CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

/// ALERTE \\\ Risque de hack de pseudo

Fire_Storm
Fire_Storm
Niveau 10
19 août 2013 à 12:28:19

Une CSRF ne fait rien d'autre que de vous "forcer la main" (et même si c'est le "client" qui exécute l'action c'est quand même toi à la base qui le "force" donc pour les problèmes je n'en suis pas si sûr que ça).

On ne peut pas deviner vos informations ou vous les piquer avec une CSRF par contre ce qui peut être dangereux c'est de vous faire cliquer sur un lien qui va dire par exemple "Change ton mot de passe actuel par test". Évidemment pour que ça marche il ne faut pas qu'il y ai de validation (du genre tapé son ancien mot de passe, car ça le pirate ne peut le savoir)

Ou par exemple admettons que l'admin pour bannir une personne doivent se rendre sur la page bannir.php?pseudo=monpseudo, vous l'invitez à cliquer sur un lien qui va le rediriger vers cette page, et comme il est connecté et que le site pense que la requête provient de lui (ce qui est le cas bien que l'intention n'était pas là) il l’exécute et monpseudo est donc banni.

Des protections existent évidemment, principalement la génération d'un token suffisamment aléatoire, on stocke ce token et on l'utilise à chaque formulaire et on vérifie que les 2 soient les mêmes (le pirate ne peut en théorie pas savoir quel est ce token (sauf si il est trop prévisible)). En bref si l'admin clique sur le lien il sera redirigé vers la page mais celle ci risque fort de remarquer que les tokens ne correspondent pas donc il ne fera strictement rien.

Les CSRF sont parfois assez vicieuses dans le sens où il ne faut pas toujours cliquer sur un lien pour que ça marche et et que celle ci n'est pas toujours "visible". Si le site le permet on peut faire en sorte qu'elle soit "automatique".

Facebook en avait fait les frais à une époque et il suffisait simplement de visiter le mur ou la publication (ou plutôt que votre navigateur tente de charger la publication malveillante) pour que la CSRF se lance.

Banni-IRL
Banni-IRL
Niveau 8
19 août 2013 à 12:48:01

Ce piège a summerfag :rire:
Les comptes premium c'est une légende :ok:

KR3KZ
KR3KZ
Niveau 8
19 août 2013 à 13:33:32

Une faille XSS, n'importe quoi -_-
Tu injecte du code visible uniquement en local (sauf infex -> index.php), ce n'est certainement pas du XSS

Coeff_6
Coeff_6
Niveau 10
19 août 2013 à 16:22:48

Salut,

Je me permet une petite incrustation, pour vous raconter mon témoignage :

Hier, j'avais cliqué sur ce genre de lien, mais je me suis montré méfiant : Je trouvais étrange qu'un tel hack permettant de passer Premium (alors que ça n'existe pas, mais je n'étais pas au courant ...) existe ... Du coup je n'ai pas voulu renseigné mon pseudo et j'ai quitté la page. D'autant plus qu'il n'y avait même pas de champ Mot de Passe, ce qui paraissait encore plus louche.

Et j'avais bien fait. Mon pseudo n'a pas été hacké, sinon j'aurais déjà été banni. Mais ce qui m'a vraiment mis la puce à l'oreille, c'était l'URL : un "i" avait remplacer le "l" de noelshack. J'ai tout de suite compris que c'était un piège ...
Si ce site a réussi à piéger pas mal de personnes, c'est parce qu'il usurpe parfaitement le bien connu noelshack (design, background ...) ce qui a pu porter confusion a de nombreuses victimes.

En résumé : Si vous avez cliqué par erreur sur ce lien, ce n'est pas grave. Ce qu'il ne faut SURTOUT pas faire c'est renseigner votre pseudo dans le champ, car sinon là vous serez vraiment mal ...

Assitou3
Assitou3
Niveau 10
19 août 2013 à 18:24:52

Merci de l'avoir dit.

Florance
Florance
Niveau 10
19 août 2013 à 18:59:54

Chaud c'est flippant. :noel:
Mais merci pour l'information ! :hap:

Happu
Happu
Niveau 10
20 août 2013 à 04:30:23

Post avant pseudo d'un technicien de JVC qui dira "Corrigé, nous sommes désolé d'avoir pris du temps." :hap:

Transpac
Transpac
Niveau 10
21 août 2013 à 20:27:53

La faille a été corrigée aujourd'hui je crois, JVC a ajouté un nouveau hash dans le formulaire.

Cpt-Olimar
Cpt-Olimar
Niveau 10
21 août 2013 à 21:48:00

Ouep, faille corrigé

Sous forums
  • Gestion des forums sans modérateurs
  • Sondages
  • Suggestions jeuxvideo.com
  • Boutique jeuxvideo.com
  • Demandes d'élections
La vidéo du moment