Téléchargez l'application
Tom's Hardware sur l'App Store
Toute l'actu informatique de référence sur votre iPhone
Oui Non

Firesheep, pirater n’a jamais été aussi simple

par - source: Eric Butler

Eric Butler vient de publier une extension Firefox qui permet de récupérer les cookies des utilisateurs d’un réseau Wi-Fi non protégé.

Les réseaux Wi-Fi ouverts ne sont pas surs

On ne le répètera jamais assez, mais les réseaux Wi-Fi ouverts à tous, comme on en trouve dans les lieux publics, sont des nids à problèmes de sécurité et Firesheep porte le débat à un niveau supérieur. Le programme est extrêmement simple d’utilisation. Il suffit d’installer l’extension, se connecter à un réseau ouvert et attendre que des utilisateurs se connectent à leur compte Facebook, leur client webmail, etc.

Se connecter au Facebook de son voisin sans grand problème

Le programme est intéressant, car il met aussi en exergue un second problème de sécurité qui est complètement indépendant des utilisateurs. Cette manoeuvre est possible parce que les sites web en question chiffrent uniquement la procédure d’enregistrement initiale au site, mais envoie ensuite un cookie non crypté à l’ordinateur client. Bref, le reste du site n’est pas chiffré, malgré les informations sensibles qu’il peut contenir.

Les tests que nous avons effectués ont tout de même montré que le système ne fonctionne pas à tous les coups. La configuration du réseau ou de la machine cliente peut bloquer l’extension. Néanmoins, c’est généralement le public le moins averti qui a les machines les moins bien réglées et qui accède à des données privées dans des lieux publics. Ce sont donc les plus vulnérables qui sont à la merci de pirates peu scrupuleux.

Le développeur explique qu’il a écrit cette extension pour inciter les propriétaires des sites web dénoncés (Facebook, Google, Yahoo, Twitter et Amazon pour n’en citer que quelques-uns) à mieux sécuriser les sessions de leurs clients.

Partager:
25
Commentaires
X
Valider

Commentaires
Ajouter un commentaire
anonymous 26/10/2010 08:57
Masquer
--3+

Hier déjà le boîtier wifi pirate, aujourd'hui cette news incitative, vous êtes en phase avec la déontologie là?
Le deuxième point de vue dira que c'est pour sensibiliser les "sheep", mais franchement, il y a d'autres moyens de le faire je pense...
Sinon bravo pour l'effort d'orthographe et grammaire globalement depuis quelques mois!

anonymous 26/10/2010 09:04
Masquer
-0+

oops à la relecture:

- Les réseaux Wi-Fi ouverts ne sont pas sûrs
-(...)initiale au site, mais envoient ensuite un cookie (...)
- malgré les informations sensibles qu’ils peut contenir.

^^

Blastm 26/10/2010 09:04
Masquer
-2+

"La configuration du réseau ou de la machine cliente peut bloquer l’extension"
bon, donc, dans la pratique, d'après vos tests, c'est quoi le geste simple pour Mr tout le monde pour bloquer l'extension? :D

magellan 26/10/2010 09:41
Masquer
-7+

Arrêter de surfer sur les réseaux débiles sociaux?

[:vendredi]

Tner0lf 26/10/2010 10:14
Masquer
-0+

def4d :
Sinon bravo pour l'effort d'orthographe et grammaire globalement depuis quelques mois!

Je sais pas si c'est ironique, mais ces gars écrivent foncièrement mal... Le fond est bien mais la forme laisse à désirer.

covnente85 26/10/2010 10:28
Masquer
--1+

Vous n'allez pas raller, vous avez des actues gratuites (heureusement) interressantes, vous n'allez pas en plus critiquer la façon dont c'est écrit ...

batchy 26/10/2010 10:39
Masquer
-2+

Plutôt que de récupérer les cookies, suffit déjà de récupérer les images :D Quand je les montre à leur propriétaires, ils sont nettement plus réceptifs quand je leur parle de sécurité et de vie privée ;)

magellan 26/10/2010 10:42
Masquer
-3+

+1. Les cookies c'est une chose, leur coller une trouille bleue avec des photos "gênantes" c'en est une autre. Sans compter que ces failles récurrentes ont le mérite d'assurer à HADOPI un succès certain, avec du "Fermez vos lignes, vos voisins sont des méchants hackerz/pédophiles qui vont vous espionner, vous piquer votre connexion, et qui enverront vos photos de famille aux chinois du FBI"

mykhi 26/10/2010 10:54
Masquer
--1+

Encore un pirate qui essaie de se cacher derrière une pseudo excuse bidon pour justifier son gros add-on de hacker !

koa 26/10/2010 10:55
Masquer
-3+

covnente85 :
Vous n'allez pas raller, vous avez des actues gratuites (heureusement) interressantes, vous n'allez pas en plus critiquer la façon dont c'est écrit ...


Cette notion - au passage erronée - de gratuité n'a strictement rien à voir, arrêtez de ressasser cette idée. Nous sommes sur un site de journalisme, donc avec une éthique forte - on est pas sur Skyblog - qui se doit de respecter la langue de Molière.
Merci de continuer vos effort les gars, la qualité revient chez Tom et c'est une bonne chose. :)

shooby 26/10/2010 11:43
Afficher
magellan 26/10/2010 12:01
Masquer
-1+

Citation :

merci firefox ! Il serait temprs que la société qui gèrent firefox, chrome et bientôt opera mettent en place un contrôle des extensions qui y sont proposés puisque toute ont ou veulent des extensions. Pas au même niveau que certains, mais une procédure de vérification des "intentions" de l'extension serait une bonne initiative



:spamafote:
Même le contrôle des extensions, et même des SOURCES (pour linux) peut mener à des soucis assez délicats.

fitfat 26/10/2010 12:01
Masquer
-1+

mykhi>Tu crois vraiment qu'il aurait attendu que la loi Hadopi soit en application depuis 1 mois pour la créer ;)

shooby>Faire un procés d'intension pour chaques extensions ???
Nom de Zeus, et moi qui pensait qu'il n'y avait que Steve et ses fans qui en révait.

shooby 26/10/2010 12:59
Masquer
-0+

magellan : rien ne pourra supprimer un risque, mais au moins le limiter

fitfat : je pense plutôt a un système du genre android où il est dit quel processus, quel élément est utilisé lors de l'utilisation de l'appli

fitfat 26/10/2010 13:42
Masquer
-1+

Et comment classerais-tu des extensions comme IE Tab ?

batchy 26/10/2010 14:07
Masquer
-1+

Citation :

Et comment classerais-tu des extensions comme IE Tab ?


Comme un danger public, ce qui n'est pas loin de la vérité. :na:

Sinon votre liste d'extensions certifiées, elle existe déjà : https://addons.mozilla.org/en-US/firefox/ Alors pas besoin de réinventer la roue ...

shooby 26/10/2010 14:32
Masquer
-0+

fitfat :
Et comment classerais-tu des extensions comme IE Tab ?


qui est ?

fitfat 26/10/2010 15:52
Masquer
-0+

batchy> :D

shooby>La possibilité de switcher entre le moteur d'IE et Firefox.

Psykofloyd 26/10/2010 16:01
Masquer
-0+

shooby :
merci firefox ! Il serait temps que la société qui gèrent firefox, chrome et bientôt opera mettent en place un contrôle des extensions qui y sont proposés puisque toute ont ou veulent des extensions. Pas au même niveau que certains, mais une procédure de vérification des "intentions" de l'extension serait une bonne initiative


Oui c'est cela tu a peut être oublier le principe du logiciel libre en l'occurrence je vois mal comment on peut espérer bloquer une extension pour un logiciel libre, et pour les autre navigateurs si c'était si facile de demander et que ça soit fait ben ça fait longtemps que on se trainerait plus des sites avec un code CSS massacrer par IE...

magellan 26/10/2010 16:54
Masquer
-1+

+1 partiel.

Le véritable problème est inhérent au concept même du libre qui tient en une phrase élémentaire "toute personne peut modifier le code, le distribuer, et ainsi ajouter sa brique à l'édifice".

Seulement, qui dit ajout/modifications de briques dit, dans notre monde virtuel, capacité à saboter le code (IE voir la JVM pondue par MS), voire même coller du malveillant dans les briques supposées saines.

De là: qui fait l'arbitre? Difficile d'arbitrer sur des produits tiers (une extension EST un composant tiers, ce n'est donc pas Firefox qui est à mettre en doute), c'est surtout à la communauté de réagir rapidement et d'informer efficacement.

Ensuite: comment y voir clair? S'il n'y a donc pas un arbitrage, il faut un dispositif capable d'informer le grand public, à travers les dépôts par exemple. Système de vote? Susceptible d'être fraudé par du vote par bot. Système de notation après usage? Même combat. Système de vérification par une équipe "experte"? Encore une fois, on revient vers le principe de contrôle centralisé, aussi délicat à mettre en oeuvre (le qui), qu'à faire accepter (le pourquoi d'un refus potentiel).

Là où je suis moins strict que psyko, c'est qu'il y a des travers dans tous les navigateurs: non fiabilité de certaines fonctionnalités, implémentation parfois douteuse, nul navigateur n'est épargné.... Ce qui est dommageable certes, mais hélas logique.

shooby 26/10/2010 17:16
Masquer
-2+

Donc finalement j'ai bien fait de débuter ce débat, il a permis de poser des questions pertinentes sur le fond du sujet plutôt que sur la forme

anonymous 26/10/2010 19:20
Masquer
-0+

"Je sais pas si c'est ironique, mais ces gars écrivent foncièrement mal... Le fond est bien mais la forme laisse à désirer."

J'aimerais que vous m'indiquiez où cet article est foncièrement mal écrit, car en le relisant je n'y trouve pas de fautes flagrantes. Quelques tournures maladroites peut-être, mais rien d'affolant.
J'ai vu bien pire sur de nombreux sites de "journalisme".

turlupin en ptard 26/10/2010 21:33
Masquer
-1+

covnente85 :
Vous n'allez pas raller, vous avez des actues gratuites (heureusement) interressantes, vous n'allez pas en plus critiquer la façon dont c'est écrit ...


Vu la façon dont tu écris on comprend pourquoi tu es sensible au sujet.
Bref, passons là-dessus pour venir à plus intéressant.

Certains, les plus indigents intellectuellement parlant, ne perçoivent la critique que comme une attaque ad hominem (si tu ne comprends pas, ouvre un dictionnaire).

D'autres, ceux qui ont un cerveau développé, reçoivent les critiques (lorsqu'elles sont argumentées) comme une occasion de s'interroger sur eux-mêmes et, potentiellement, de s'améliorer. David en a largement fait la preuve.

Tu peux continuer à souffrir ou essayer de changer de catégorie, à toi de voir.

Pour finir, les auteurs des news sont bien assez intelligents et tout à fait capables de répondre si les critiques leur semblent injustifiées, ils n'ont certes pas besoin d'avocats de ton calibre.

1815 26/10/2010 23:51
Masquer
-0+

Citation :

Arrêter de surfer sur les réseaux débiles sociaux?

[:vendredi]





ouais ben ça, c'est pas près d'arriver, imho.

kossi yetongnon 28/10/2010 07:39
Masquer
-0+

Si Firesheep s’avère redoutable lorsque vous utilisez un réseau Wifi non
sécurisé, j’ai découvert,en me connectant à mon réseau crypté en WPA sur
mon MacBook Pro,que Hotmail présentait une faille non moins délicate.
Grâce à Firesheep vous pouvez rouvrir n’importe quelle session Windows
Live même une fois que vous vous êtes délogué et ceci en étant connecté
sur un réseau privé sécurisé.
Ce qui est très sensible ici est que cette faille permet à votre proche
entourage ou personnes ayant un accès direct à votre ordinateur
d’accéder à volonté à n’importe quelle session Hotmail qui auraient été
lancée auparavant depuis votre poste.
J’ai fait le même test sur Facebook, Yahoo Mail ou Twitter et là ça ne
marchait pas par contre.

Pensez donc à ne pas égarer votre ordinateur portable ou vous vous
exposerez à la lecture de vos mails Hotmail à votre insu.

J’avais déjà laissé une note à ce sujet sur le blog d’Eric Butler plus tôt:
http://codebutler.com/firesheep-a-day-later

Publicité

Les offres du moment

Newsletters


OK