buzzy : ca fait 6h que je suis sur le pc
buzzy : c'est chaud
buzzy : je devais juste regarder mes mails :/
-- http://www.bashfr.org/?5731
  • KorbenKorben
  • RockXPRockXP
  • CréationsCréation
  • Contact et CVMe contacter
  • Proposer une infoProposer une info
  • Navigation hasardeuseAu hasard !
  •        Wiki de la liberté               


BlogBang

Enorme faille de sécurité dans le protocole JAR. Les applications web 2.0 sont touchées !

Par Korben | Nb visites : 117

capturegnucitienjar Enorme faille de sécurité dans le protocole JAR. Les applications web 2.0 sont touchées !

Un hacker de chez GnuCitizen vient de trouver une énorme faille de sécurité dans le protocole JAR. Quand je parle de protocole, je veux dire que JAR permet d’accèder à des fichiers dans un fichier compressé. (Zip… ou autre, vous verrez après)Pour accèder à ce fichier, il suffit d’appliquer la syntaxe suivante :

 

jar:[url vers l'archive]![chemin vers le fichier]

La première partie pointe vers l’url ou se trouve le fichier archive et le paramètre « chemin vers le fichier » qui commence le plus souvent par un / .

Par exemple, si dans l’archive, nous avons un repertoire Pictures dans lequel il y a une image a.jpg, on aura quelquechose comme ça

jar:https://domain.com/path/to/jar.jar!/Pictures/a.jpg

Voilà pour l’intro… Vous l’aurez compris, le fichier a.jpg s’ouvrira avec comme chemin celui de l’archive… donc un truc comme ça

https://domain.com/path/to/a.jpg

Alors, quel est le problème ? Le problème c’est que n’importe quelle application web (même les plus grosses) qui autorise l’upload de fichiers JAR/ZIP est potentiellement vulnérable à un Cross Scripting permanent. Tout le monde est vulnérable… Des web mails, aux systèmes d’upload de fichiers en passant par des outils de travail collaboratif… Bref, pas mal de trucs web 2.0. (Google et Microsoft sont par exemple faillibles)

Là ou ça devient marrant, c’est que si vous prenez un format de fichier OpenOffice (odt) ou le format Open Document de Microsoft, on se rends compte qu’eux aussi sont basé sur la norme ZIP. Il suffit donc de créer un document avec Word avec de format ouvert, de le renommer avec l’extension Zip pour pouvoir l’ouvrir et en changer le contenu. C’est à dire qu’un attaquant pourrait inclure simplement une page HTML « démoniaque » à l’intérieur. Ensuite, il lui suffit de redonner la bonne extension au fichier (.doc ou .odt) et de l’envoyer sur le site de sa victime via n’importe quel formulaire.

L’attaquant n’aura alors plus qu’à appeler son fichier directement avec le protocole JAR pour lancer sa page HTML.

Un autre intérêt peut être aussi de passer outre les antivirus en utilisant une extension non reconnue par ces derniers, et il est aussi possible d’encapsuler les jars entre eux, ou d’y placer d’autres type de protocoles data: pour échapper aux radars…

Vous l’aurez compris, c’est une faille très très grâve qui touche tout le monde ! Le seul moyen de se protéger, c’est de véritablement vérifier le contenu de ce qu’upload vos utilisateurs, mais parfois, cela est impossible surtout avec des formats comme les .odt ou .doc. Vous devez donc les renommer, les ouvrir, verifier leur contenu. Tout ceci est évidement temporaire le temps que les sociétés d’antivirus et d’IDS se mettent à la page… Je pense quand même qu’ils ont un peu de boulot !

Toutes les infos sont ici

Publicité

Je vous recommande aussi la lecture des sujets suivants

  • Une icône personnalisée pour votre site sur l’iPhone et l’iPod Touch
  • Renommez facilement vos tags MP3 sous Linux
  • Faites votre Sitemap en 1 clic !
  • La Freebox HD supporte enfin le format MKV
  • BitTorrent DNA vulnérable à une attaque à distance
  • J’ai testé pour vous : Omemo le méga serveur de fichiers p2p
  • Faire cohabiter les liens entrants Google et Technorati dans Wordpress 2.3
  • Grosse faille dans le format PDF
  • Furk – Le site qui partage vos fichiers et vous télécharge vos .torrent
  • Faille JAR, un premier Proof of Concept vient de sortir

Faites un lien vers cette news sur votre site



7 commentaires

  1. shadeone Reply to this comment


    Les JAR sont pas dangereux en eux même, apparement, c’est un peu la logistique de guerre. Ils ne tuent personne directement, mais permettent le camouflage, le transport et la livraison facile de troupes de choc à l’intérieur du territoire ennemi ;)

    Posté le 7 novembre 2007 à 09:30:02

  2. admin Reply to this comment


    Exact Shadeone :-) La comparaison est très bonne mais faut arrêter de regarder des films de guerre ;-)

    Posté le 7 novembre 2007 à 09:57:53

  3. Kyro (infomars.fr) Reply to this comment


    les themes Firefox sont en jar ….

    Posté le 7 novembre 2007 à 10:03:34

  4. tsukasa Reply to this comment


    hehehe, je sent que sa doit etre la panique dans les grosses entreprises :P

    Posté le 7 novembre 2007 à 12:56:11

  5. Amadeus Reply to this comment


    Et pas que chez les grandes, n’importe quel script-kiddy(-wannabe) pourrait s’amuser avec n’importe qui… d’autant plus que la révelation d’une faille de sécurité s’accompagne souvent d’un exemple concret, facile à extrapoler pour quelqu’un disposant de suffisament de connaissances en la matière… du moins je pense :D

    Posté le 8 novembre 2007 à 07:09:39

  6. &NonBreakingSPace; » Blog Archive » Enorme faille de sécurité dans le protocole JA Reply to this comment


    [...] Vous lâ??aurez compris, câ??est une faille très très grâve qui touche tout le monde !  Le seul moyen de se protéger, câ??est de véritablement vérifier le contenu de ce quâ??upload vos utilisateurs, mais parfois, cela est impossible surtout avec des formats comme les .odt ou .doc. Vous devez donc les renommer, les ouvrir, verifier leur contenu. Tout ceci est évidement temporaire le temps que les sociétés dâ??antivirus et dâ??IDS se mettent à la pageâ?¦ Je pense quand même quâ??ils ont un peu de boulot ! Toutes les infos sont ici Source:  Korben.info [...]

    Posté le 8 novembre 2007 à 19:59:46

  7. Marcel le Libriste Reply to this comment


    Format OpenDocument de Microsoft : informé comme vous l’êtes, laissez donc faire les autres plutôt que de raconter n’importe quoi. Ce serait mieux!

    D’ailleurs, votre manque de professionnalisme est tel que même les accents ne ressemblent à rien dans votre site…

    Posté le 31 janvier 2010 à 03:14:03

  • Recevez mes news par email !

  • Recent Comments

    • Hebus: Y a pas moyen de faire des adaptateurs manette/ boitier pour ne pas avoir a abimer sa jolie manette collector ?
    • Toutestici.eu: C’est cool !
    • Tokxik: c’est sympas surtout pour les fans de retro, bisar que les chinois n’y aie pas penssé avant à...
    • QuentinZone: Je préfère les jeux les récent, mais chacun ses goût
    • Tea-bo: Ça c’est génial comme truc ! bravo et merci pur cette découverte
  • Recherche


    Resultats

  • Articles récents

    • Multi Video Games System – L’adaptateur de manettes universel
    • Je joue une fille mais je suis un gaaaaars
    • Découvrez le Stochasticity
    • Je suis fier de contribuer à la Carte Musique Jeune
    • Le rapport RSF des ennemis d’Internet
    • Vous devrez être connecté en permanence pour jouer à Command & Conquer 4 (oui, aussi)
    • Comment construire un vrai R2D2
    • Edito du 11/03/2010
    • oSpy – Espionnez les trames (même chiffrées) qui sortent de vos logiciels Windows
    • FeelHome – Partagez votre disque dur sur Internet
  • RSS Dernières offres d’emploi

    • Freelance Journaliste Informatique (paris)
    • Stage Développeur Web H/F Expérimenté (Angers)
    • CDD Développeur Web PHP/MySQL/Javascript H/F Expérimenté (Asnières-sur-Seine)
    • Stage EMarketing & Community Management H/F Débutant (Paris)
    • Stage Chargé du webmarketing H/F (Paris)
    • CDI Développeur iPhone H/F Expérimenté (Paris)
    • Stage Web designer H/F Débutant (paris)
  • Promo

    Wiki de la liberté
  • Partenaires

    • Geoffrey Dorne
    • Hodiho
    • Le wiki de la liberté
    • NoKenny
    • Nuit du Hack
    • Offres d'emploi web et high-tech
    • Pingoo
    • Règles Zéro
    • Recettes de gratins
    • Tkaap
    • Tux Planet
    • Tuxboard
    • Vincent Abry
    • Web 2.0
    • Xtelle
  • Articles populaires

    • Repartez avec un NAS LG N2B1
    • Un cadeau d’exception pour les fans de StarWars
    • BIG GOUVERNEMENT IS WATCHING YOU !
    • 300 invitations pour Alldebrid
    • ACTA, 10 ans après…
    • Go Francis, Go !
    • Encore une bonne raison de ne plus aller au cinéma !
    • TMG part conquérir le coeur des français
    • RemixJobs – Lancement de la beta
    • Vous devrez être connecté en permanence pour jouer à Command & Conquer 4 (oui, aussi)
    • Hé, merci les gars !
    • Je suis fier de contribuer à la Carte Musique Jeune
Powered by Technorati feed

Creative Commons License - 46 korbenautes connecté(s)