Clickjacking / faille flash player webcam

Résolu
clickjacking-flashplayer -  
Bonjour,

Ayant vu traîner un sujet similaire hier qui n'était pas tout à fait complet, je me permet de lancer celui-ci car je me pose également cette question.

Je sais que l'on peut hacker une webcam via un RAT. Mais j'ai apparemment appris que l'on peut être espionner grâce une faille flash player.

J'ai donc fait mes recherches et je suis donc tombé sur plusieurs sites évoquant ce sujet.

Cependant, certains sujet, ci-dessous, parle d'une correction de cette faille :

http://www.pcinpact.com/news/66557-adobe-flash-correction-faille-webcam-espion.htm

-

http://www.generation-nt.com/adobe-flash-webcam-vulnerabilite-actualite-1492871.html

Ce qui est rassurant, sachant que la majorité de ces sujet datent d'octobre 2011.

Néanmoins j'ai trouvé ce site, évoquant le même problème, mais bizzarement celui-ci a été publié en juin 2013 :

http://www.undernews.fr/reseau-securite/flash-player-attention-au-piratage-de-webcam-via-le-lecteur-integre-a-google-chrome.html

Voici mes questions auxquelles j'aimerai avoir une réponse précise, s'il vous plait :

Est-ce que cette faille est toujours d'actualité ? Si non, quand a t-elle était corrigée ?

Comment la personne mal intentionné procède-t-elle pour exploiter cette faille ?

Est-ce que cette faille est présente sur n'importe quel site ?

Une pensée pour la gente masculine : est-ce qu'un site pornographique, tout à fait officiel et populaire peut cacher cette faille pour nous espionner dans nos activités privées ?

Est-ce que le voyant lumineux de la caméra s'active lorsque la faille est exploitée ? (webcam intégrée)

Le pare-feu ne demande t-il pas d'autorisation ?

Je vous remercie d'avance !

PS : je viens de désactiver mon périphérique et un morceau de scotch opaque et maintenant placé sur la webcam.

36 réponses

Résumé de la discussion

La discussion porte sur une faille de Flash Player permettant potentiellement d’espionner une webcam et sur sa correction, avec des mentions de correctifs en 2008, puis des articles de 2011 et 2013. Des réponses indiquent que la faille aurait été corrigée, tout en soulevant des questions sur l’étendue de la vulnérabilité, les sites touchés, et les mécanismes d’exploitation via iframe ou navigation. Des aspects pratiques évoqués comprennent le voyant lumineux, les autorisations du pare-feu et la possibilité que des sites comme des pages pornographiques puissent masquer une intrusion. En cas de doute, le fil montre sources variées et avis divergents sur la temporalité de la correction, les conditions d’exploitation et la nécessité de mettre à jour Flash.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    heu non, je connaissais même pas cette faille ... j'ai ptete été filmé aussi du coup :O :p

    normalement oui il se met à jour tout seul, et si faut installer une mise à jour majeure il doit le proposer.
    1. http://rue89.nouvelobs.com/2013/11/21/vie-privee-anomalie-les-dogmes-flippants-google-247726

      ouaip j'avais lu ça, c'est pas top...

      ... maintenant tu vas te toucher avec ton android ? :D

      haha enflure, non c'est juste à titre informatif :p

      tu sais pas combien de temps la faille est rester exploitable ?

      je me demande aussi si google se met à jour seul, pour savoir si le plugin flash s'est mis à jour aussi lors de la correction.
      1. Contributeur sécurité
        pourquoi erf ?

        http://rue89.nouvelobs.com/2013/11/21/vie-privee-anomalie-les-dogmes-flippants-google-247726

        bon selon vous j'ai pas de souci à me faire avec tout, ça n'a pas pu m'arriver hein ?

        déjà c'est "[...] selon TOI[...]" je parie t'es pas plus âgé que moi alors ^^
        NON ! No stress !

        sinon je suppose que ce genre de problème n'existe pas sur android avec la caméra de face par exemple?
        Non :)

        ... maintenant tu vas te toucher avec ton android ? :D
        1. la vie privée respectée ? erf ...

          pourquoi erf ?

          je m'inscrirais quand j'arrêterai de cogiter :p

          bon selon vous j'ai pas de souci à me faire avec tout, ça n'a pas pu m'arriver hein ?

          sinon je suppose que ce genre de problème n'existe pas sur android avec la caméra de face par exemple?
          1. Contributeur sécurité
            bah moi non plus :)

            la vie privée respectée ? erf ...

            tu as l'air cool juju je sais pas pourquoi je t'aime bien :p

            y'a que mon pseudo qui fait peur, et peut-être ma tronche ! :D
            bon, tu t'inscris quand ? mdr
            1. mais perso je vois pas l'interet d'utiliser cette faille.

              en tout cas c'est une chose qui me donne des frissons de savoir que ma vie privée n'est pas respecté à 100%

              tu as l'air cool juju je sais pas pourquoi je t'aime bien :p
              1. non pas le saint esprit

                comment ça non?

                les rat qui arrivent à détourner la led de la caméra ? bah c'est un fameux rat, je dirais même plus, c'est une musaraigne :p :p :p

                haha t'es con.

                Vous pensez que cette faille à était beaucoup exploité ou c'est super rare?
                1. Contributeur sécurité
                  non pas le saint esprit

                  indicateur lumineux : oui, c'est pas la caméra invisible hahaha

                  les rat qui arrivent à détourner la led de la caméra ? bah c'est un fameux rat, je dirais même plus, c'est une musaraigne :p :p :p

                  on verra si ma parano passe avec ces infos sinon je relancerai le topic haha
                  inscris-toi .. !! ;)
                  1. ouais donc le rajout du code ne peut pas se faire par le saint esprit il faut que le site soit tout pété ou hacké

                    et je suppose que si la cam est activé je l'aurais vu avec l'indicateur lumineux et/ou par l'icone de la cam en bas à droite ?

                    T'en pense quoi? je pense pas que je genre de faille peut contourner le capteur comme les RAT.

                    on verra si ma parano passe avec ces infos sinon je relancerai le topic haha
                    1. Contributeur sécurité
                      bah ceux qui veulent justement faire ce genre de choses dégueulasses.
                      c'est un scénario probable mais je n'ai jamais vu rien de tel ^^

                      ouais je penserais à m'inscrire vu mon état psychologique :p
                      j'ai déjà joué le rôle du psy plusieurs fois sur ce forum, une de plus ou de moins, je ne verrais pas la différence :p
                      1. qu'est ce que tu veux dire par "les malintentionnés" ?

                        ouais je penserais à m'inscrire vu mon état psychologique :p
                        1. Contributeur sécurité
                          mdr :p

                          inscris toi sur le site c'est gratuit et t'auras plus simple à suivre ton topik (et contacter les gens en privé pour leur poser des questions mdr)

                          q: il faut obligatoirement que le site lui même soit piraté ?

                          r: les malintentionnés ou les sites piratés qui auraient pu être touché puisqu'il faut rajouter du code dans la page web
                          1. voilà donc les sites officiels indexés sur google ne sont pas touchés

                            il faut obligatoirement que le site lui même soit piraté ?

                            ouais je suis un parano de fou mec, je crois que je vais crever jeune
                            1. Contributeur sécurité
                              rhoooo arrête la parano un peu dis :)
                              bah nan, c'était uniquement les malintentionnés ou les sites piratés qui auraient pu être touché puisqu'il faut rajouter du code dans la page web
                              1. haha au moins tu me fait rire malgré que ça m'angoisse

                                mais ça veut dire que n'importe quel site indexé sur google a pu être impacté par ça ?

                                ça me semble louche non ? je pensais que c'était un lien qu'on t'envoyé comme une sorte de site de phishing ?

                                ou alors que tu va sur des sites super chelou du deep web ?
                                1. ok donc depuis la version 27 s'est résolu merci de votre patience !

                                  mais j'ai toujours pas de réponse à mes autres questions

                                  si j'utilisais chrome avant la 27 quel type de site pouvais intégrer ça ?
                                  1. Contributeur sécurité
                                    n'importe lequel !

                                    mais t'inquiète y'a personne qui t'a filmé alors que tu te masturbais devant ton écran ! rholala
                                2. Modérateur
                                  C'est pour cela qu'on a inventé les changelog.

                                  Google Chrome 27.0.1453.116

                                  # Security fixes
                                  * Clickjacking in the Flash plug-in.
                                  # Fixes to the following issues:
                                  * Multiple flash movies on one page not playing
                                  * Arc rendering bug in canvas
                                  * Select box with Multiple option fires Onchange event on scroll


                                  Like the angel you are, you laugh creating a lightness in my chest,
                                  Your eyes they penetrate me,
                                  (Your answer's always 'maybe')
                                  That's when I got up and left
                                  1. je peux avoir le site des changelog?
                                3. Contributeur sécurité
                                  Si google chrome est à jour, flash player l'est aussi automatiquement ?


                                  OUI

                                  Tu n'as plus rien à craindre!!!
                                  1. merci lilidurhone mais je parle de mon utilisation passé avant cette correction
                                4. Je sais que cette faille est corrigé. Par contre je sais pas depuis quand ?

                                  Je parle de mon utilisation antérieur et si j'ai eu l'occasion de me faire espionner.

                                  Donc je repose mes questions :

                                  Est-ce que cette ancienne faille est exploitable sur n'importe quel site ?

                                  Car il faut que le hackeur intégré son truc sur le site ?

                                  C'est à cette étape que j'arrive pas àa comprendre et je demande depuis le début une explication clair sur le fonctionnent

                                  Si google chrome est à jour, flash player l'est aussi automatiquement ?
                                  • 1
                                  • 2