La faille XSS de Twitter avait déjà été corrigée le mois dernier
Julien L. -
publié le Mercredi 22 Septembre 2010 à 11h04 -
posté dans Société 2.0
La faille XSS qui a affecté le réseau de micro-blogging Twitter avait été corrigée le mois dernier. C'est une mise à jour récente du site qui a réactivé par erreur cette vulnérabilité. Au total, près de 500 000 utilisateurs ont été touchés par la diffusion de messages vérolés.
Dans une note publiée sur le blog officiel de Twitter, l'un des membres de l'équipe de sécurité du service de micro-blogging est revenu sur cet incident en apportant quelques explications. Cette faille avait été découverte et corrigée le mois dernier par l'équipe de développement. Cependant, une mise à jour récente - indépendante de la nouvelle version de Twitter - l'a réouverte par inadvertance. "Cet exploit a uniquement affecté Twitter.com et n'a pas eu d'impact sur notre site web mobile ou sur nos applications dédiées" a-t-il tenu à souligner. Les solutions alternatives comme Seesmic, Echofon ou Tweetdeck n'ont pas non plus été touchées par cette vulnérabilité. "Il n'y a pas besoin de changer les mots de passe parce que les informations du compte n'ont pas été compromises à travers cette faille" a-t-il souligné. Rappelons que la faille a été exploitée par un code JavaScript. Interprété par le navigateur, il s'est servi de l'évènement OnMouseOver pour se re-publier ("retweet") au fur et à mesure dans le flux des utilisateurs. L'évènement OnMouseOver survient lorsque le curseur survole l'élément en question. Plus tard dans la journée, une version "évoluée" du code est même apparue. Celle-ci parvenait à se diffuser sans même être survolée. à lire aussi
4
Commentaires à propos de «La faille XSS de Twitter avait déjà été corrigée le mois dernier»
Répondre
malaga
le 22/09/2010 à 11:38
Cependant, une mise à jour récente - indépendante de la nouvelle version de Twitter - l'a réouverte par inadvertance.
Bravo la gestion de config !Pourquoi tiré un stagiaire ? Si personne lui a dit qu'une faille existait et si personne ne lui a dit de vérifier que l'ont avait corrigé sur la site il est pas responsable c'est les ingénieurs de la plateforme qui le sont
Mais sans dec vous y croyez vous a la faille corrigé qui revient miraculeusement via une mise a jour ? moi pas... |
A LA UNE
LES + COMMENTÉS
3 offres à partir de 319 €
7 offres à partir de 149 €
Télécharger
montage video,
adobe flash player,
redtube video downloader,
ground control,
bittorrent emule islande,
bittorrent emule island,
cryptage emule islande,
windows 8,
Accès rapide :
Encoder ou convertir |
Personnalisation |
Diagnostic |
eMule (et mods eMule) |
Photo numérique |
Outils Réseau |
Codecs et plugins |
|