Vous parcourez actuellement les archives du blog Blog du cabinet ntiConseil pour le jour suivant : 30.9.2009.
- Accessibilité (14)
- Actualité (27)
- Chiffres (18)
- Collectivités (15)
- Droit & TIC (15)
- DSI (14)
- e-Marketing (15)
- Green IT (14)
- Outils (15)
- Sécurité (15)
- Search Marketing (15)
- Web Développement (14)
- 24.3.2010: Quel est le navigateur internet préféré des pirates ?
- 17.3.2010: Février 2010 : Baromètre des navigateurs
- 10.3.2010: Février 2010 : Baromètre des systèmes d'exploitation
- 24.2.2010: Google et les underscores dans les URL
- 17.2.2010: Buzz : polémique autour du web social de Google
- 10.2.2010: E-commerce en France : 25 milliards d'euros en 2009
- 3.2.2010: Le site internet d'une collectivité locale doit-il être déclaré ?
- 27.1.2010: Green IT : pensez aux outils collaboratifs
- 20.1.2010: Les outils Bing pour les webmasters
- 13.1.2010: Sécurité d'un site Internet Joomla!
- mars : 2010
- février : 2010
- janvier : 2010
- décembre : 2009
- novembre : 2009
- octobre : 2009
- septembre : 2009
- août : 2009
- juillet : 2009
- juin : 2009
- mai : 2009
- avril : 2009
- mars : 2009
- février : 2009
- janvier : 2009
- décembre : 2008
- novembre : 2008
- octobre : 2008
- septembre : 2008
- août : 2008
- juillet : 2008
- juin : 2008
- mai : 2008
- avril : 2008
- mars : 2008
- février : 2008
- janvier : 2008
- décembre : 2007
- novembre : 2007
- octobre : 2007
- septembre : 2007
- août : 2007
- juillet : 2007
- juin : 2007
- mai : 2007
Archive pour 30.9.2009
Sécurité : le vol de session
30.9.2009 par christophe.croisant.
Lorsque vous vous connectez à un site Internet pour y saisir votre nom d’utilisateur et votre mot de passe, celui-ci ouvre une session qui va rester ouverte jusqu’au moment où vous cliquez sur “déconnexion” ou fermez le navigateur. La gestion des sessions se fait suivant plusieurs techniques, la plus utilisée utilise les cookies, petites variables nommées, associées à des URLs et possédant une limite de validité dans le temps. Le serveur produit le cookie et le navigateur le transmet à chaque requête HTTP. Ainsi, si votre connexion n’est pas chiffrée, un attaquant qui vous dérobe ces fameux cookies accède simplement à votre session.
Pour obtenir cette information, l’attaquant capture (par différentes méthodes) tout ou partie du trafic entre le serveur HTTP et le client pour ensuite faire apparaître les transactions qui comportent une transmission de cookie et enfin déterminer quel est le cookie de session. Le service Google Mail, comme iGoogle utilise par exemple un seul cookie appelé GX pour identifier la session.
Sous Firefox 3, les cookies sont désormais stockés dans un fichier SQLite 3 sur lequel il est très facile de procéder à tous types de requête SQL. Un script permet ensuite la transposition d’un hôte cible à un autre en insérant un enregistrement adéquat dans la table et hop, le tour est joué ! l’attaquant est désormais identifié comme étant l’utilisateur de la session ouverte.
La solution pour éviter un tel vol est d’imposer systématiquement le chiffrement des communications (HTTPS pour le web, VPN pour les autres applications nomades,…). Il est également important de penser à “effacer ses traces” de navigation.
Posté dans Sécurité | 1 commentaire »