Rebuild media

twitter reflets irc reflets feed rss reflets
Reflets
  • Technos
    • Rainbow Hat
    • Monkey Tools
  • Politique
  • France
  • Economie
  • Monde
  • Sagas
    • Bienvenue dans la com
    • Deep Packet Inspection
    • Bienvenue chez Amesys
    • High Frequency Trading
    • Bienvenue dans la presse
    • Bienvenue dans la zik
    • Le radar de Reflets.info
    • Retour sur un quinquennat Sarkozy
  • Entretiens
  • On s’en fout
    • Revue de Web
  • Littérature
  • Radio Reflets
  • Tribunes
Par bluetouff 21 février 2013 4 Commentaires

Une vulnérabilité dans OAuth… et ton Facebook hacké

Le SSO, ou Single Sign On est une méthode d’authentification à des services web. OAuth, c’est le SSO de Facebook qui vous permet par exemple d’aller commenter certains sites de...

Insecurity

Le SSO, ou Single Sign On est une méthode d’authentification à des services web. OAuth, c’est le SSO de Facebook qui vous permet par exemple d’aller commenter certains sites de presse ou de jouer à de petits jeux. Aujourd’hui, Nir Goldshlager nous en raconte un bien bonne. Une faille béante concernant le lien du bouton d’autorisation d’accès aux applications utilisant OAuth permettrait de prendre le contrôle de n’importe quel compte en lui attribuant une URL forgée maison dans laquelle on injecte quelques paramètres observés sur ceux d’applications Facebook tierces, comprenant toutes les permissions qui vont bien…. et oui c’est une faille particulière débile.

Très concrètement, il suffit de modifier quelques paramètres dans le lien du bouton que l’on affichera sur un site (oui par exemple via un XSS) et attendra gentiment que les victimes cliquent pour autoriser l’application à s’authentifier grâce à leur compte Facebook. Mieux encore, la vulnérabilité bypass même la date d’expiration du token :

I found a way in to get a full permissions (read inbox, outbox, manage pages, manage ads, read private photos, videos,etc..) over the victim account even without any installed apps on the victim’s account. Another advantage in the flaw I found is that there is no « Expired date » of the Token like there would be on any other application usage, In my attack the token never expires unless the victim change his password :)

Les équipes de développement de Facebook ont corrigé la vulnérabilité, mais allez savoir combien d’officines l’ont exploité allègrement pendant plusieurs mois. Twitter et Google pour ne citer qu’eux utilisent également ce genre de procédé d’authentification.

Voici le proof en concept en vidéo :



Billets en relation :

  • Les emails d’Al-Jazeera entre les mains de la Syrian Electronic Army mettent des opposants en danger
  • Le GUD appelle à des ratonnades d’homosexuels pendant les Gay Prides
  • Web-social : Indignez-vous ! Ca ne gêne personne…
  • Booz Allen & Hamilton : un accès privilégié aux petits secrets militaires américains
  • PRISM : la théorie du gros zizi
Facebook 31 Twitter 74 Google+ 3 Print Mail

Envoyer cet article par courriel

Quel est votre nom

Veuillez indiquer ci-dessous les adresses courriel de ceux à qui vous souhaitez envoyer cet article: Une vulnérabilité dans OAuth... et ton Facebook hacké

Entrez une adresse courriel par ligne sans dépasser un total de 5.

Envoyer

Fermer

Posté dans: Rainbow Hat, Technos

S'abonner

Si vous avez apprécié cet article, abonnez vous gratuitement pour ne plus rien manquer.

Subscribe via RSS Feed Rejoignez-nous sur Twitter

4 commentaires sur "Une vulnérabilité dans OAuth… et ton Facebook hacké"

Trackback | Feed RSS des commentaires

  1. lauMarot dit :
    22 février 2013 à 8 h 36 min

    Votre définition du SSO est un peu réductrice. Le SSO n’adresse pas que des services web mais tout « environnement » nécessitant une authentification dont les applications informatiques web ou autres (client-serveur)

    Répondre
    • bluetouff dit :
      22 février 2013 à 8 h 55 min

      You’re right

      Répondre
  2. Babar dit :
    23 février 2013 à 16 h 19 min

    Vidéo supprimée :(

    Répondre
  3. Vivouille dit :
    25 février 2013 à 18 h 59 min

    la vidéo : http://vimeo.com/60324292
    (comment to dell car non-utile après màj de l’article)

    Répondre

Poster un commentaire

Cliquez ici pour annuler la réponse.


+ quatre = 7

Pas Sage En Seine 2013

Teweetin’ Reflets

Si vous voulez en savoir un peu plus sur #PRISM, venez dimanche à #PSES2013 passageenseine.org/Passage/ps… de 14h à 15h. #Lulz garantis

Il y a 3 heures De reflets.info's Twitter via Twitter for Mac

@ioerror @ATI_TN Come to paris now : passageenseine.org

Il y a 7 heures De reflets.info's Twitter via Twitter for Mac

)( Booz Allen & Hamilton : un accès privilégié aux petits secrets militaires américains goo.gl/fb/RpfYq

Il y a 10 heures De reflets.info's Twitter via Google

@malarbol Ca c'était la semaine dernière. Il y en a aussi cette semaine. :D

Il y a 13 heures De reflets.info's Twitter via Twitter for Mac

@Donjipez il paraît que si l'on avait vu les slides, on aurait pas publié non plus dixit @ggreenwald. On aimerait être seuls juges.

Il y a 14 heures De reflets.info's Twitter via Twitter for Mac

faire un don

  • À propos
  • Comment faire un don ?
  • F.A.Q.
  • Rebuildicious
  • Reflets IRC
  • Epic IRC Quotes
  • AntholoTweets
  • Goodies
    • Traveling Goodies…
  • SPANOU : le best of
  • Contacts

Hackito

NosuchCon

THSF

Pas Sage en Seine

Radio Reflets

  • Radio Reflets #1
  • Radio Reflets #2
  • Radio Reflets #3
  • Radio Reflets Bêta-0.1

Articles récents

  • Booz Allen & Hamilton : un accès privilégié aux petits secrets militaires américains
  • Spoiler : what is #PRISM ?
  • PRISM : la théorie du gros zizi
  • Ca discute sec sur #PRISM via Twitter
  • Ce que les fascismes et leurs avatars disent de nous et de notre époque
  • Les blagounettes de Christine Laboulette Lagarde sont-elles révélatrices de quelque chose ?
  • Hewlett Packard, transparency and the brand valuation bubble
  • ¡No pasarán!
  • ZTE, HP et les mollah : #Spanous !
  • ZTE et HP unis pour un halalternet au pays des mollahs
  • Pourquoi @CiscoSystems censure t-il reflets.info ?
  • La cybercensure iranienne vue de l’intérieur à la veille des élections présidentielles… Powered by Cisco Systems®
  • #Linkeo : les troués de test du Web
  • Nourrir la parano
  • Viol des données privées: « Non, ça veut dire non! »
  • Les actes du colloque du 16 mai 2013 au Sénat sur la cyberdéfense
  • Usage d’armes chimiques en Syrie selon Le Monde : et si c’était plus compliqué ?
  • Les emails d’Al-Jazeera entre les mains de la Syrian Electronic Army mettent des opposants en danger
  • #BlueCoat : tu vas avoir du mal avec ton #spanous© : 171 appliances en Iran, 34 en Syrie
  • Advanced Middle East Systems, le Amesys nouveau est de retour en Libye

Archives

  • juin 2013 (12)
  • mai 2013 (23)
  • avril 2013 (25)
  • mars 2013 (29)
  • février 2013 (19)
  • janvier 2013 (33)
  • décembre 2012 (12)
  • novembre 2012 (26)
  • octobre 2012 (33)
  • septembre 2012 (29)
  • août 2012 (42)
  • juillet 2012 (74)
  • juin 2012 (34)
  • mai 2012 (38)
  • avril 2012 (37)
  • mars 2012 (47)
  • février 2012 (42)
  • janvier 2012 (74)
  • décembre 2011 (47)
  • novembre 2011 (65)
  • octobre 2011 (78)
  • septembre 2011 (58)
  • août 2011 (49)
  • juillet 2011 (26)
  • juin 2011 (70)
  • mai 2011 (68)
  • avril 2011 (53)
  • mars 2011 (66)
  • février 2011 (73)
  • janvier 2011 (72)
  • décembre 2010 (2)

Derniers articles

  • Booz Allen & Hamilton : un accès privilégié aux petits secrets militaires américains 19 juin 2013
  • Spoiler : what is #PRISM ? 16 juin 2013
  • PRISM : la théorie du gros zizi 13 juin 2013
  • Ca discute sec sur #PRISM via Twitter 12 juin 2013
  • Ce que les fascismes et leurs avatars disent de nous et de notre époque 9 juin 2013
  • Les blagounettes de Christine Laboulette Lagarde sont-elles révélatrices de quelque chose ? 7 juin 2013
  • Hewlett Packard, transparency and the brand valuation bubble 7 juin 2013
  • ¡No pasarán! 7 juin 2013
  • ZTE, HP et les mollah : #Spanous ! 5 juin 2013
  • ZTE et HP unis pour un halalternet au pays des mollahs 5 juin 2013

Mots-clefs

#rev11 Amesys Anonymous Banques Bienvenue dans la com Bull CDS Censure Crise de la dette souveraine Crise financière Deep Packet Inspection DPI démocratie Eagle Economie Espagne Europe Facebook featured FMI France François Hollande Google Grèce HADOPI Internet Kadhafi Libye Maroc Neutralité du Net OpSyria Politique Presse Qosmos Reflets Sarkozy Sarkozy Surveillance Syrie Sécurité Telecomix TMG Tunisie UMP Égypte

Commentaires récents

  • Fred dans Booz Allen & Hamilton : un accès privilégié aux petits secrets militaires américains
  • Abitbole dans Spoiler : what is #PRISM ?
  • JJ dans Areva et Euriware : une longue histoire

Les plus commentés

  • Megaupload est mort : nous entrons dans une ère nouvelle
    117 comments
  • OpenDATA sur l'extranet UMP du Sénat
    113 comments
  • #OpSyria s05e04 : Syrian Parliament exposed
    101 comments
  • Le serveur (de test) de backup de l'Education Nationale
    91 comments
  • #OpSyria S04E01 : The Iron Strike
    79 comments

© 2013 Reflets. | Mentions Légales | Hosted by Toonux