La faille XSS de Twitter avait déjà été corrigée le mois dernier

Julien L. - publié le Mercredi 22 Septembre 2010 à 11h04 - posté dans Société 2.0

La faille XSS qui a affecté le réseau de micro-blogging Twitter avait été corrigée le mois dernier. C'est une mise à jour récente du site qui a réactivé par erreur cette vulnérabilité. Au total, près de 500 000 utilisateurs ont été touchés par la diffusion de messages vérolés.

Les utilisateurs de Twitter ont eu une drôle de surprise hier, en se connectant sur le site web du service. En effet, une faille XSS (Cross Site Scripting) a été exploitée par quelques utilisateurs pour forcer la diffusion massive de messages vérolés sur le réseau de micro-blogging. Au total, près de 500 000 utilisateurs auraient été affectés par cette vulnérabilité.

Dans une note publiée sur le blog officiel de Twitter, l'un des membres de l'équipe de sécurité du service de micro-blogging est revenu sur cet incident en apportant quelques explications. Cette faille avait été découverte et corrigée le mois dernier par l'équipe de développement. Cependant, une mise à jour récente - indépendante de la nouvelle version de Twitter - l'a réouverte par inadvertance.

"Cet exploit a uniquement affecté Twitter.com et n'a pas eu d'impact sur notre site web mobile ou sur nos applications dédiées" a-t-il tenu à souligner. Les solutions alternatives comme Seesmic, Echofon ou Tweetdeck n'ont pas non plus été touchées par cette vulnérabilité. "Il n'y a pas besoin de changer les mots de passe parce que les informations du compte n'ont pas été compromises à travers cette faille" a-t-il souligné.

Rappelons que la faille a été exploitée par un code JavaScript. Interprété par le navigateur, il s'est servi de l'évènement OnMouseOver pour se re-publier ("retweet") au fur et à mesure dans le flux des utilisateurs. L'évènement OnMouseOver survient lorsque le curseur survole l'élément en question. Plus tard dans la journée, une version "évoluée" du code est même apparue. Celle-ci parvenait à se diffuser sans même être survolée.

Publié par Julien L., le 22 Septembre 2010 à 11h04
 
 
4
Commentaires à propos de «La faille XSS de Twitter avait déjà été corrigée le mois dernier»
 
Cependant, une mise à jour récente - indépendante de la nouvelle version de Twitter - l'a réouverte par inadvertance.
Bravo la gestion de config !
Encore un stagiaire qui va se faire virer chez twitter...
Pourquoi tiré un stagiaire ? Si personne lui a dit qu'une faille existait et si personne ne lui a dit de vérifier que l'ont avait corrigé sur la site il est pas responsable c'est les ingénieurs de la plateforme qui le sont

Mais sans dec vous y croyez vous a la faille corrigé qui revient miraculeusement via une mise a jour ? moi pas...
Mouarf,
C'est le retour du chat....
L'a bouffé le piaf!
L'affaire est close ^^
Télécharger
Look 'n' Stop
Firewall - Un firewall performant
 
WinAce
Compression et décompression - Compressez et décompressez tout les formats
 
eMule 0.46c [Max]
eMule (et mods eMule) - Version modifée d'eMule
 
Vista Customization Pack
Personnalisation - Un thème Vista pour XP
 
Crazy Fishing
Jeu d'adresse - Jeu de pêche multi-joueurs
 
Septembre 2010
 
Lu Ma Me Je Ve Sa Di
30 31 1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 1 2 3
4 5 6 7 8 9 10
Matoumba
EntrepreNantes
Numerama est un site du réseau PressTIC