30% des sites web présenteraient une faille exploitable

Guillaume Belfiore
Par Guillaume Belfiore, Rédacteur en chef adjoint.
Publié le 16 mars 2011 à 12h00
Marco Balduzzi, un chercheur italien spécialisé dans la sécurité Internet, a découvert une faille potentiellement exploitable sur près de 30% des sites Internet sur la Toile.

Nous connaissions les attaques cross-scripting (XSS) qui consistent à injecter un script malveillant au sein du code HTML ou encore les injections SQL, compromettant la base de données d'une application web. Voici désormais une nouvelle menace baptisée HPP (HTTP Parameter Pollution). Dans un papier qui sera présenté demain lors du sommet annuel du Black Hat, regroupant l'ensemble des experts de sécurité, M. Balduzzi explique qu'« une vulnérabilité HPP permet à un hacker d'injecter un paramètre au sein des URL générées par une application web ».

012C000004089882-photo-hpp.jpg
012C000004089884-photo-hpp.jpg

Nature d'un lien de sondage avant et après une attaque


L'attaque consiste à modifier un paramètre précédemment configuré en ajoutant un second disposant d'une dénomination similaire mais d'une valeur différente. Interrogé par le magazine Forbes, Marco Balduzzi déclare ainsi : « vous pouvez changer la valeur écrite au sein d'une application et lui demander d'opérer une action qu'elle n'est pas censée faire ». Le spécialiste ajoute que les conséquences de cette attaque sont étroitement liées au fonctionnement du service web ciblé. « Si vous contrôlez les paramètres vous pouvez faire n'importe quoi », ajoute-t-il.

Google, Facebook, Paypal, Microsoft mais aussi Symantec présenteraient des pages web vulnérables à cette attaque et ont été avertis par le spécialiste. En publiant son rapport (PDF), ce dernier souhaite alerter la communauté. Les vulnérabilités HPP ont été découvertes il y a deux ans et pourraient donc être exploitées à grande échelle.
Guillaume Belfiore
Par Guillaume Belfiore
Rédacteur en chef adjoint

Je suis rédacteur en chef adjoint de Clubic, et plus précisément, je suis responsable du développement éditorial sur la partie Logiciels et Services Web.

Vous êtes un utilisateur de Google Actualités ou de WhatsApp ?
Suivez-nous pour ne rien rater de l'actu tech !
Commentaires (0)
Rejoignez la communauté Clubic
Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.
Abonnez-vous à notre newsletter !

Recevez un résumé quotidien de l'actu technologique.

Désinscrivez-vous via le lien de désinscription présent sur nos newsletters ou écrivez à : [email protected]. en savoir plus sur le traitement de données personnelles