Une faille (que je qualifierai d'assez sérieuse) vient d'être découverte dans Mozilla/Firefox: http://www.shmoo.com/idn/(...)
En cliquant un lien (qui semble pointer sur http://paypal.com/(...)) on arrive sur un autre site (http://xn--pypal-4ve.com/(...)) avec dans la barre d'adresse http://paypal.com/(...) !
Si on regarde la source de la page affichée, on voit que l'on n'est pas sur http://paypal.com/(...)
A l'heure actuelle aucun correctif n'est disponible. :-(
Plus d'info:
http://www.shmoo.com/idn/homograph.txt(...)
http://news.google.fr/news?q=faille%20firefox&hl=fr&lr=&(...)
V. Workaround
You can disable IDN support in mozilla products by setting 'network.enableIDN'
to false. There is no workaround known for Opera or Safari.
VI. Vendor Responses
Verisign: No response yet.
Apple: No response yet.
Opera: They believe they have correctly implemented IDN, and will not be
making any changes.
Mozilla: Working on finding a good long-term solution; provided clear
workaround for disabling IDN.
# Effectivement
Posté par Zorro (site web personnel) . Évalué à 0.
# C'est pas une faille en tant que telle de Mozilla
Posté par Geo Vah . Évalué à 10.
"They believe they have correctly implemented IDN, and will not be
making any changes".
C'est le protocole en lui même qui est foireux, pas l'implémention.
Pour expliquer rapidement, au lieu d'avoir des noms de domaines en ASCII 7(8?)bit, on est passer en nom de domaines unicodes.
Or certain caractère n'ayant pas le même "numéro" sont réprésentés de la même manière : le caractère 'a' et & # 1 0 7 2; sont différents mais correspondent à la lettre 'a ' à l'affichage.
ainsi www.paypal.com et www.pаypal.com sont deux adresses différentes pour le DNS et la résolution de nom mais sont affichés "www.paypal.com" dans le navigateur.
Mozilla réfléchit à la mise en place d'outil anti-spoofing (et donc anti-fishing) par exemple, pour détecter les astuces de types <a href="www.paypa1.com">www.paypal.com</a>.
PS : d'ailleurs c'est marrant, meme dans mon texte a et а sont équivalent ;-)
[^] # Re: C'est pas une faille en tant que telle de Mozilla
Posté par Geo Vah . Évalué à 10.
Bon il faut lire :
ainsi www.paypal.com et www.p & # 1 0 7 2; ypal.com sont deux adresses différentes pour le DNS et la résolution de nom mais sont affichés "www.paypal.com" dans le navigateur.
[^] # Re: C'est pas une faille en tant que telle de Mozilla
Posté par Colin Leroy (site web personnel) . Évalué à 5.
Ça donne un nouveau sens à "vérifier ses liens de près"...
[^] # Re: C'est pas une faille en tant que telle de Mozilla
Posté par jigso . Évalué à 2.
En ce qui me concerne, les sites sur lesquels je peux laisser des infos (login/passwd) sont dans des bookmarks, parfois il m'arrive de taper directement l'url, mais je ne vois pas aller pêcher un lien d'un site sensible via un lien dans un forum par exemple, ou dans un email.
Même si le problème reste entier, je ne pense pas que le risque de se faire avoir soit si grand - mais je me trompe peut-être...
[^] # Re: C'est pas une faille en tant que telle de Mozilla
Posté par Matthieu Moy (site web personnel) . Évalué à 3.
Vivent les mails en HTML ;-)
[^] # Re: C'est pas une faille en tant que telle de Mozilla
Posté par chl (site web personnel) . Évalué à 3.
[^] # Re: C'est pas une faille en tant que telle de Mozilla
Posté par dripple . Évalué à 4.
# Ca va durer....
Posté par Uld (site web personnel) . Évalué à 6.
Exemple du grand méchant qui veut voler les mots de passe des moules: Il achète aujourd hui le NDD linuxfr.org en remplacant une lettre par son code ascii. Après il n'a plus qu'a faire un fake du site linuxfr, s'arranger pour que les gens viennent sur son site pensant que c'est le vrai linuxfr (bon là il utilise les moyens qu'il veux: post d'un lien dans une tribune, sur un forum disant "linuxfr ca rulez" et il met son lien pourri (qui apparaitra comme normal puisque le caractère ascii est interprété), et attendre que quelque pigeons entrent leur login et pass sur ce qu'ils croient être le formulaire d'identification pour que le grand méchant recoivent leur identifiant.
Bref, tant que les caractère codé en ascii sont autorisés par les registars, on est pas sorti de l'auberge....
[^] # Re: Ca va durer....
Posté par Uld (site web personnel) . Évalué à 5.
remplacez tous mes mots "ascii" par "unicode" :-)
[^] # Re: Ca va durer....
Posté par plagiats . Évalué à 2.
Il y a donc une solution possible au niveau du navigateur, non?
[^] # Re: Ca va durer....
Posté par bonnaud frederic (site web personnel) . Évalué à 1.
You can disable IDN support in mozilla products by setting 'network.enableIDN'
to false. There is no workaround known for Opera or Safari.
La solution consiste donc à désactiver le support "IDN".
[^] # Re: Ca va durer....
Posté par GnunuX (site web personnel) . Évalué à 3.
[^] # Re: Ca va durer....
Posté par ccomb (site web personnel) . Évalué à 3.
[^] # Rahhh
Posté par Vivi (site web personnel) . Évalué à 5.
Ici le 'a' dans paypal est remplacé par un a de l'alphabet cyrillique. Ça peut avoir un aspect légèrement différent, ça dépend des fontes utilisées. Mais il y a plein d'autres possibilités, par exemple il aurait pu remplacer le 'p' par 'р' (р).
# J'ai raté un truc ?
Posté par aedrin . Évalué à -3.
et j'ai effectivement l'impression d'être sur Paypal.
J'ai ensuite regardé le source et les informations sur la page... et j'ai toujours l'impression d'être sur paypal.
a- il s'agit effectivement du site officiel de paypal et c'était une blague et donc je suis aussi lourd qu'un éléphant dans un magasin de porcelaine et je n'ai pas d'humour...
b- ce n'est pas paypal je suis donc un vrai gogo facile à arnaquer... mais où voyez-vous dans le source (ou ailleurs) que ce n'est pas le cas ?
c- autre ?
Merci
[^] # Re: J'ai raté un truc ?
Posté par plagiats . Évalué à 4.
Va sur cette page pour tester: http://www.shmoo.com/idn/(...)
(tu as du cliquer sur mes liens pointant vers paypal, qui sont de vrais liens parce que je suis un gentil)
[^] # Re: J'ai raté un truc ?
Posté par aedrin . Évalué à -1.
Ben, justement, la page est bronsonisée... j'essaierai plus tard
[^] # Re: J'ai raté un truc ?
Posté par plagiats . Évalué à 2.
# Je vais sans doute dire une connerie
Posté par bonnaud frederic (site web personnel) . Évalué à 7.
Au moins ça paraitrait un peu bizarre. Et on pourrait tenter de se méfier.
[^] # Re: Je vais sans doute dire une connerie
Posté par fleny68 . Évalué à 2.
http://fynl.free.fr/vrac/faile.png(...)
[^] # Re: Je vais sans doute dire une connerie
Posté par ccomb (site web personnel) . Évalué à 4.
# pas de correctif mais une astuce simple...
Posté par kolter (site web personnel, Mastodon) . Évalué à 3.
dans les gecko* et faut aller dans about:config, chercher idn et mettez la valeur de network.enableIDN à false ...
M.
[^] # Re: pas de correctif mais une astuce simple...
Posté par Mathieu Pillard (site web personnel) . Évalué à 2.
https://bugzilla.mozilla.org/show_bug.cgi?id=261934(...) vient de résoudre le probleme, et il y aura probablement une version de firefox avec cette pref a false par défaut en attendant un meilleur fix, mais pour le moment, ya pas de workaround.
[^] # Re: pas de correctif mais une astuce simple...
Posté par Gof (site web personnel) . Évalué à 2.
http://bugs.kde.org/show_bug.cgi?id=98831(...)
[^] # Re: pas de correctif mais une astuce simple...
Posté par Olivier Guerrier . Évalué à 1.
Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.7.5) Gecko/20050110 Firefox/1.0 (Debian package 1.0+dfsg.1-2)
[^] # Re: pas de correctif mais une astuce simple...
Posté par Mathieu Pillard (site web personnel) . Évalué à 3.
# Beh
Posté par cho7 (site web personnel) . Évalué à 4.
ps : Firefox 1.0 avec fr_FR@euro
[^] # Re: Beh
Posté par scand1sk (site web personnel) . Évalué à 3.
# La solution existe sous Firefox
Posté par XHTML/CSS inside (site web personnel) . Évalué à 3.
Pour Firefox, cette méthode fonctionne chez moi : http://users.tns.net/~skingery/weblog/2005/02/permanent-fix-for-shm(...)
Par contre, je n'ai pas trouvé pour Mozilla.
Quelqu'un a une solution ?
[^] # Re: La solution existe sous Firefox
Posté par jjl (site web personnel) . Évalué à 2.
# Verisign... Security Company ?
Posté par Mathieu Pillard (site web personnel) . Évalué à 3.
http://james.seng.cc/archives/2005/02/08/idn_and_homographs_spoofin(...)
Les navigateurs ne peuvent pas y faire grand chose (a part ne pas implementer IDN :). C'est surtout aux gens s'occupant de l'enregistrement des noms de domaines de ce style de faire attention...
[^] # Re: Verisign... Security Company ?
Posté par Gniarf . Évalué à 0.
en gros, le problème est ailleurs.
[^] # Re: Verisign... Security Company ?
Posté par plagiats . Évalué à 3.
tant dis que "paypal" à la place de "paypal"...
[^] # Re: Verisign... Security Company ?
Posté par Cedric Malherbe (site web personnel) . Évalué à 2.
Je ne peux m'empécher de faire un parallèle en pensant à ce que le bureau européen des brevets et le patent office américain se devraient aussi de faire... Bref, c'est pas gagné.
# Contournement avec Adblock
Posté par jjl (site web personnel) . Évalué à 1.
Toujours sur le même blog, il est proposé un contournement utilisant Adblock. L'idée est d'interdire tous les sites dont l'adresse est non-ASCII :
- Outils / Adblock / Preferences
- cocher : Adblock Options / site blocking
- ajouter le filtre : /[^\x20-\xFF]/
Après cela, un click sur le lien en cause ne fait plus rien.
L'URL du post : http://users.tns.net/%7Eskingery/weblog/2005/02/workaround-for-idn-(...)
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.