On ne peut pas ne pas tenir compte de tinyurl sinon c'est la porte ouverte à n'importe quoi ! Ce n'est pas normal qu'un navigateur soit sensible à ce genre d'attaque, c'est là mon propos.
là il faut un peu d'imagination et imaginer que tinyurl renvoie un lien sur jira avec les paramètres qui vont bien pour exécuter un action dans la session de l'admin qui exploite une faille gzeusseusseu. j'avoue l'attaquant aurait pu balancer direct le lien vers jira mais bon ça aurait été un chouïa suspect, non ?
si le navigateur avait fait son boulot, il n'aurait pas transmis les cookies, jira aurait envoyé bouler le navigateur de l'admin et l'attaquant n'aurait pas profité de la session de l'admin.
je n'ai pas la moindre idée de ce que je lis et ce que je raconte !
Bah si ça vient d'une autre machine puisqu'il est question de tinyurl... du coup ça ressemble à du CSRF plutôt qu'à du XSS à moins que ce soit un combo.
la page fournie par tinyurl n'aurait jamais dû pouvoir faire quoi que ce soit sur l'application JIRA (transmettre le cookie de session de l'admin en tout cas). D'ailleurs dans la spec des cookies, il est stipulé que les cookies ne doivent pas être transmis en cas de cross domain... mais visiblement tout le monde s'en fout !!!!
[^] # Re: Ses limites actuelles...
Posté par tyoup . En réponse à la dépêche Conférence Parinux - Le langage de programmation GO. Évalué à 8.
[^] # Re: Un langage amateur sympa, mais qui se prend trop au sérieux
Posté par tyoup . En réponse à la dépêche Le langage ooc auto-hébergé - les nouveautés de rock 0.9.0. Évalué à 10.
[^] # Re: Mesures anti-phishing.
Posté par tyoup . En réponse au journal Des serveurs de la fondation Apache compromis à cause d'un tinyurl, entre autre.. Évalué à 0.
[^] # Re: Mesures anti-phishing.
Posté par tyoup . En réponse au journal Des serveurs de la fondation Apache compromis à cause d'un tinyurl, entre autre.. Évalué à -1.
et si j'ai bien lu il était question de vol de session... j'ose espérer que sans session en cours l'exploit ne soit pas possible.
GET /5dzzw HTTP/1.1
Host: tinyurl.com
HTTP/1.1 301 Moved Permanently
X-Powered-By: PHP/5.2.12
Location: http://linuxfr.org
Content-type: text/html
Content-Length: 0
Connection: close
Date: Mon, 19 Apr 2010 20:34:29 GMT
Server: TinyURL/1.6
là il faut un peu d'imagination et imaginer que tinyurl renvoie un lien sur jira avec les paramètres qui vont bien pour exécuter un action dans la session de l'admin qui exploite une faille gzeusseusseu. j'avoue l'attaquant aurait pu balancer direct le lien vers jira mais bon ça aurait été un chouïa suspect, non ?
si le navigateur avait fait son boulot, il n'aurait pas transmis les cookies, jira aurait envoyé bouler le navigateur de l'admin et l'attaquant n'aurait pas profité de la session de l'admin.
je n'ai pas la moindre idée de ce que je lis et ce que je raconte !
[^] # Re: Qu'en est-il...
Posté par tyoup . En réponse à la dépêche Le point sur Java 7. Évalué à 2.
pourquoi générer du code ? c'est perdre de l'information, la dévaloriser !
pourquoi abuser du copier/coller ? à moins d'en vouloir aux gens qui vont relire...
le but d'un langage c'est quand même d'avoir le maximum d'information tout en ayant le minimum à exprimer
[^] # Re: Mangez du XML
Posté par tyoup . En réponse à la dépêche Sortie de Scub Foundation Socle Technique Java Open Source. Évalué à 1.
[^] # Re: Mangez du XML
Posté par tyoup . En réponse à la dépêche Sortie de Scub Foundation Socle Technique Java Open Source. Évalué à 1.
[^] # Re: Qu'en est-il...
Posté par tyoup . En réponse à la dépêche Le point sur Java 7. Évalué à 7.
titi = toto == 1 ? 2 : 3; // soleil
et indenter son code et ne pas oublier les commentaires
[^] # Re: Qu'en est-il...
Posté par tyoup . En réponse à la dépêche Le point sur Java 7. Évalué à 2.
c'est l'hôpital que se fout de la charité
[^] # Re: Mesures anti-phishing.
Posté par tyoup . En réponse au journal Des serveurs de la fondation Apache compromis à cause d'un tinyurl, entre autre.. Évalué à 1.
la page fournie par tinyurl n'aurait jamais dû pouvoir faire quoi que ce soit sur l'application JIRA (transmettre le cookie de session de l'admin en tout cas). D'ailleurs dans la spec des cookies, il est stipulé que les cookies ne doivent pas être transmis en cas de cross domain... mais visiblement tout le monde s'en fout !!!!
# Excel
Posté par tyoup . En réponse à la dépêche Acceleo 2.7.0 est sorti !. Évalué à 1.
[^] # Re: Touche pas à (mon) grisbi !
Posté par tyoup . En réponse au journal Avec SPDY, Google souhaite accélérer remplacer/accélérer HTTP. Évalué à 1.
[^] # Re: Touche pas à (mon) grisbi !
Posté par tyoup . En réponse au journal Avec SPDY, Google souhaite accélérer remplacer/accélérer HTTP. Évalué à 1.
[^] # Re: À rebours?
Posté par tyoup . En réponse à la dépêche GDB 7.0 et le déverminage concurrentiel à rebours. Évalué à 8.
désolé pour le bug mais je ne peux pas remonter dans le temps
[^] # Re: À rebours?
Posté par tyoup . En réponse à la dépêche GDB 7.0 et le déverminage concurrentiel à rebours. Évalué à 3.
[^] # Re: multi-colonnes (CSS3)
Posté par tyoup . En réponse à la dépêche Firefox "Shiretoko" 3.5 est sorti. Évalué à 3.
# sérieux...
Posté par tyoup . En réponse à la dépêche Orange lance un terminal Internet sous GNU/linux !. Évalué à 1.
# je prends les paris
Posté par tyoup . En réponse à la dépêche GNOME 2.26 est disponible. Évalué à -1.
# Un livre ?
Posté par tyoup . En réponse au message cherche tuto interessant sur perl. Évalué à 1.
# 51 ou 52 ...
Posté par tyoup . En réponse à la dépêche Le test Acid3 a été publié en version finale. Évalué à -1.
# Intégrer un cerveau
Posté par tyoup . En réponse à la dépêche Ubuntu Brainstorm : déposez et votez pour des idées d'amélioration. Évalué à -5.
Merci de votre compréhension.
[^] # Re: Quand on aime on a toujours 20 ans.
Posté par tyoup . En réponse à la dépêche Sortie de Perl 5.10.0. Évalué à 1.
c'est fini :'(
# hum ...
Posté par tyoup . En réponse au message dique dur externe ext3 : accès en écriture (non root). Évalué à -3.
# hum ...
Posté par tyoup . En réponse à la dépêche Résultats du concours LinuxFr « Lettre au Père Noël ». Évalué à 1.
[^] # Re: Libérez les terminaux !
Posté par tyoup . En réponse à la dépêche Un téléphone mobile de conception française sous Linux. Évalué à 0.