Avril Voir le profil de Avril
Posté le 20 juin 2012 à 10:56:43 Avertir un administrateur
En l'occurrence ça a été le cas à plusieurs reprises.
Comme tu peux le constater avec un outil permettant de récupérer le code source de la page sans afficher la page dans ton navigateur (curl par exemple), le dump est clean :
- Il n'y a aucun cookie (le header Set-Cookie n'est pas présent),
- Il n'y a aucun code JavaScript ni frame ni plugin (aucune balise de type <script>, <object>, <embed>, <frame>, <iframe>, et aucun évènement JavaScript du genre onload).
De plus, la faille des cookies a été corrigé par Dargor (filtrage des cookies en utilisant la regex /^[0-9a-zA-Z\-\[\]\_]{3,15}$/ dans https://www.jeuxvideo.com/js/base.js , ce qui permet d'être sûr qu'il n'y ait rien d'autre que du texte qui passe), et il est impossible de récupérer les cookies via JavaScript avec une faille XSS pour voler un compte étant donné qu'elles sont protégées depuis quelques années par le flag HttpOnly ( https://www.owasp.org/index.php/HttpOnly ). 