|
|
Waldo, un nouvel outil d'audit abusant des WebSockets HTML 5
Par Rédaction,
secuobs.com
Le 19/07/2012
Résumé : Lors de la prochaine conférence Black Hat USA, un nouvel outil d'audit, Waldo, sera publié afin de faciliter l'abus des WebSockets HTML 5 et de mettre en place des canaux malicieux de communication, mais également de subtiliser des cookies, des frappes clavier et des documents. - Lire l'article
HTML 5 est loin d'être une exception en matière de sécurité, notamment à cause des « WebSockets », un vecteur potentiel de compromission dont la sécurisation s'avèrera sûrement être un enjeu pour la sécurité de demain. Sergey Shekyan et Vaagn Toukharian tenteront de le démontrer dès la semaine prochaine avec la présentation de Waldo lors de la conférence Black Hat se déroulant à Las Vegas.
Cet outil vise en effet à faciliter la détection des vulnérabilités liées aux WebSockets, mais également d'en mesurer l'exploitabilité. Utilisé par seulement 1% des sites web mondiaux, les WebSockets devraient néanmoins se démocratiser à l'avenir de par la persistance, la rapidité, et l'efficacité des communications bi-directionnelles qu'elles offrent entre les navigateurs et les serveurs Web.
Comme souvent, le protocole en lui-même n'est pas ici incriminé, mais plutôt ses implémentations. De plus, si la plupart des navigateurs supportent ces WebSockets, c'est encore loin d'être le cas des solutions de filtrage ou des produits de détection/prévention d'intrusions du marché. En faisant la sourde oreille, ces solutions s'avèrent donc complètement inutiles en la matière pour le moment.
De façon plus ou moins similaire à TOR, ces WebSockets pourraient par exemple être abusées afin de servir de pivot et « anonymiser » des attaques menées par une personne mal intentionnée. Parmi ces attaques, on retrouverait entre autres du Cross Site Scripting (XSS) ou des Dénis de Services (DoS), chaque WebSocket étant capable de supporter jusqu'à 1 000 connexions simultanées.
Waldo utilise un serveur Websocketpp afin de démontrer justement la facilité avec laquelle ces WebSockets sont exploitables pour mener à bien ces attaques, aussi bien côté client que serveur d'ailleurs. L'établissement de canaux malicieux de communication étant de plus ici envisageable, une piste que les développeurs de Botnets se sont sûrement déjà fait un plaisir de creuser pour l'avenir.
Waldo sera compatible Mac OS X et GNU/Linux, alors que l'envoi de commandes vers les navigateurs sera supporté, en vue notamment de récupérer des cookies, des frappes claviers ou des documents. On peut déjà imaginer les conséquences d'un Man In the Middle utilisant des WebSockets afin d'abuser les utilisateurs d'applications temps réel comme du support client en ligne par exemple.
WebSocket ( lien )
HTML 5 ( lien )
TOR ( lien )
Source :
« Waldo Finds Ways To Abuse HTML5 WebSockets » sur Dark Reading ( lien )
- Article suivant : Mandiant Audit Parser, analyse forensique simplifiée et chronologique des indicateurs de compromission
- Article précédent : HoneyProxy 0.1b, une Bêta orientée objets pour inspecter et analyser le trafic HTTP et HTTPS
- Article suivant dans la catégorie Outils : Mandiant Audit Parser, analyse forensique simplifiée et chronologique des indicateurs de compromission
- Article précédent dans la catégorie Outils : HoneyProxy 0.1b, une Bêta orientée objets pour inspecter et analyser le trafic HTTP et HTTPS
| Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, attaque, outil, microsoft, réseau, audit, metasploit, vulnérabilité, système, virus, internet, usbsploit, données, source, linux, protocol, présentation, scanne, réseaux, scanner, bluetooth, conférence, reverse, shell, meterpreter, vista, rootkit, détection, mobile, security, malicieux, engineering, téléphone, paquet, trames, https, noyau, utilisant, intel, wishmaster, google, sysun, libre |
| Mini-Tagwall de l'annuaire video : | | | | curit, security, biomet, metasploit, biometric, cking, password, windows, botnet, defcon, tutorial, crypt, xploit, exploit, lockpicking, linux, attack, wireshark, vmware, rootkit, conference, network, shmoocon, backtrack, virus, conficker, elcom, etter, elcomsoft, server, meterpreter, openvpn, ettercap, openbs, iphone, shell, openbsd, iptables, securitytube, deepsec, source, office, systm, openssh, radio |
| Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
| Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|