neteco.com
accueilemarketersentreprenautestechnomobinautesocialwebforum
Toute l'actualité Techno & Solutions | Haut Débit | Télécoms | Système/Réseaux | Progiciels | CRM/ERP | Business Intelligence | Open source | Retour d'expérience
Nominations | Classements | Juridique | Rumeurs | Success story | Entretiens | Tribunes libres | Logithèque
Connexion :
Abonnement NewsletterOk
Accueil - Techno & Solutions Système/Réseaux | Réseaux cellulaires

Black Hat : vol de cookies de session sur WiFi

* Publié par Alexandre Laurent le Vendredi 3 Août 2007 | envoyer | commenter
Logo draft 2.0 802.11n WiFi Alliance
En ouverture de la Black Hat de Las Vegas, Robert Graham de la firme Errata Security a fait la démonstration d'un outil de son crû permettant de récupérer les cookies de services populaires tels que Gmail, Facebook ou MySpace au vol à travers un réseau WiFi, puis de les injecter dans son propre navigateur de façon à usurper l'identité des personnes connectées. Le chercheur en sécurité s'est dit surpris que des sites revendiquant un trafic aussi important semblent ne jamais s'être inquiété de ce type d'attaque alors que le vol de cookies de session n'a rien de particulièrement neuf.

Graham a fait la démonstration de son outil sur un réseau WiFi ouvert, proposé aux personnes présentes à la conférence. Tandis qu'un journaliste de l'assistance se connectait à un compte Gmail créé pour l'occasion, il a pu intercepter les données transitant par le port HTTP via un simple aspirateur de paquets, isoler le cookie de session généré par le service de messagerie de Google, puis utiliser ce dernier pour s'y connecter à son tour. Ni mot de passe, ni nom d'utilisateur n'est nécessaire, dans la mesure où le cookie volé se charge de l'identification. Dès lors, il n'y a plus qu'à lire les messages ou... en envoyer. La seule opération impossible serait le changement de mot de passe.

Bien d'autres services seraient vulnérables, dans la mesure où ils utilisent également les cookies de session. Les cookies sont de petits fichiers, stockés sur le disque dur de la machine d'un internaute, utilisés par de nombreux sites Web pour garder en mémoire des informations sur le profil de l'internaute. Ce sont par exemple ces fichiers qui vous évitent de ne pas avoir à retaper votre nom d'utilisateur et votre mot de passe lorsque vous vous connectez à votre messagerie Web. Les cookies ont en général une durée de vie limitée - on parle par exemple de cookies de session pour des cookies qui disparaissent à la fermeture du navigateur - mais certains sont programmés pour durer des années. Une fois en possession de ce type de fichiers, un pirate pourrait donc se connecter à votre compte bien après avoir volé ces informations.

Ouverts à tous les vents, les réseaux WiFi publics présentent donc un danger particulièrement important : il est techniquement possible à une personne malintentionnée d'aspirer toutes les informations transitant sur le réseau à l'insu des utilisateurs. A l'heure actuelle, la seule solution pour se prémunir de ce type de menaces reste l'utilisation de protocoles sécurisés tels que le https, le ssh, ou le passage par un réseau privé virtuel (VPN) ; mais le commun des internautes n'a guère conscience du risque que représentent les WiFi ouverts et les utilise sans méfiance.

Certains services, comme Gmail, proposent aux utilisateurs une interface de type https (accessible via https://gmail.google.com pour Gmail), mais la plupart des services dits web 2.0 n'offrent pas cette protection. Le système tout entier serait-il vulnérable ?

Les actualités précédentes - Techno & Solutions
Les Commentaires des lecteurs
_
 
 
 
 
 
Entretiens
 
Les valeurs High Tech
Données mises à jour en différé - 16/05/2008 15:48
CAC 40
5 107,54
0,99 %
CAC IT20
4 295,56
1,83 %
Nasdaq 100 Tech
2 534,03
0,01 %
Nasdaq 100 Tech
1 178,85
0,04 %
En Hausse
NRJ Group
6,57 €
+7,70 %
Weborama
7,90 €
+6,76 %
TF1
14,18 €
+6,62 %
Jet Multimédia
5,96 €
+6,43 %
Dane-Elec
1,18 €
+6,31 %
Artprice
11,85 €
+4,50 %
En Baisse
Micropole Univers
0,99 €
-3,88 %
Cibox
0,23 €
-4,17 %
Outremer Telecom
8,00 €
-4,19 %
LDLC
3,27 €
-5,22 %
Avanquest
5,40 €
-6,09 %
Trader.com
0,13 €
-7,14 %
En Volume
Alcatel Lucent
4,96 €
3,12 %
Microsoft
30,17 $
-0,98 %
Intel
24,90 $
-0,28 %
ST Microelectronics
8,67 €
3,46 %
France Telecom
20,53 €
0,20 %
Cisco
26,55 $
0,19 %
 
Afficher Neteco sur votre site (flux RSS) | Publicité | CGU | Confidentialité | Contact | Presse
Copyright © 1997-2008, Neteconomie - Groupe Cyréalis. Tous droits réservés.
Découvrez aussi : JeuxVideo.fr (Jeux Vidéo) - AchetezFacile (Comparateur de prix) - imedias - JeuxVideo.TV (Emissions TV) - Clubic.com (Top Télécharger)
Echange de Liens : Santé AZ (Maladies) - Pixmania (GPS)