Clickjacking / faille flash player webcam

Résolu/Fermé
clickjacking-flashplayer - 28 janv. 2014 à 12:14
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 - 30 janv. 2014 à 12:15
Bonjour,

Ayant vu traîner un sujet similaire hier qui n'était pas tout à fait complet, je me permet de lancer celui-ci car je me pose également cette question.

Je sais que l'on peut hacker une webcam via un RAT. Mais j'ai apparemment appris que l'on peut être espionner grâce une faille flash player.

J'ai donc fait mes recherches et je suis donc tombé sur plusieurs sites évoquant ce sujet.

Cependant, certains sujet, ci-dessous, parle d'une correction de cette faille :

http://www.pcinpact.com/news/66557-adobe-flash-correction-faille-webcam-espion.htm

-

http://www.generation-nt.com/adobe-flash-webcam-vulnerabilite-actualite-1492871.html

Ce qui est rassurant, sachant que la majorité de ces sujet datent d'octobre 2011.

Néanmoins j'ai trouvé ce site, évoquant le même problème, mais bizzarement celui-ci a été publié en juin 2013 :

http://www.undernews.fr/reseau-securite/flash-player-attention-au-piratage-de-webcam-via-le-lecteur-integre-a-google-chrome.html

Voici mes questions auxquelles j'aimerai avoir une réponse précise, s'il vous plait :

Est-ce que cette faille est toujours d'actualité ? Si non, quand a t-elle était corrigée ?

Comment la personne mal intentionné procède-t-elle pour exploiter cette faille ?

Est-ce que cette faille est présente sur n'importe quel site ?

Une pensée pour la gente masculine : est-ce qu'un site pornographique, tout à fait officiel et populaire peut cacher cette faille pour nous espionner dans nos activités privées ?

Est-ce que le voyant lumineux de la caméra s'active lorsque la faille est exploitée ? (webcam intégrée)

Le pare-feu ne demande t-il pas d'autorisation ?

Je vous remercie d'avance !

PS : je viens de désactiver mon périphérique et un morceau de scotch opaque et maintenant placé sur la webcam.
A voir également:

36 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
28 janv. 2014 à 12:50
Salut,

Tout est dit sur Wikipedia : https://fr.wikipedia.org/wiki/Clickjacking

C'est une faille de sécurité d'Adobe Flash Player permettant à un hacker de faire cliquer l'utilisateur où il le désire. Cette faille a été découverte par Robert Hansen et Jeremiah Grossman début septembre 2008 et concernait les versions Adobe Flash Player 9.0.124.0 et antérieures. L'entreprise Adobe Systems a corrigé le bogue le 15 octobre 20083.

L'exploitation du bogue avait lieu grâce à la surimpression d'une iframe par dessus une application flash. La surimpression étant invisible l'internaute ne savait pas qu'il ne cliquait pas sur l'application flash mais sur d'autres liens4. La démonstration a été réalisée avec un jeu flash où l'internaute doit cliquer sur des boutons pour marquer des points. Certains clics du jeu font cliquer l'internaute sur des autorisations d'utilisations de la webcam de l'ordinateur5.



0
clickjacking-flashplayer
28 janv. 2014 à 13:41
Bonjour Malekal_morte,

Merci pour cette réponse.

J'avais également remarqué cette information sur wikipédia.

Néanmoins, pourquoi ces articles avec ces dates différentes ?

Résolution en 2008, en 2011 ?

Et surtout le dernier lien que j'ai filé, qui indique que cette faille était encore exploitable en juin 2013 apparemment.

Comment être sur que c'est vraiment résolu ?

Et s'il vous plait, répondez à la totalité de mes questions précédentes, c'est important.

Encore merci !
0
clickjacking-flashplayer
28 janv. 2014 à 15:00
Merci de répondre à mes questions s'il vous plait.
0
clickjacking-flashplayer
28 janv. 2014 à 17:08
S'il vous plait je deviens parano !
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
28 janv. 2014 à 17:33
ca, j'avais remarqué que tu devenais parano.
Tout a été dit dans la fiche Wikipedia, je n'ai rien à ajouter :)
0
clickjacking-flashplayer
29 janv. 2014 à 09:31
Bonjour,

Je me permet de relancer ce post car je n'ai pas eu les explications nécessaires.

Malgré que Wikipédia indique la résolution de ce problème en 2008, d'autres sites (la majorité en anglais) ainsi que celui ci-dessous indique un piratage possible de la webcam via flash player uniquement sur google chrome en juin 2013 :

-

http://www.undernews.fr/reseau-securite/flash-player-attention-au-piratage-de-webcam-via-le-lecteur-integre-a-google-chrome.html

J'ai lu aussi qu'en un seul clic (bouton de lecteur vidéo, par exemple), la webcam peut être activée à mon insu. Ou faut t-il plusieurs clics précis ?

Comment procède t-il à ça ? Est-ce que tout les sites sont concernés, même les sites officiels ?

Ou faut t-il que le hackeur nous envoie son lien amenant au site "trafiqué" avec la fameuse "iframe" (à expliquer) ?

En gros, il faut être ciblé ou ça peut arrivé sur n'importe quel site à n'importe qui n'importe quand ?

Je me suis jamais soucié de ma webcam intégrée et mon pc se situe dans ma chambre, un lieu intime !

S'il vous plait apportez moi toutes les précisions possible pour sortir de cette angoisse !

Merci !
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
29 janv. 2014 à 09:40
Ce que tu n'as pas compris, c'est que le Clickjacking repose sur une vulnérabilité.
Des versions anciennes de flash ont été vulnérables.
Et dernièrement Google Chrome.
Quand c'est corrigé, et si tu es à jour, ça ne fonctionne plus.

et le comment ça marche, c'est expliqué dans la page que tu donnes.
Une page web avec une applet qui exploit la vulnérabilité, tu clics et c'est fini.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
clickjacking-flashplayer
29 janv. 2014 à 09:54
Une page web avec une applet qui exploit la vulnérabilité ?

Je suis désolé je suis néophyte, j'arrive pas à piger.

Je veux juste savoir si j'ai potentiellement était victime de ça auparavant.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
29 janv. 2014 à 10:00
Ouais, genre au dessus d'un jeu en flash yavait un iframe pourri et quand tu cliquais sur le jeu bah tu cliquais aussi sur les points de l'iframe. Mais ca a été corrigé comme deja dit
0
clickjacking-flashplayer
29 janv. 2014 à 10:23
Merci de me répondre je sais que je peux être pénible quand quelque chose cogite dans ma tête.

Mais est-ce que cet iframe peut être "implanté sur n'importe quel site ?

J''ai pas de réponse sur ça depuis le début.

J'ai ai regardé plein de vidéo et même parfois des vidéos pornographique sur des sites populaires que je ne citerai pas mais que tout le monde connais.

Je sais pas si vous comprenez ma question...
0
clickjacking-flashplayer
29 janv. 2014 à 11:15
Bon, je parle du passé, car j'ai un ordinateur avec webcam intégré depuis deux ans et j'utilise google chrome.

Comment je viens de le demander est-ce que cette ancienne faille, vu qu'elle a apparemment été corrigé peut être exploité dans n'importe quel site ?

Un exemple concret : je cherche sur google une vidéo pornographique qui me dirige vers un site populaire (y**p*rn, p*rnh*b, etc.)

Je vais sur ce site pour lire la vidéo.

Est-ce que je peux être victime d'un espionnage par webcam ?

Je sais que ça peut être bizarre mais imaginer l'angoisse pour un jeune homme !

Merci de répondre je vous en supplie.
0
clickjacking-flashplayer
29 janv. 2014 à 12:28
S'il vous plait répondez moi ça va me rendre malade cette histoire !

Je veux juste des explications pour exclure ou non ce problème.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
Modifié par Malekal_morte- le 29/01/2014 à 12:32
Ca changera quoi qu'on réponde ?
Tu vas trouver un autre lien pour continuer à psychoter.

On a déjà tout dit.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
29 janv. 2014 à 12:29
Haha bah faut pas regarder ce genre de choses, prends un abo canal+ moins de risques :p haha lol

Mouais on peut imaginer un tel truc mais j'en vois pas l'intéret serieux...
0
clickjacking-flashplayer
29 janv. 2014 à 15:13
je suppose que je ne suis pas le seule à aller sur ce genre de site
0
clickjacking-flashplayer
29 janv. 2014 à 13:54
Mais ça répond toujours pas à ma question.

Ce type de faille est ou était exploitable sur n'importe quel site ou pas ?

Notamment le genre de site que j'ai précédemment cités.

SVP !
0
clickjacking-flashplayer
29 janv. 2014 à 14:18
Up
0
clickjacking-flashplayer
29 janv. 2014 à 14:30
les sites qu'on recherche sur google sont indexés donc il ne peuvent être soumis à ce piratage ?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
29 janv. 2014 à 14:33
Tu as tous les éléments de réponse, encore une fois rien à rajouter.
Pour que le pirate puisse fonctionner, il faut une application ayant une vulnérabilité qui permettent au clickjacking d'être effectué.

Donc une très ancienne version de Flash ou une version ancienne de Google Chrome.
0
clickjacking-flashplayer
29 janv. 2014 à 14:46
si mon google chrome est à jour flash player aussi ?

mais c'est ça que j'arrive pas à comprendre et je demande depuis le depuis le debut.

Si il y a une vulnérabilité sur un navigateur comment il fait pour mettre sont truc sur un page web ? et il peut faire sur n'imPorte quel page web ?
0
lilidurhone Messages postés 43347 Date d'inscription lundi 25 avril 2011 Statut Contributeur sécurité Dernière intervention 31 octobre 2024 3 806
29 janv. 2014 à 16:35
Plus de up

Cette faille a été corrigé!
0
clickjacking-flashplayer
29 janv. 2014 à 16:41
Je sais que cette faille est corrigé. Par contre je sais pas depuis quand ?

Je parle de mon utilisation antérieur et si j'ai eu l'occasion de me faire espionner.

Donc je repose mes questions :

Est-ce que cette ancienne faille est exploitable sur n'importe quel site ?

Car il faut que le hackeur intégré son truc sur le site ?

C'est à cette étape que j'arrive pas àa comprendre et je demande depuis le début une explication clair sur le fonctionnent

Si google chrome est à jour, flash player l'est aussi automatiquement ?
0
lilidurhone Messages postés 43347 Date d'inscription lundi 25 avril 2011 Statut Contributeur sécurité Dernière intervention 31 octobre 2024 3 806
29 janv. 2014 à 16:42
Si google chrome est à jour, flash player l'est aussi automatiquement ?


OUI

Tu n'as plus rien à craindre!!!
0
clickjacking-flashplayer
29 janv. 2014 à 16:54
merci lilidurhone mais je parle de mon utilisation passé avant cette correction
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
Modifié par Malekal_morte- le 29/01/2014 à 16:43
C'est pour cela qu'on a inventé les changelog.

Google Chrome 27.0.1453.116

# Security fixes
* Clickjacking in the Flash plug-in.
# Fixes to the following issues:
* Multiple flash movies on one page not playing
* Arc rendering bug in canvas
* Select box with Multiple option fires Onchange event on scroll


Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
0
clickjacking-flashplayer
29 janv. 2014 à 16:53
je peux avoir le site des changelog?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
29 janv. 2014 à 16:57
0
clickjacking-flashplayer
29 janv. 2014 à 16:50
ok donc depuis la version 27 s'est résolu merci de votre patience !

mais j'ai toujours pas de réponse à mes autres questions

si j'utilisais chrome avant la 27 quel type de site pouvais intégrer ça ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
29 janv. 2014 à 17:16
n'importe lequel !

mais t'inquiète y'a personne qui t'a filmé alors que tu te masturbais devant ton écran ! rholala
0