Actualité

 

Faille pour SPIP

Publié le 30-04-2012 à 02:44:23 dans le thème Réseau - Sécurité

Pays : International - Auteur : Damien Bancal


Pub : Tous les logiciels antispyware gratuits disponibles sur Internet


Note des lecteurs: 2.5/5

INFO ZATAZ - Une vulnérabilité de type Cross-Site Scripting vise le CMS SPIP. Découverte étonnante pour l'excellent CMS, outil de gestion de site web, SPIP. Une vulnérablité de type XSS directement dans l'espace de connexion à l'administration SPIP [HaideD 1466]. ZATAZ.COM a alerté les équipes de SPIP via le protocole d'alerte. Réponse rapide. Faille "confirmée sur les versions 2.1 et 3.0 de spip" confirme à ZATAZ.COM la SPIP Team. Nous vous déconseillons, en attendant la correction qui devrait être trés rapide, de cliquer sur le moindre lien exterieur vous proposant de joindre un page d'identification à l'administration SPIP. Pour rappel, cette faille permet d'afficher n'importe quel message dans l'espace numérique visé. Un pirate peut aussi d'injecter un logiciel dans la machine d'un visiteur, lancer un XSS backdoor ou intercepter le cookie de connexion. (fl)

Mise à jour : la SPIP team vient de nous préciser un complément d'information sur cette potentielle faille. cette dernière ne serait pas exploitable par un lien, comme il est de coutume avec un XSS. "Le formulaire ne réinjecte jamais de mot de passe dans la page HTML, quand bien même il serait fourni dans l'URL." indique la SPIP Team. "De ce fait la faille n'est pas exploitable autrement qu'en saisisant soi même le contenu qui provoque l'attaque sur soi. Ceci en limite la portée."  Une release va être publiée très prochainement pour corriger cette "faillette". Pour rappel, un XSS peut servir à intercepter un éventuelle login, mot de passe, mais est surtout exploité, aujourd'hui sous forme de XSS Backdoor.

 

Conseiller cet article Réagir RSS ZATAZ Digger cet article ! Partager cet article avec mes amis sur Facebook ! Partager cet article sur del.icio.us

Derniers contenus

L'espace d'authentification de Numéricâble dangereux

23-05-2013 à 14:53 - 0 commentaire(s)

Client de Numéricâble, prudence. L'espace d'authentification peut être piégé par un pirate informatique.

Fuite de données : la justice accuse les admins

23-05-2013 à 14:26 - 0 commentaire(s)

Si un administrateur d'un système informatique ne protège pas ses données, le "découvreur" ne risque plus d'être poursuivi pour piratage.

Skimmeur dans le Tarn

23-05-2013 à 12:30 - 0 commentaire(s)

Plusieurs dizaines de comptes bancaires piratés dans le Tarn. Un skimmeur a encore frappé.

Double authentification Twitter... ou pas

23-05-2013 à 09:39 - 0 commentaire(s)

Twitter annonce une sécurité renforcée via une double authentification. Et les autres failles ?

Danger via MySpace et DailyMotion

21-05-2013 à 09:47 - 0 commentaire(s)

Potentialités malveillantes à partir des sites communautaires MySpace et DailyMotion.

Un espace web Nestlé dangereux

21-05-2013 à 09:37 - 0 commentaire(s)

Un espace Nestlé, dédié aux bébés, propose des potentialités malveillantes aux pirates

Le site de George W. Bush dangereux

21-05-2013 à 08:28 - 0 commentaire(s)

Une faille sur le site Internet de l'ancien président américain, George W. Bush, permet de piéger les internautes.

Cyber attaque à coups de PDF malveillants

21-05-2013 à 08:19 - 0 commentaire(s)

Une cyber-attaque principalement orientée vers le Pakistan à travers de faux documents PDF attachés.

Sur le même thème : Réseau - Sécurité

L'espace d'authentification de Numéricâble dangereux

Client de Numéricâble, prudence. L'espace d'authentification peut être piégé par un pirate informatique.

Danger via MySpace et DailyMotion

Potentialités malveillantes à partir des sites communautaires MySpace et DailyMotion.

Un espace web Nestlé dangereux

Un espace Nestlé, dédié aux bébés, propose des potentialités malveillantes aux pirates

Le site de George W. Bush dangereux

Une faille sur le site Internet de l'ancien président américain, George W. Bush, permet de piéger les internautes.

Hack de badges Mifare Classic avec son smartphone

Bidouiller des cartes Mifare via le NFC de votre smartphone, possible, avec NFC Mifare Classic Scanner.

Cisco corrige une faille... en fait non !

Un jeune internaute de 14 ans aide Cisco à corriger une faille. Cisco corrige... à moitié !

Les Anonymous veulent libérer l'Internet Belge

Des hacktivistes, sous la bannière Anonymous Belgium, annoncent vouloir libérer le web royal le 15 juin prochain.

Arrestations dans le monde du Black Market

Après avoir piraté plusieurs banques, des pirates informatiques d'une quinzaine de pays arrêtés dans une vaste opération internationale.

Vos réactions ( 0 )

Réagissez à ce contenu

Réagir

Vous devez vous identifier pour ajouter un commentaire.

Cliquer ici pour vous inscrire.

 




Hacknowledge Contest Europa-Africa La Nuit du Hack Hacking In Progress La reference des emissions TV dediees a la cybersecurite Data Security Breach - Securite pour entreprise, pme, pmi Hack Contest Abidjan


Syndication RSS

nabaztag

  • http://www.wikio.fr
  • netvibes
  • NewsGator Online
  • Rojo
  • Bloglines
  • Google

ZATAZ mobile et PDA