Problème de sécurité pour le site Fedex
La société Fedex, spécialiste du transport et services de logistiques souffre de plusieurs problèmes sur son site Internet. Prudence aux liens qui peuvent vous être proposés.
Vous avez du très certainement dû en entendre parler : la superbe exposition « Toutânkhamon, le Trésor du Pharaon » organisée depuis le 23 mars 2019 à la Grande Halle de la Villette. Le rapport avec le transporteur Fedex ? Le géant de la logistique est le fournisseur officiel des services de logistiques pour la tournée mondiale du jeune roi Egyptien. Fedex a, dans le plus grand secret, transporté les trésors via un de ses avions. L’entreprise américaine achemina ensuite les objets issus du tombeau (+150), dans le nouveau musée du Caire, au pied des pyramides.
Double problème de sécurité pour Fedex
Le problème constaté par ZATAZ est double. La première faille concerne un cross-site scripting (xss reflechie), via une adresse officielle de Fedex. Ce type de faille pourrait permettre d’afficher une fausse page, une fausse information et/ou collecter certaines données appartenant à l’internaute connecté. Il faut cependant un lien particulièrement forgé pour réussi l’action. L’internaute à piéger doit cliquer dessus.
La seconde faille est une bête redirection (open redirection). Qui, au XXIe siècle propose encore des redirections automatique ? Le problème concerne l’espace « tchat » de la société. Il suffit de remplir le champs du chat Fedex (nom, prénom, mail) et de valider.
Si l’url a été agrémenté de quelques commandes supplémentaires, il est possible d’afficher un autre site web. Une fausse page de l’entreprise par exemple. Un piège efficace. Cette redirection est effectuée via l’url officiel, et sans prévenir l’internaute. Une faille dans un espace stratégique. Un attaquant pourrait, de la sorte, converser directement avec un client, future victime.
L’entreprise a été alertée, mais n’a jamais donné de réponse. Bilan, nous vous alertons afin que vous preniez toutes les précautions possibles lors de la réception d’un lien Fedex par courriel, ou via un site, forum, réseau social. Préférez taper vous même, dans votre navigateur préféré, l’adresse https://www.fedex.com