Plusieurs failles de types XSS affectent le réseau social Facebook
Le réseau social Facebook est sujet à quatre failles de sécurité de type "Cross Site Scripting" (XSS). Un attaquant distant est en mesure de les exploiter afin de voler la session d’un utilisateur ou mener des attaques de type Phishing.
Le problème résulte d’un manque de contrôle sur certains paramètres avant de les afficher à l’utilisateur. Les pages affectées sont la page pour les développeurs, la page de création de compte, la page de connexion pour les utilisateurs de l’iPhone, et la page des applications.
Trois de ces quatre vulnérabilités supposent que la victime visite une page malicieuse envoyant une requête HTTP POST sur l’application Facebook, tandis que la dernière peut être exploitée uniquement en suivant un lien judicieusement conçu.
Chacune de ces failles de sécurité est accompagnée d’une preuve de concept, permettant très facilement de mener des attaques de grande ampleur.
Facebook travaille actuellement pour corriger ces différentes vulnérabilités.
Sources de l'article : GLOBAL SECURITY MAG (FR) et XMCO PARTNERS FR)
Security News (DE)
|
Security News (FR)
|
Security News (EN)