Apparemment, Twitter ne filtrerait pas l'attribut onmouseover des liens postés, ce qui aurait permis à des tweet d'exécuter du code javascript arbitraire chez leurs lecteurs (quand la souris passe sur le lien bien sur). La personne qui a rapporté cette faille a juste utilisé cette faille pour faire une démo de "vers" twitter, qui se retweete "tout seul" (enfin, on mouse over), mais il affirme que d'autres personnes moins bien intentionnées auraient utilisé cette faille à de moins bons escients.
On peut cela dit saluer la réactivité de l'équipe Twitter, qui a mis 6 heures et 6 minutes pour régler ce souci.
À vous d'essayer maintenant de voir si cette même faille est présente dans identi.ca, ou dans la tribune DLFP ;)
Source : http://bits.blogs.nytimes.com/2010/09/21/twitter-hacked-tues(...)
# Correction sur la vulnérabilité
Posté par Sebastien (site web personnel) . Évalué à 8.
[^] # Re: Correction sur la vulnérabilité
Posté par phoenix (site web personnel) . Évalué à 3.
# Tribune DLFP
Posté par Infernal Quack (site web personnel) . Évalué à 9.
Sinon dans le genre "vers", il y avait les virus de tribune. Mais cela a été fixé en testant le referer et en interdisant la méthode GET. Depuis on a le virus belge : "Copies/colles ce texte et postes le sur la tribune".
Et ce genre de faille (XSS ) est super courant. Elle était par exemple présente sur les sites de openDesktop.org (kde-look.org,...) au début.
Cela dit pour un site comme Twitter, ça la fout mal d'avoir laisser passer une telle faille.
L'association LinuxFr ne saurait être tenue responsable des propos légalement repréhensibles ou faisant allusion à l'évêque de Rome, au chef de l'Église catholique romaine ou au chef temporel de l'État du Vatican et se trouvant dans ce commentaire
[^] # Re: Tribune DLFP
Posté par gUI (Mastodon) . Évalué à 2.
Ça en serait presque étonnant qu'il ait fallu tant de temps pour la découvrir !
Serait-ce une faille récente ? (suite à une mise à jour quelconque)
En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.
[^] # Re: Tribune DLFP
Posté par Nimlar . Évalué à 1.
"We discovered and patched this issue last month. However, a recent site update (unrelated to new Twitter) unknowingly resurfaced it. "
l’intéressant est le "unknowingly".
[^] # Re: Tribune DLFP
Posté par DLFP est mort . Évalué à 4.
Ils ne savent pas utiliser correctement OAuth [1], sont incapables d'avoir une uptime correcte (d'où le malheureusement bien connu "fail whale") [2], et ont tout simplement réimplementé un pauvre IRC par dessus HTTP [3], tout en nécessitant 100 fois plus de ressources. Faut pas leur demander de savoir utiliser correctement un gestionnaire de version !
[1] http://arstechnica.com/security/guides/2010/09/twitter-a-cas(...)
[2] http://status.twitter.com/
[3] http://linuxfr.org/board/
DLFP >> PCInpact > Numerama >> LinuxFr.org
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.