Facebook et Skype encore victimes de failles de sécurité

le 02/11/2011, par Jacques Cheminat avec IDG News Service, Sécurité, 360 mots

Un spécialiste dans la pénétration des systèmes de sécurité  a découvert une brèche importante dans Facebook. De son côté, l'Inria alerte aussi les utilisateurs de Skype sur une faille de sécurité.

Facebook et Skype encore victimes de failles de sécurité

Nathan Power teste les niveaux de sécurité de différentes sociétés pour le compte  du cabinet de consultant CDW. Il a découvert une vulnérabilité sur Facebook et l'a signalé au site le 30 septembre dernier. La faille a été publiée sur son blog hier et Facebook a reconnu le problème.
Natahan Power écrit que Facebook n'autorise pas l'envoi d'une pièce jointe exécutable via l'onglet « Message ». Si on essaye quand même, le site indique  « erreur de téléchargement : Vous ne pouvez pas joindre des fichiers de ce type. » Le spécialiste de la sécurité indique qu'en analysant la navigation dans « Message » envoyée aux serveurs de Facebook, il a découvert une variable appelée « filename » qui scanne le fichier pour l'autoriser ou non. En modifiant simplement cette requête avec un espace juste après le nom du fichier, un exécutable peut être joint à un message. « Ce fut assez pour tromper l'analyseur » souligne Nathan Power. Le danger est qu'un pirate puisse utiliser des techniques d'ingénierie sociale (usurpation d'identité, piratage de compte) pour amadouer une personne et lui faire distribuer la pièce jointe, ce qui pourrait potentiellement infecter les ordinateurs avec des logiciels malveillants.

L'Inria détecte une faille dans Skype

Le laboratoire de recherche français, l'INRIA, en collaboration avec l'Institut Polytechnique de New York a découvert une faille de sécurité dans le logiciel de téléphonie IP, Skype. Selon les chercheurs Steven Leblond, Arnaud Legout et Walib Dabbous, cette vulnérabilité permettrait de « localiser géographiquement les utilisateurs de Skype grâce à leurs adresses IP ainsi qu'accéder aux fichiers qu'ils auraient téléchargés via des logiciels d'échange Peer-to-Peer ».  Dans la pratique, un pirate pourrait utiliser les appels Skype pour créer une passerelle avec les utilisateurs ciblés. Pour les chercheurs même « un appel refusé, permet d'accéder à l'adresse IP du client et à ses activités sur le réseau Internet. Les paramètres de sécurité de Skype ne sont pas capables de bloquer ces connexions dont les utilisateurs ne soupçonnent souvent pas l'existence. » Le laboratoire de recherche indique travailler avec Microsoft pour l'élaboration d'un correctif.

Cisco alerte sur des failles dans IOS XE

Cisco a émis une alerte concernant une vulnérabilité critique au niveau de l'interface utilisateur web de son système d'exploitation d'interconnexion réseau IOS XE. Aucun patch n'est pour l'instant disponible...

le 17/10/2023, par Dominique Filippone, 506 mots

Emergency Responder et d'autres produits de Cisco vulnérables

Les dernières vulnérabilités corrigées par Cisco pourraient donner aux attaquants un accès root, permettre un déni de service ou une escalade des privilèges. En fin de semaine dernière, Cisco a corrigé des...

le 10/10/2023, par Lucian Constantin, IDG NS (adaptation Jean Elyan), 593 mots

IBM lance un service de connectivité multicloud basé sur le DNS

Le service NS1 Connect proposé par IBM peut prendre des décisions dynamiques sur l'endroit où envoyer des requêtes Internet pour assurer les meilleures connexions dans des environnements réseau complexes et...

le 27/09/2023, par Michael Cooney, IDG NS (adapté par Jean Elyan), 989 mots

Dernier dossier

Les white-box sont-elles l'avenir de la commutation réseau ?

Et si vous pouviez gérer vos commutateurs de centres de données et vos routeurs de la même façon que vos serveurs et ainsi réduire les coûts des dépenses en capital ? C'est la promesse des white-box qui amènent des systèmes d'exploitation réseau open source fonctionnant sur du matériel courant.Pour en avoir le coeur net, nous avons testé Cumulus...

Dernier entretien

Céline Polo

DRH du groupe iliad

"Nous recrutons dans des métiers en tension, en particulier sur l'infrastructure réseau, pour lesquels il y a...