30% des sites web présenteraient une faille exploitable

Guillaume Belfiore
Lead Software Chronicler
16 mars 2011 à 12h00
0
Marco Balduzzi, un chercheur italien spécialisé dans la sécurité Internet, a découvert une faille potentiellement exploitable sur près de 30% des sites Internet sur la Toile.

Nous connaissions les attaques cross-scripting (XSS) qui consistent à injecter un script malveillant au sein du code HTML ou encore les injections SQL, compromettant la base de données d'une application web. Voici désormais une nouvelle menace baptisée HPP (HTTP Parameter Pollution). Dans un papier qui sera présenté demain lors du sommet annuel du Black Hat, regroupant l'ensemble des experts de sécurité, M. Balduzzi explique qu'« une vulnérabilité HPP permet à un hacker d'injecter un paramètre au sein des URL générées par une application web ».

012C000004089882-photo-hpp.jpg
012C000004089884-photo-hpp.jpg

Nature d'un lien de sondage avant et après une attaque


L'attaque consiste à modifier un paramètre précédemment configuré en ajoutant un second disposant d'une dénomination similaire mais d'une valeur différente. Interrogé par le magazine Forbes, Marco Balduzzi déclare ainsi : « vous pouvez changer la valeur écrite au sein d'une application et lui demander d'opérer une action qu'elle n'est pas censée faire ». Le spécialiste ajoute que les conséquences de cette attaque sont étroitement liées au fonctionnement du service web ciblé. « Si vous contrôlez les paramètres vous pouvez faire n'importe quoi », ajoute-t-il.

Google, Facebook, Paypal, Microsoft mais aussi Symantec présenteraient des pages web vulnérables à cette attaque et ont été avertis par le spécialiste. En publiant son rapport (PDF), ce dernier souhaite alerter la communauté. Les vulnérabilités HPP ont été découvertes il y a deux ans et pourraient donc être exploitées à grande échelle.

Guillaume Belfiore

Lead Software Chronicler

Lead Software Chronicler

Responsable du développement éditorial sur la partie Logiciel et Services Web sur Clubic. Précédemment journaliste, je traitais l'actualité web et mobile au sens large. Je m'intéressais aux entrailles...

Lire d'autres articles

Responsable du développement éditorial sur la partie Logiciel et Services Web sur Clubic. Précédemment journaliste, je traitais l'actualité web et mobile au sens large. Je m'intéressais aux entrailles des navigateurs web, aux nouveaux smartphones mais aussi aux systèmes d'exploitation, aux questions de sécurité ou à l'actualité e-business en général. Sinon je dois avouer que j'ai un faible pour tout ce qui touche au web design et c'est généralement le code source d'une page web que je lis en premier.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires

Haut de page