par tomtom » 19 Nov 2002 18:15
Bonojur ixussiens, ça fiat longtemps que je n'ai pas posté une petite mise en garde sécurité ( hé oui j'ai pas trop le temps en ce moment).
<BR>Voici la leçon du jour : "mefiez vous des urls".
<BR>
<BR>Avant de commencer, un exemple :
<BR>
<BR><!-- BBCode u2 Start --><A HREF="http://www.ixus.net@3639555429" TARGET="_blank">http://www.ixus.net@3639555429</A><!-- BBCode u2 End -->
<BR>
<BR>hé non, ce n'est pas ixus qui est au bout !
<BR>
<BR>Ceux qui connaissent cette notation, bravo, pour les autres, quelques explications....
<BR>
<BR>Une page Internet est disponible à une adresse :
<BR>
<BR><!-- BBCode auto-link start --><a href="http://www.google.fr" target="_blank">http://www.google.fr</a><!-- BBCode auto-link end -->
<BR>
<BR>Cette adresse (une URL) correspond à ceci :
<BR>
<BR><!-- BBCode auto-link start --><a href="protocole://utilisateur:mot_de_passe@hote/page_index" target="_blank">protocole://utilisateur:mot_de_passe@hote/page_index</a><!-- BBCode auto-link end -->
<BR>
<BR>C'est le veritable format d'une URL, voire les rfc...
<BR>
<BR>Pour créer l'URL du départ, plusieurs astuces :
<BR>1- l'hote peut bioen être une adresse ip, donc mon url est en fait :
<BR><!-- BBCode auto-link start --><a href="http://www.ixus.net@216.239.53.101" target="_blank">http://www.ixus.net@216.239.53.101</a><!-- BBCode auto-link end -->
<BR>
<BR>2- une adresse ip peut s'ecrire de manière décimale : 216*2^24 + 239*2^16 + 53*2^8 + 101 = 3639555429
<BR>
<BR>3- on peut placer un nom d'utilisateur devant un hote, et si ce nom est inconnu on met ce qu'on veut, ce n'est pas interprété par le serveur web
<BR>
<BR>4- on peut ommettre page_index, le serveur fournira comme un grand index.html ou autre...
<BR>
<BR>Vous avez compris, ici, je me connecte en fait à <!-- BBCode auto-link start --><a href="http://www.google.fr" target="_blank">www.google.fr</a><!-- BBCode auto-link end --> avec l'utilisateur <!-- BBCode auto-link start --><a href="http://www.ixus.net" target="_blank">www.ixus.net</a><!-- BBCode auto-link end --> qui ne sera pas interpreté....
<BR>Et il est fort probable que tout utilisateur non observateur va cliquer sur le lien en pensant aller sur les forums de ses rêves...
<BR>Ici ça ne prêtre pas trop à conséquence, mais imaginez un peu recevoir un mail comm ci :
<BR>
<BR>
<BR>" Vous êtes parmi les meilleurs clients de <!-- BBCode auto-link start --><a href="http://www.banque.com" target="_blank">www.banque.com</a><!-- BBCode auto-link end --> ! Nous avons donc le plaisir de vous offrir une année de frais de CB gratuite......
<BR>Cliquez simplement sur ce lien pour valider ceci :
<BR>
<BR><!-- BBCode auto-link start --><a href="http://www.banque.com@3639555429/offre_cb.asp" target="_blank">http://www.banque.com@3639555429/offre_cb.asp</a><!-- BBCode auto-link end -->
<BR>"
<BR>
<BR>Combien de clients vont penser faire une bonne affaire en cliquant, alors qu'ils vont tout simplement chez un pirate, qui aura pris soin de falsifier la page d'accueil de banque.com pour vous demander gentiment votre numero de cb ???
<BR>Ca parait simpliste, mais qui regarde vraiment les urls des liens ?
<BR>
<BR>Bon, voila, en conclusion de tout ca :
<BR>Pour faire de la sécurité, il ne suffit pas de mettre un firewall.... Il faut aussi et surtout informer les utilisateurs des risques qu'ils encourent !
<BR>
<BR>
<BR>Cordialement,
<BR>
<BR>Thomas
<BR>
<BR>p.s : il semble que certains proxys puissent proteger (volontairement ?) de ce genre de méfaits, puisqu'ils tentent de resoudre l'adresse correspondant à 3639555429, sans se rendre compte qu'il s'agit d'une ip !
<BR>Désolé pour ceux qui sont derrière ce genre de proxys, l'URL du début risque de ne pas fonctionner <IMG SRC="images/smiles/icon_razz.gif">
<BR>Bon amusement !
One hundred thousand lemmings can't be wrong...