• [^] # Re: Tendance de fond ?

    Posté par . En réponse au journal Des serveurs de la fondation Apache compromis à cause d'un tinyurl, entre autre.. Évalué à 10.

    Il y a surtout un élément à prendre en compte : peu de sociétés communiquent lors d'une compromission et/ou d'un vol de données.
    Et parmi celles qui le font, encore moins donnent autant de détails que la fondation Apache, et je les en félicite.

    Au moins, on aura désormais un exemple concret et marquant d'une utilisation d'URL raccourcie lors d'une attaque ciblée. Cela fait des mois que les sociétés antivirus (entres autres) mettent en garde [1] contre les utilisations potentielles de ces services, que ce soit pour du XSS ou plus simplement pour rediriger vers une page malveillante exploitant des failles au sein des navigateurs. En effet, il suffit aujourd'hui de se rendre sur un site pour "se faire infecter" (en gros, pour exécuter du code arbitraire), et ce n'est pas valable que pour IE (exemple d'une faille récente sur Firefox 3.6 [2] ).

    [1] exemple au hasard : http://www.eset.com/blog/2009/02/25/tinyurl-the-tiny-terror
    [2] https://bugzilla.mozilla.org/show_bug.cgi?id=552216