois en possession de ce type de fichiers, un pirate pourrait donc se connecter à votre compte bien après avoir volé ces informations.

Ouverts à tous les vents, les réseaux WiFi publics présentent donc un danger particulièrement important : il est techniquement possible à une personne malintentionnée d'aspirer toutes les informations transitant sur le réseau à l'insu des utilisateurs. A l'heure actuelle, la seule solution pour se prémunir de ce type de menaces reste l'utilisation de protocoles sécurisés tels que le https, le ssh, ou le passage par un réseau privé virtuel (VPN) ; mais le commun des internautes n'a guère conscience du risque que représentent les WiFi ouverts et les utilise sans méfiance.

Certains services, comme Gmail, proposent aux utilisateurs une interface de type https (accessible via https://gmail.google.com pour Gmail), mais la plupart des services dits web 2.0 n'offrent pas cette protection. Le système tout entier serait-il vulnérable ?
Actu précédente
Brève suivante

Top logiciels Messagerie instantanée

1 Windows Live Messenger
La nouvelle génération de Messenger
2 MSN Messenger
La messagerie instantanée selon Microsoft
3 Messenger Plus! Live
Ajouter des fonctionnalités intéressantes à MSN Messenger
4 MSN Messenger 6
Logiciel de messagerie instantanée
5 aMSN
Le clone le plus avancé de MSN Messenger
6 Yahoo Messenger
Messagerie instantanée et voix sur IP
Suite du classement "Messagerie instantanée"
Les Commentaires des lecteurs
_
le 03 Août 07 à 10h07
Edition
 
Ce n'est pas nouveau en effet mais ce que je comprends pas est que des services comme Facebook ou Myspace ne sont pas prémunis contre ce genre d'attaque.
L'authentification est bien en SSL/TSL non ?
Si oui il est alors, théoriquement, très difficile d'avoir les données (que ce soit les intercepter ou les décrypter)
 
le 03 Août 07 à 10h09
Edition
 
Rien de surprenant... le Wifi que ce soit Open ou non, si plusieurs personnes sont dessus on peut absolument TOUT sniffer...
Et il y a de fortes chances que le Wimax soit pareil ou presque.
 
le 03 Août 07 à 10h10
Edition
 
Merci pour l'adresse https de google mail que je ne connaissais pas. (par contre c'est https://gmail.google.com
Tous ces sites dit "web 2.0" souffrent de multiples problèmes de sécurité, notamment à cause de l'utilisation d'Ajax, il faut en être conscient lorsque l'on les utilise !
Edité le 03/08/2007 à 10:11
 
le 03 Août 07 à 10h14
Edition
 
C'est bien beau SSL mais c'est payant si on ne veut pas avoir 45 avertissements sur Firefox/IE et consort...
EDIT : Google is my friend... cert.startcom.org...
Edité le 03/08/2007 à 10:22
 
le 03 Août 07 à 10h17
Edition
 
Ah le WIFI....en ethernet je suis et en ethernet je resterais jusqu'à la fin des temps....Amen . Blague à part, voilà pourquoi je dégage tout les cookies à l'extinction de ma machine. Alors oui je dois tout les jours réentré mes identifiants sur les sites que je fréquente mais c'est pas la mer à boire....Merci donc à Firefox, CCleaner et MRU Blaster.
 
le 03 Août 07 à 10h19
Edition
 
De quel type de wifi s'agissait-il ?
N'est-ce pas possible uniquement sur les réseaux wifi ouvert non chiffrés ou cassables (comme le WEP) ?

Sur les réseaux wifi d'entreprise ou personnel, beaucoup sont chiffrés en WPA/AES, et c'est bien plus dur voire impossible à cracker.

Je pense que la news devrait préciser de quel type de wifi il s'agissait.
 
le 03 Août 07 à 10h24
Edition
 
Oula
bistory a écrit:
C'est bien beau SSL mais c'est payant si on ne veut pas avoir 45 avertissements sur Firefox/IE et consort...
. Si tu as des message, c'est qu'il sagit de certificat non signé par un organisme certifié. Hors le prix d'un certificat est très peu chère pour des sites comme gmail, ou myspace. J'ai voulu en acheter un pour faire des testes chez moi. Le prix était de 150€ par an. Donc honnêtement rien d'excessif pour une entreprise.


axel.azerty a écrit:
De quel type de wifi s'agissait-il ?
Je pense que la news devrait préciser de quel type de wifi il s'agissait.
Il sagit d'un réseau publique donc sans cryptage privatif. La démo est fait pour montrer la vulnérabilité des points d'accès publiques (par ex Mc Donald, Paris, ...).
Edité le 03/08/2007 à 10:27
 
le 03 Août 07 à 10h25
Edition
 
Dans ce cas, c'est un réseau ouvert.
 
le 03 Août 07 à 10h34
Edition
 
Ca veux dire que toutes les personnes qui utilisent des bornes sont en dangers.

En plus les bornes ont un certain avantage pour les pirates, c'est qu'elles garantissent au pirate qu'il n'aura pas a attendre tres longtemps pour avoir beaucoup de victimes.
 
le 03 Août 07 à 10h34
Edition
 
On peut cracker une clé wpa après c'est sur que c'est plus lent... le mieux est d'utiliser une authentification par @ mac en plus d'une clé wpa...
 
le 03 Août 07 à 10h36
Edition
 
Le coupable est Garfield (vol de cookies) :ane:
 
Voir profilContacter le membre
le 03 Août 07 à 10h38
Edition
 
C'est évident que sur un réseau non sécurisé les infos (comme la session, par cookie ou pas) transitent en clair...

Tant qu'on est pas en https qu'est-ce que les sites avec suivi de session peuvent bien faire?

PS:fightersjuve : ca change quoi que tu supprimes tes cookies de ton disque si personne n'a accès à ton disque dur?
C'est pas ca qui te prémuni de transiter tes infos en clair sur le réseau...
 
le 03 Août 07 à 10h39
Edition
 
ca sert a rien puisque pour recuperer des Ivs pour craquer la cle tu usurpes deja une @ mac
 
le 03 Août 07 à 10h41
Edition
 
tout à fait d'accord avec toi woalavache, mais c'est déjà mieux qu'une simple clé wep
 
le 03 Août 07 à 10h46
Edition
 
Sérieusement, la protection par adresse MAC ne sert à rien. Il suffit d'intercepter 1 paquet entre un client et un point d'acces pour récupérer l'adresse mac.
 
le 03 Août 07 à 10h46
Edition
 
Dougmapoule a écrit:
On peut cracker une clé wpa après c'est sur que c'est plus lent... le mieux est d'utiliser une authentification par @ mac en plus d'une clé wpa...
Heu, désolé mais une clé wap (pas wep) choisie sérieusement (genre pas "1234" ou "ma clé wpa") avec assez de caractères, il faut être sérieusement motivé pour la craquer, et avoir des heures voire des journées ou des mois devant soi...

edition: je parle bien d'une clé wpa évidemment, la clé wep se cracke super facilement quelle qu'elle soit.
Edité le 03/08/2007 à 11:14
 
le 03 Août 07 à 10h49
Edition
 
Depuis le début j'utilise Gmail en https :p
 
le 03 Août 07 à 10h59
Edition
 
Utiliser du WPA c'est bien, mais l'utiliser avec un cryptage AES, c'est encore mieux. Donc pensez bien à vérifier quel mode de cryptage est utilisé, si vous trouvez pas, le WPA-AES est également surnommé WPA2.
 
le 03 Août 07 à 11h10
Edition
 
sans tombé dans la paranoia, un acces wifi est toujours dit cassable, dans l'absolut, tout le monde n'est pas hacker confirmé. il faut un certain niveau d'expérience pour venir à bout d'un réseau pas trop mal sécurisé.

Pour rappel : supprimer le DHCP, Cacher l'id du réseau, filtrer les adresses mac, sécuriser en wpa avec un bon mot de passe (alpha numérique)

Avec ces 4 points, à moins d'être dans un lieu à risque et de posséder des données sensibles, rien ne sert de spéculer et de tomber dans la paranoite.

Tout le monde n'a pas comme voisin un expert en hacking.
Edité le 03/08/2007 à 11:20
 
Voir profilContacter le membre
le 03 Août 07 à 11h16
Edition
 
Le filtrage sur adresse mac est le plus rapide à cracker si un client est connecté.

La seule protection qui tiens le coup est le WPA avec distribution de clé (quoique pour cracker un bon wpa avec clé pré-partagée il faut déjà y aller)

Mais de toute manière, si le pirate est connecté au même réseau (wpa, wep ou rien), il est faisable de récupérer les identifiants de session (si la connexion n'est pas en https)
Edité le 03/08/2007 à 11:17
 
le 03 Août 07 à 11h17
Edition
 
Pour sécuriser son wifi il existe de la peinture à appliquer sur les murs mais aussi au sol et au plafond pour empêcher les ondes de sortir. Les portes doivent être fermées et peintes aussi. Le problème reste bien sûr les vitres. Pour celà il est conseillé de fermer les volets et d'appliquer la peinture spéciale aussi sur les volets.
Edité le 03/08/2007 à 11:20
 
le 03 Août 07 à 11h18
Edition