CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

/// ALERTE \\\ Risque de hack de pseudo

TroIIeybus
TroIIeybus
Niveau 7
18 août 2013 à 03:31:31

Salut,

Si vous voyez un lien du style : http://www.noei*shack.fr/premium/

Ne cliquez surtout pas, il vous demande votre pseudo puis exploite une faille de sécurité de type CSRF qui poste un topic de flood de type « W%W%W%W% » avec votre pseudo.

Visiblement le hacker a une astuce que je ne connais pas encore pour contourner la sécurité ajoutée par les hashs dans le formulaire de création de topic.

Il y a déjà pas mal de victimes sur le 15-18 alors que la faille n'existe que depuis quelques minutes.

Hooby
Hooby
Niveau 9
18 août 2013 à 03:32:53

je me souviens y'avais eu ca y'a pas longtemp

Shafounet
Shafounet
Niveau 10
18 août 2013 à 03:33:37

ça me rappelle quelque chose ça. :hap:

EmmanuelMoire
EmmanuelMoire
Niveau 3
18 août 2013 à 03:35:43

Si on va dessus sans se connecter on ne risque rien? :(

TroIIeybus
TroIIeybus
Niveau 7
18 août 2013 à 03:36:37

Normalement il faut au moins entrer son pseudo puis attendre 1 seconde pour être piraté Emmanuel.

revelateur565
revelateur565
Niveau 10
18 août 2013 à 03:38:11

Je vais essayer de comprendre comment ca marche, en effet, il obtient les tokens mais j'ignore comment pour le moment.

axalas
axalas
Niveau 10
18 août 2013 à 03:39:10

En effet j'ai remarqué ce flood sur le 15-18.

revelateur565
revelateur565
Niveau 10
18 août 2013 à 03:41:02

Si t'es vraiment le responsable, j'aimerais savoir comment tu obtiens les tokens.
Cependant le pseudo est demandé, c'est pas pour rien, soit la méthode de création des tokens a été cra ckée, soit je sais pas d'ou ca pourrait venir.

TroIIeybus
TroIIeybus
Niveau 7
18 août 2013 à 03:41:58

https://www.jeuxvideo.com/forums/1-50-144141830-1-0-1-0-qui-a-un-ocr-jvc-en-php.htm

Un OCR en PHP. :rire:

Ce truc c'est moche, lent et fait pour les sites web hein :hap:

Petit_Fanfaron
Petit_Fanfaron
Niveau 5
18 août 2013 à 03:44:00

Mais si je met par exemple le pseudo "Avril" (juste une supposition) et que je ne suis pas loggé sa ne fait rien? :(

+Je crois que je me suis déjà fait avoir par un site similaire :-(

revelateur565
revelateur565
Niveau 10
18 août 2013 à 03:45:22

Non c'est pas un OCR.
Et si t'es pas loggé bien sur ca marche pas, sinon y'aurait pas besoin de faire cliquer, mais j'aimerais savoir comment les tokens sont obtenus, mp pls, je balancerais pas.

TroIIeybus
TroIIeybus
Niveau 7
18 août 2013 à 03:45:51

revelateur :d) L'OCR c'était sans rapport, je réagissais à un de ses vieux topics.

Petit_Fanfaron
Petit_Fanfaron
Niveau 5
18 août 2013 à 03:45:57

edwado :d) Oui, j'ai vu ce site sur le flood d'hier :noel:

revelateur565
revelateur565
Niveau 10
18 août 2013 à 03:46:15

Là dernière fois qu'on a vu un truck du genre, c'était avec une xss, PyjamaSam l'avait fait.

TroIIeybus
TroIIeybus
Niveau 7
18 août 2013 à 03:47:02

revelateur565 Voir le profil de revelateur565
Posté le 18 août 2013 à 03:46:15 Avertir un administrateur
Là dernière fois qu'on a vu un truck du genre, c'était avec une xss, PyjamaSam l'avait fait.

:d) L'avant-dernière fois la XSS... La dernière fois c'était du clickjacking.

TroIIeybus
TroIIeybus
Niveau 7
18 août 2013 à 03:48:04

edwado_ Voir le profil de edwado_
Posté le 18 août 2013 à 03:46:21 Avertir un administrateur
revelateur565 :d) je ne te dirais rien, c'est beaucoup trop simple.

:d) Moi ma théorie principale ce serait que les hashs ne dépendent simplement pas/plus du pseudo, mais j'ai la flemme de tester. :(

Petit_Fanfaron
Petit_Fanfaron
Niveau 5
18 août 2013 à 03:48:47

Comment ça?

TroIIeybus
TroIIeybus
Niveau 7
18 août 2013 à 03:50:03

Petit_Fanfaron Voir le profil de Petit_Fanfaron
Posté le 18 août 2013 à 03:48:47 Avertir un administrateur
Comment ça?

:d) Go Wikipédia si tu ne comprends pas un terme technique. :non:

revelateur565
revelateur565
Niveau 10
18 août 2013 à 03:50:04

Là c'est pas du clickjacking je pense.
Mais justement, comment ca crac*k les hash, fin soit c'est une page visitée qui les donne, soit je vois pas.

TroIIeybus
TroIIeybus
Niveau 7
18 août 2013 à 03:51:41

edwado_ Voir le profil de edwado_
Posté le 18 août 2013 à 03:50:00 Avertir un administrateur
TroIIeybus :d) c'est à dire?

:d) Je parle des différents hashs présents dans les données POST.

revelateur565 Voir le profil de revelateur565
Posté le 18 août 2013 à 03:50:04 Avertir un administrateur
Là c'est pas du clickjacking je pense.
Mais justement, comment ca crac*k les hash, fin soit c'est une page visitée qui les donne, soit je vois pas.

:d) Là c'est une simple CSRF. Il n'aurait pas pu cr*ck les hashs sans avoir récupéré le code source du site à cause des salts... Il a dit que c'était “très simple” quand même.

Sous forums
  • Gestion des forums sans modérateurs
  • Sondages
  • Suggestions jeuxvideo.com
  • Boutique jeuxvideo.com
  • Demandes d'élections
La vidéo du moment