Internet Explorer 8 serait mal protégé contre le 'clickjacking'

le 29/01/2009, par Vincent Delfau , Actualités, 469 mots

Le filtre censé protéger les utilisateurs d'Internet Explorer des méfaits du 'clickjacking' laisse les spécialistes de la sécurité sur leur faim. Intégré à la dernière version du navigateur de Microsoft, cet outil est présenté par l'éditeur comme une solution prête à l'emploi pour contrer ce type d'attaques sur le Web. Une faille qui affecte tous les navigateurs Le 'clickjacking' - ou 'UI Redressing' - est une faille affectant tous les navigateurs. Elle permet aux personnes malintentionnées de modifier le code d'une page pour que les clics des internautes déclenchent - via un calque transparent renfermant des liens dissimulés - des actions non désirées de façon indécelable. Des pirates peuvent ainsi effectuer des transactions sur des sites financiers, modifier les paramètres de configuration d'un routeur, forcer le téléchargement d'un logiciel ou prendre le contrôle d'une webcam. La voie choisie par l'éditeur pour contrer ce type de pratique fait naître des inquiétudes chez les experts. La technologie utilisée par Microsoft pour protéger les utilisateurs d'IE 8 du 'clickjacking' ne fonctionne que si les concepteurs de sites Web ont préalablement inséré certaines balises dans le code des pages considérées. Sans ces 'tags', point de salut. La réussite de la technologie développée à Redmond repose donc en grande partie sur la bonne volonté des développeurs Web. « Si tout le monde décide qu'il s'agit de la bonne méthode, cette solution prendra tout de même des années [avant d'être pleinement efficace] », commente Robert Hansen, le patron du cabinet de conseil SecTheory. Dès lors, puisque tous les sites ne seront pas sécurisés, les internautes pourraient faussement croire qu'ils sont à l'abri du 'clickjacking' par le seul fait qu'ils utilisent IE 8. C'est du moins ce qu'estime Giorgio Maone, le concepteur de No Script, une extension à Firefox qui constitue l'une des protections les plus efficaces contre la plupart des failles affectant le Web. Les internautes pourraient se croire protégés « La mauvaise nouvelle pour les amateurs d'IE c'est qu'ils ne bénéficient pas de protection magique, écrit-il sur son blog. C'est vrai, [l'outil de Microsoft] ne nécessite pas d'extension pour fonctionner... mais il présente une contrainte autrement plus gênante : les sites sécurisés doivent déjà avoir adopté une technologie propriétaire [les balises à insérer dans le code, NDLR], c'est-à-dire quelque chose que les utilisateurs ne peuvent vérifier par eux-mêmes ». L'extension No Script permet de désactiver l'exécution des scripts inclus dans des sites Web. Elle offre donc une protection efficace contre le 'clickjacking', mais risque de limiter l'accès à certaines fonctions proposées par des pages Internet. La bonne solution pourrait venir d'une combinaison des outils existant. Giorgio Maone travaille ainsi sur son extension afin qu'elle puisse tirer parti des balises HTML requises par Microsoft pour son outil 'anti-clickjacking'. Et il aimerait que le fruit de son travail - et de la communauté - soit intégré à la prochaine version de Firefox.

T-Mobile authentifie de manière forte 15000 employés via leur mobile

L'opérateur mobile T-Mobile authentifie 15 000 collaborateurs via leurs téléphones mobiles. Les employés de T-Mobile

le 05/02/2013, par Jean Pierre Blettner, 341 mots

La cybercriminalité va faire l'objet d'un énième rapport du ministère...

Le ministère de l'intérieur entend mieux piloter la lutte contre la cybercriminalité. Le ministre de l'intérieur Manu

le 30/01/2013, par Jean Pierre Blettner, 222 mots

Mega déjà mis en cause pour violation de propriété intellectuelle

Le site de stockage et de partage de fichiers Mega a supprimé du contenu violant la propriété intellectuelle le

le 30/01/2013, par Véronique Arène et IDG News Service, 832 mots

Dernier dossier

Les white-box sont-elles l'avenir de la commutation réseau ?

Et si vous pouviez gérer vos commutateurs de centres de données et vos routeurs de la même façon que vos serveurs et ainsi réduire les coûts des dépenses en capital ? C'est la promesse des white-box qui amènent des systèmes d'exploitation réseau open source fonctionnant sur du matériel courant.Pour en avoir le coeur net, nous avons testé Cumulus...

Dernier entretien

Céline Polo

DRH du groupe iliad

"Nous recrutons dans des métiers en tension, en particulier sur l'infrastructure réseau, pour lesquels il y a...