Safari vulnérable au spoofing d’adresses
La faille permet de lancer des attaques de phishing pour tromper l'utilisateur
David Lea, un chercheur en sécurité informatique vient de publier un script qui permet de tromper les utilisateurs de Safari sur l’adresse d’origine du site visité en utilisant une technique de spoofing.
Sur l’exemple qu’il montre, le navigateur d’Apple est trompé et affiche l’adresse dailymail.co.uk alors que la page visitée est en réalité deusen.co.uk. Cet exemple a été testé avec succès sur la dernière version de Safari sous iOS et OS X même avec les dernières mises à jour de sécurité installées. Son principe est simple : le code JavaScript que contient la page force le navigateur à visiter un autre site, et cela avant que la page actuelle ne soit chargée. Ceci est répété chaque 10 millisecondes en utilisant la fonction setInterval(), du coup le navigateur n’a pas le temps de modifier l’adresse du site dans la barre d’adresse.
Une telle faille de sécurité peut être utilisée pour lancer une attaque de phishing où la personne malveillante fait croire à l’internaute qu’il visite un site officiel, alors que la page affichée est en réalité un faux site similaire au premier et est destiné à voler l’identifiant et le mot de passe de l’utilisateur. Ce dernier, convaincu qu’il visite le site officiel, pourrait très bien entrer le code de sa carte de crédit qui sera ensuite récupéré par le hacker.
Code : Sélectionner tout - Visualiser dans une fenêtre à part
1
2
3
4
5
6
7 <script> function f() { location="dailymail.co.uk/home/index.htm…"+Math.random(); } setInterval("f()",10); </script>
Il semblerait que cette attaque marche bien sous MacBook mais pas les iPad. En effet, la barre d’adresse de Safari sur iPad est périodiquement rafraîchie ce qui permet d’affiche l’adresse réelle de la page visitée. Toutefois, certains utilisateurs pourront quand même être trompés puisqu’il n’est pas commun de revérifier constamment sa barre d’adresse pour voir si l’adresse de la page n’a pas changé.
Pour rappel, David Leo, avait publié en février dernier une autre démonstration sur SecureLists où il profita d’une importante faille sur Internet Explorer pour injecter du contenu d’un site sur un autre site tout en faisant croire à l’utilisateur qu’il s’agissait d’un contenu interne.
Source : Net Security
Et vous ?
Que pensez-vous de cette vulnérabilité ?
Partager