Clickjacking / faille flash player webcam
Résolu/Fermé
clickjacking-flashplayer
-
28 janv. 2014 à 12:14
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 - 30 janv. 2014 à 12:15
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 - 30 janv. 2014 à 12:15
A voir également:
- Clickjacking / faille flash player webcam
- Flash player download - Télécharger - Divers Web & Internet
- Flash drive tester - Télécharger - Divers Utilitaires
- Adobe shockwave player - Télécharger - Divers Web & Internet
- Utiliser iphone comme webcam - Guide
- Webcam pc - Télécharger - TV & Vidéo
36 réponses
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
28 janv. 2014 à 12:50
28 janv. 2014 à 12:50
Salut,
Tout est dit sur Wikipedia : https://fr.wikipedia.org/wiki/Clickjacking
C'est une faille de sécurité d'Adobe Flash Player permettant à un hacker de faire cliquer l'utilisateur où il le désire. Cette faille a été découverte par Robert Hansen et Jeremiah Grossman début septembre 2008 et concernait les versions Adobe Flash Player 9.0.124.0 et antérieures. L'entreprise Adobe Systems a corrigé le bogue le 15 octobre 20083.
L'exploitation du bogue avait lieu grâce à la surimpression d'une iframe par dessus une application flash. La surimpression étant invisible l'internaute ne savait pas qu'il ne cliquait pas sur l'application flash mais sur d'autres liens4. La démonstration a été réalisée avec un jeu flash où l'internaute doit cliquer sur des boutons pour marquer des points. Certains clics du jeu font cliquer l'internaute sur des autorisations d'utilisations de la webcam de l'ordinateur5.
Tout est dit sur Wikipedia : https://fr.wikipedia.org/wiki/Clickjacking
C'est une faille de sécurité d'Adobe Flash Player permettant à un hacker de faire cliquer l'utilisateur où il le désire. Cette faille a été découverte par Robert Hansen et Jeremiah Grossman début septembre 2008 et concernait les versions Adobe Flash Player 9.0.124.0 et antérieures. L'entreprise Adobe Systems a corrigé le bogue le 15 octobre 20083.
L'exploitation du bogue avait lieu grâce à la surimpression d'une iframe par dessus une application flash. La surimpression étant invisible l'internaute ne savait pas qu'il ne cliquait pas sur l'application flash mais sur d'autres liens4. La démonstration a été réalisée avec un jeu flash où l'internaute doit cliquer sur des boutons pour marquer des points. Certains clics du jeu font cliquer l'internaute sur des autorisations d'utilisations de la webcam de l'ordinateur5.
Bonjour Malekal_morte,
Merci pour cette réponse.
J'avais également remarqué cette information sur wikipédia.
Néanmoins, pourquoi ces articles avec ces dates différentes ?
Résolution en 2008, en 2011 ?
Et surtout le dernier lien que j'ai filé, qui indique que cette faille était encore exploitable en juin 2013 apparemment.
Comment être sur que c'est vraiment résolu ?
Et s'il vous plait, répondez à la totalité de mes questions précédentes, c'est important.
Encore merci !
Merci pour cette réponse.
J'avais également remarqué cette information sur wikipédia.
Néanmoins, pourquoi ces articles avec ces dates différentes ?
Résolution en 2008, en 2011 ?
Et surtout le dernier lien que j'ai filé, qui indique que cette faille était encore exploitable en juin 2013 apparemment.
Comment être sur que c'est vraiment résolu ?
Et s'il vous plait, répondez à la totalité de mes questions précédentes, c'est important.
Encore merci !
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
28 janv. 2014 à 17:33
28 janv. 2014 à 17:33
ca, j'avais remarqué que tu devenais parano.
Tout a été dit dans la fiche Wikipedia, je n'ai rien à ajouter :)
Tout a été dit dans la fiche Wikipedia, je n'ai rien à ajouter :)
Bonjour,
Je me permet de relancer ce post car je n'ai pas eu les explications nécessaires.
Malgré que Wikipédia indique la résolution de ce problème en 2008, d'autres sites (la majorité en anglais) ainsi que celui ci-dessous indique un piratage possible de la webcam via flash player uniquement sur google chrome en juin 2013 :
-
http://www.undernews.fr/reseau-securite/flash-player-attention-au-piratage-de-webcam-via-le-lecteur-integre-a-google-chrome.html
J'ai lu aussi qu'en un seul clic (bouton de lecteur vidéo, par exemple), la webcam peut être activée à mon insu. Ou faut t-il plusieurs clics précis ?
Comment procède t-il à ça ? Est-ce que tout les sites sont concernés, même les sites officiels ?
Ou faut t-il que le hackeur nous envoie son lien amenant au site "trafiqué" avec la fameuse "iframe" (à expliquer) ?
En gros, il faut être ciblé ou ça peut arrivé sur n'importe quel site à n'importe qui n'importe quand ?
Je me suis jamais soucié de ma webcam intégrée et mon pc se situe dans ma chambre, un lieu intime !
S'il vous plait apportez moi toutes les précisions possible pour sortir de cette angoisse !
Merci !
Je me permet de relancer ce post car je n'ai pas eu les explications nécessaires.
Malgré que Wikipédia indique la résolution de ce problème en 2008, d'autres sites (la majorité en anglais) ainsi que celui ci-dessous indique un piratage possible de la webcam via flash player uniquement sur google chrome en juin 2013 :
-
http://www.undernews.fr/reseau-securite/flash-player-attention-au-piratage-de-webcam-via-le-lecteur-integre-a-google-chrome.html
J'ai lu aussi qu'en un seul clic (bouton de lecteur vidéo, par exemple), la webcam peut être activée à mon insu. Ou faut t-il plusieurs clics précis ?
Comment procède t-il à ça ? Est-ce que tout les sites sont concernés, même les sites officiels ?
Ou faut t-il que le hackeur nous envoie son lien amenant au site "trafiqué" avec la fameuse "iframe" (à expliquer) ?
En gros, il faut être ciblé ou ça peut arrivé sur n'importe quel site à n'importe qui n'importe quand ?
Je me suis jamais soucié de ma webcam intégrée et mon pc se situe dans ma chambre, un lieu intime !
S'il vous plait apportez moi toutes les précisions possible pour sortir de cette angoisse !
Merci !
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
29 janv. 2014 à 09:40
29 janv. 2014 à 09:40
Ce que tu n'as pas compris, c'est que le Clickjacking repose sur une vulnérabilité.
Des versions anciennes de flash ont été vulnérables.
Et dernièrement Google Chrome.
Quand c'est corrigé, et si tu es à jour, ça ne fonctionne plus.
et le comment ça marche, c'est expliqué dans la page que tu donnes.
Une page web avec une applet qui exploit la vulnérabilité, tu clics et c'est fini.
Des versions anciennes de flash ont été vulnérables.
Et dernièrement Google Chrome.
Quand c'est corrigé, et si tu es à jour, ça ne fonctionne plus.
et le comment ça marche, c'est expliqué dans la page que tu donnes.
Une page web avec une applet qui exploit la vulnérabilité, tu clics et c'est fini.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Une page web avec une applet qui exploit la vulnérabilité ?
Je suis désolé je suis néophyte, j'arrive pas à piger.
Je veux juste savoir si j'ai potentiellement était victime de ça auparavant.
Je suis désolé je suis néophyte, j'arrive pas à piger.
Je veux juste savoir si j'ai potentiellement était victime de ça auparavant.
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
29 janv. 2014 à 10:00
29 janv. 2014 à 10:00
Ouais, genre au dessus d'un jeu en flash yavait un iframe pourri et quand tu cliquais sur le jeu bah tu cliquais aussi sur les points de l'iframe. Mais ca a été corrigé comme deja dit
Merci de me répondre je sais que je peux être pénible quand quelque chose cogite dans ma tête.
Mais est-ce que cet iframe peut être "implanté sur n'importe quel site ?
J''ai pas de réponse sur ça depuis le début.
J'ai ai regardé plein de vidéo et même parfois des vidéos pornographique sur des sites populaires que je ne citerai pas mais que tout le monde connais.
Je sais pas si vous comprenez ma question...
Mais est-ce que cet iframe peut être "implanté sur n'importe quel site ?
J''ai pas de réponse sur ça depuis le début.
J'ai ai regardé plein de vidéo et même parfois des vidéos pornographique sur des sites populaires que je ne citerai pas mais que tout le monde connais.
Je sais pas si vous comprenez ma question...
Bon, je parle du passé, car j'ai un ordinateur avec webcam intégré depuis deux ans et j'utilise google chrome.
Comment je viens de le demander est-ce que cette ancienne faille, vu qu'elle a apparemment été corrigé peut être exploité dans n'importe quel site ?
Un exemple concret : je cherche sur google une vidéo pornographique qui me dirige vers un site populaire (y**p*rn, p*rnh*b, etc.)
Je vais sur ce site pour lire la vidéo.
Est-ce que je peux être victime d'un espionnage par webcam ?
Je sais que ça peut être bizarre mais imaginer l'angoisse pour un jeune homme !
Merci de répondre je vous en supplie.
Comment je viens de le demander est-ce que cette ancienne faille, vu qu'elle a apparemment été corrigé peut être exploité dans n'importe quel site ?
Un exemple concret : je cherche sur google une vidéo pornographique qui me dirige vers un site populaire (y**p*rn, p*rnh*b, etc.)
Je vais sur ce site pour lire la vidéo.
Est-ce que je peux être victime d'un espionnage par webcam ?
Je sais que ça peut être bizarre mais imaginer l'angoisse pour un jeune homme !
Merci de répondre je vous en supplie.
S'il vous plait répondez moi ça va me rendre malade cette histoire !
Je veux juste des explications pour exclure ou non ce problème.
Je veux juste des explications pour exclure ou non ce problème.
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
Modifié par Malekal_morte- le 29/01/2014 à 12:32
Modifié par Malekal_morte- le 29/01/2014 à 12:32
Ca changera quoi qu'on réponde ?
Tu vas trouver un autre lien pour continuer à psychoter.
On a déjà tout dit.
Tu vas trouver un autre lien pour continuer à psychoter.
On a déjà tout dit.
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
29 janv. 2014 à 12:29
29 janv. 2014 à 12:29
Haha bah faut pas regarder ce genre de choses, prends un abo canal+ moins de risques :p haha lol
Mouais on peut imaginer un tel truc mais j'en vois pas l'intéret serieux...
Mouais on peut imaginer un tel truc mais j'en vois pas l'intéret serieux...
Mais ça répond toujours pas à ma question.
Ce type de faille est ou était exploitable sur n'importe quel site ou pas ?
Notamment le genre de site que j'ai précédemment cités.
SVP !
Ce type de faille est ou était exploitable sur n'importe quel site ou pas ?
Notamment le genre de site que j'ai précédemment cités.
SVP !
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
29 janv. 2014 à 14:33
29 janv. 2014 à 14:33
Tu as tous les éléments de réponse, encore une fois rien à rajouter.
Pour que le pirate puisse fonctionner, il faut une application ayant une vulnérabilité qui permettent au clickjacking d'être effectué.
Donc une très ancienne version de Flash ou une version ancienne de Google Chrome.
Pour que le pirate puisse fonctionner, il faut une application ayant une vulnérabilité qui permettent au clickjacking d'être effectué.
Donc une très ancienne version de Flash ou une version ancienne de Google Chrome.
si mon google chrome est à jour flash player aussi ?
mais c'est ça que j'arrive pas à comprendre et je demande depuis le depuis le debut.
Si il y a une vulnérabilité sur un navigateur comment il fait pour mettre sont truc sur un page web ? et il peut faire sur n'imPorte quel page web ?
mais c'est ça que j'arrive pas à comprendre et je demande depuis le depuis le debut.
Si il y a une vulnérabilité sur un navigateur comment il fait pour mettre sont truc sur un page web ? et il peut faire sur n'imPorte quel page web ?
lilidurhone
Messages postés
43347
Date d'inscription
lundi 25 avril 2011
Statut
Contributeur sécurité
Dernière intervention
31 octobre 2024
3 806
29 janv. 2014 à 16:35
29 janv. 2014 à 16:35
Plus de up
Cette faille a été corrigé!
Cette faille a été corrigé!
Je sais que cette faille est corrigé. Par contre je sais pas depuis quand ?
Je parle de mon utilisation antérieur et si j'ai eu l'occasion de me faire espionner.
Donc je repose mes questions :
Est-ce que cette ancienne faille est exploitable sur n'importe quel site ?
Car il faut que le hackeur intégré son truc sur le site ?
C'est à cette étape que j'arrive pas àa comprendre et je demande depuis le début une explication clair sur le fonctionnent
Si google chrome est à jour, flash player l'est aussi automatiquement ?
Je parle de mon utilisation antérieur et si j'ai eu l'occasion de me faire espionner.
Donc je repose mes questions :
Est-ce que cette ancienne faille est exploitable sur n'importe quel site ?
Car il faut que le hackeur intégré son truc sur le site ?
C'est à cette étape que j'arrive pas àa comprendre et je demande depuis le début une explication clair sur le fonctionnent
Si google chrome est à jour, flash player l'est aussi automatiquement ?
lilidurhone
Messages postés
43347
Date d'inscription
lundi 25 avril 2011
Statut
Contributeur sécurité
Dernière intervention
31 octobre 2024
3 806
29 janv. 2014 à 16:42
29 janv. 2014 à 16:42
Si google chrome est à jour, flash player l'est aussi automatiquement ?
OUI
Tu n'as plus rien à craindre!!!
OUI
Tu n'as plus rien à craindre!!!
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
Modifié par Malekal_morte- le 29/01/2014 à 16:43
Modifié par Malekal_morte- le 29/01/2014 à 16:43
C'est pour cela qu'on a inventé les changelog.
Google Chrome 27.0.1453.116
# Security fixes
* Clickjacking in the Flash plug-in.
# Fixes to the following issues:
* Multiple flash movies on one page not playing
* Arc rendering bug in canvas
* Select box with Multiple option fires Onchange event on scroll
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
Google Chrome 27.0.1453.116
# Security fixes
* Clickjacking in the Flash plug-in.
# Fixes to the following issues:
* Multiple flash movies on one page not playing
* Arc rendering bug in canvas
* Select box with Multiple option fires Onchange event on scroll
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
29 janv. 2014 à 16:57
29 janv. 2014 à 16:57
ok donc depuis la version 27 s'est résolu merci de votre patience !
mais j'ai toujours pas de réponse à mes autres questions
si j'utilisais chrome avant la 27 quel type de site pouvais intégrer ça ?
mais j'ai toujours pas de réponse à mes autres questions
si j'utilisais chrome avant la 27 quel type de site pouvais intégrer ça ?
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
29 janv. 2014 à 17:16
29 janv. 2014 à 17:16
n'importe lequel !
mais t'inquiète y'a personne qui t'a filmé alors que tu te masturbais devant ton écran ! rholala
mais t'inquiète y'a personne qui t'a filmé alors que tu te masturbais devant ton écran ! rholala