<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>MilamberSpace &#187; IFRAME</title>
	<atom:link href="http://blog.milamberspace.net/index.php/tag/iframe/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.milamberspace.net</link>
	<description>JMeter (surtout) mais aussi l&#039;Informatique, Internet, etc.</description>
	<lastBuildDate>Sun, 29 Aug 2010 21:29:30 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>CSRF ou comment voir des images pour adultes tout en aidant les pirates / spammers</title>
		<link>http://blog.milamberspace.net/index.php/2008/03/18/csrf-ou-comment-voir-des-images-pour-adultes-tout-en-aidant-les-pirates-spammers-68.html</link>
		<comments>http://blog.milamberspace.net/index.php/2008/03/18/csrf-ou-comment-voir-des-images-pour-adultes-tout-en-aidant-les-pirates-spammers-68.html#comments</comments>
		<pubDate>Tue, 18 Mar 2008 00:11:29 +0000</pubDate>
		<dc:creator>Milamber</dc:creator>
				<category><![CDATA[Navigateur]]></category>
		<category><![CDATA[Piratage]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[CSRF]]></category>
		<category><![CDATA[IFRAME]]></category>

		<guid isPermaLink="false">http://blog.milamberspace.net/index.php/2008/03/18/csrf-ou-comment-voir-des-images-pour-adultes-tout-en-aidant-les-pirates-spammers-68.html</guid>
		<description><![CDATA[C&#8217;est quoi le CSRF (cross site request forgeries) ? c&#8217;est une technique &#8216;assez&#8217; nouvelle pour contourner les protections de type CAPTCHA afin de (par exemple) créer des comptes d&#8217;email protéger par le système captcha. Ce dernier est une image qui fait apparaître des caractères / chiffres qui sont compréhensibles par un « humain » afin [...]]]></description>
			<content:encoded><![CDATA[<p>C&#8217;est quoi le CSRF (cross site request forgeries) ? c&#8217;est une technique &#8216;assez&#8217; nouvelle pour contourner les protections de type CAPTCHA afin de (par exemple) créer des comptes d&#8217;email protéger par le système captcha. Ce dernier est une image qui fait apparaître des caractères / chiffres qui sont compréhensibles par un « humain » afin de s&#8217;assurer que la personne est bien un « humain » et non une moulinette informatique.</p>
<p>Le principe du CSRF est simple. On attire un internaute avec des images « pour adulte » et pour voir la suivante, on doit saisir un code de caractères de type CAPTCHA. Cette image de caractères a, en fait, été détournée, et provient d&#8217;un site « honnête ». L&#8217;internaute saisie le code (attiré par l&#8217;envie d&#8217;une nouvelle image), et permet ainsi au pirate / spammers d&#8217;avoir un code captcha validé afin par exemple de créer un compte email sur un webmail afin d&#8217;envoyer des emails SPAM.</p>
<p>Comment peut-on mettre cela en place ?<span id="more-68"></span><br />
En utilisant l&#8217;injection de IFRAME (un peu comme le XSS (cross site scripting)) tout simplement. En effet, beaucoup de sites internet ne vérifient pas la possibilité d&#8217;exécuter du code HTML / XHTML dans les paramètres de formulaires.</p>
<p>Mieux que des discours, quelques captures d&#8217;écrans pour démonstration :</p>
<p>Commençons par une recherche sur Google sur une adresse IP qui sert de plateforme de piratage. Ici, le mot-clé est l&#8217;adresse IP, mais il suffit de chercher sur d&#8217;autres mots-clés « honnêtes » pour tomber sur ce type de lien.</p>
<p><img src="http://blog.milamberspace.net/wp-content/images/crsf/CRSF000.png" alt="Recherche Google pour CSRF" height="663" width="656" /></p>
<p>Un clic sur l&#8217;un de ces liens, renvoi vers un site « honnête » :</p>
<p><img src="http://blog.milamberspace.net/wp-content/images/crsf/CRSF01.png" alt="Site honnete avant redirection" height="370" width="700" /></p>
<p>Mais attention, vous allez être redirigé automatiquement vers un site avec des images pour adulte. On remarquera l&#8217;ajout de la chaîne « &lt;IFRAME src=//ADRESSE_IP&gt; aux mots-clés du champ recherche. C&#8217;est inclut depuis la recherche de Google&#8230;<br />
On arrive sur cette page qui présente une grande photo pour adulte, ainsi que des thumbnails pour « montrer la marchandise ».</p>
<p><img src="http://blog.milamberspace.net/wp-content/images/crsf/CRSF02.png" alt="Image pour adulte" height="665" width="700" /></p>
<p>Il ne reste plus qu&#8217;a cliquer sur le lien Suivant pour voir la prochaine.<br />
C&#8217;est là que l&#8217;internaute va devoir travailler pour le pirate. Et oui, une image Captcha apparaît et l&#8217;internaute doit saisir le code pour voir la prochaine image.</p>
<p><img src="http://blog.milamberspace.net/wp-content/images/crsf/CRSF03.png" alt="Saisie du code CAPTCHA" height="480" width="804" /></p>
<p>Le vice est poussé assez loin, puisque si le code est erroné, un message d&#8217;erreur apparaît et l&#8217;internaute ne verra pas l&#8217;image suivante&#8230;</p>
<p><img src="http://blog.milamberspace.net/wp-content/images/crsf/CRSF04.png" alt="Erreur de saisie" height="256" width="700" /></p>
<p>Ainsi, l&#8217;internaute quand il saisit correctement les caractères du code Captcha, aide le pirate à créer des comptes de messagerie pour faire du spam (par exemple)&#8230;<br />
C&#8217;est du donnant-donnant <img src='http://blog.milamberspace.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  (ou de l&#8217;échange de services)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.milamberspace.net/index.php/2008/03/18/csrf-ou-comment-voir-des-images-pour-adultes-tout-en-aidant-les-pirates-spammers-68.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
