Sous-domaine : la faiblesse des entreprises

Actu suivante
Lundi 9 novembre 2009 à 00:00 par David Civera

Faille XSS exploitée par un cookie pour obtenir les informations d'un utilisateurUne faille dans la structure des cookies peut fragiliser un domaine entier en s’attaquant à un sous-domaine.

Passer par la petite porte

De nombreuses entreprises utilisent des sous-domaines pour faciliter leurs opérations. C’est ce que rapporte un chercheur en sécurité informatique travaillant pour Foreground Security qui explique que de nombreuses entreprises reposent sur l’idée reçue selon laquelle ce qui se passe sur un sous domaine ne peut pas affecter le niveau supérieur.

Or, les résultats de ces recherches ont mis en évidence des failles dans des sous-domaines appartenant à Google (mail.google.com), Expedia (advertising.expedia.com) et Chase Manhattan Bank (images.chase.com) capable de contaminer le site entier. Par exemple, les sous domaines de Google et Expedia ont une faille XSS. Il est donc possible de contaminer un des cookies du sous-domaine avec un code javascript malveillant qui sera ensuite utilisé par le domaine principal.

Tout sécuriser

Selon les chercheurs, le remède est simple. Les entreprises doivent appliquer le même niveau de sécurité qu’elles ont mis en place sur leur domaine à tous leurs sous-domaines. Il faudra aussi que les éditeurs de navigateurs Internet changent le fonctionnement des cookies. Il existe un système de confiance entre les domaines et les cookies des sous-domaines qui facilite les abus.

Source : Michael Bailey

Commentaires
Ajouter un commentaire
PixelMaZe 10/11/2009 08:34
Masquer
-0+

Pas grave, moi j'utilise les brownies de ma grand-mère :D

Imp 13/11/2009 02:51
Masquer
-1+

Erf! Pas mal.

Citation :reposent sur l’idée reçue selon laquelle ce qui se passe sur un sous domaine ne peut pas affecter le niveau supérieur.

Effectivement, c'est une idée reçue assez stupide.

Liens commerciaux

Articles relatifs

  • Les réseaux sans fil sont non sécurisés par défaut !Sans faire trop compliqué, beaucoup de points d'accès possèdent un serveur DHCP qui permet à tout client d'obtenir un accès sur ce dernier. Un serveur DHCP permet à un ordinateur d'obtenir tous les...

  • Les machines virtuelles ont de très nombreuses applications, souvent dans le domaine professionnel, même si certaines pourront plaire à tout un chacun. La première est de pouvoir profiter d’autant de systèmes d’exploitation qu’on le souhaite, beaucoup...

  • Gérer son entreprise Enfin, pour gérer votre entreprise au quotidien, les solutions de facturation et de comptabilité se multiplient sur Internet.  D’une manière générale, mieux vaut opter pour les outils conseillés et parfois même livrés par votre...

Publicité

Les offres du moment

Tout sur les Internet pratique
 Derniers articles sur les Internet pratique
Présence-PC a 10 ans !

Présence-PC a 10 ans !
Il y a 10 ans jour pour jour, 3 étudiants se réunissaient pour créer Présence PC. Nous revenons donc aujourd'hui sur la première version du site, et sur le test que nous publiâmes en décembre 1999 : celui de la carte mère Abit BE6-II. Lire la suite

  • Internet dans le TGV : comment ça marche ?
    La SNCF a lancé ce matin un service d'accès à internet sans fil dans le TGV Est. Un pari plus difficile à relever dans un train roulant à 320 km/h. La solution implantée par la SNCF est audacieuse, et mérite que l'on s'y attarde. Attention au départ... Lire la suite
Tous les articles Internet pratique
Liens commerciaux

Newsletters


  • Besoin d'aide ? Publiez votre question
  • Publier
Recherches populaires