[fr]
Shmoo exploit explained in French.
[en]
Je n’ai pas le temps de lire tous les détails, donc je vais laisser quelqu’un d’autre (avec peut-être des connaissances techniques un peu plus solides que les miennes) expliquer exactement de quoi il en retourne.
En gros, il semblerait que cet exploit fasse le bonheur des adeptes du phishing.
Si vous utilisez FireFox, voici les instructions données par BoingBoing:
- Tapez
about:configdans votre barre d’adresses. - Utilisez le filtre pour trouver
network.enableIDN - Double-cliquez sur la ligne qui apparaît pour que la valeur devienne
false
Edit 09.02.2005: mise à jour FireFox qui doit régler ce problème.
Comme je l’ai dit, je n’ai pas investigué cette histoire à fond, mais les sources me semblent fiables. Revenez par ici pour voir s’il y a du nouveau. Gardez aussi un oeil sur le cosmos Technorati de l’article sur BoingBoing.
Au risque de se répéter: Ne jamais cliquer un lien dans un e-mail. Toujours copier-coller. Ne jamais cliquer un lien dans un e-mail. Taper l’adresse à la main dans le navigateur.





Add New Comment
Viewing 6 Comments
Thanks. Your comment is awaiting approval by a moderator.
Do you already have an account? Log in and claim this comment.
Do you already have an account? Log in and claim this comment.
http://www.livejournal.com/users/rjl20/446919.html
En gros, IDN permet l'utilisation de caractères utf-8 dans les URL. Cet exploit utilise la ressemblance graphique de certains caractères pour envoyer l'utilisateur sur un autre site que celui qu'il imagine. Dans le "proof of concept" publié par le groupe Shmoo, le premier "a" de "paypal" est remplacé dans l'URL par un caractère dont la forme graphique ressemble à s'y méprendre à un "a" normal, mais qui est en fait un autre caractère.
Do you already have an account? Log in and claim this comment.
http://www.k-otik.com/bugtraq/bulletins/908
Do you already have an account? Log in and claim this comment.
Do you already have an account? Log in and claim this comment.
Do you already have an account? Log in and claim this comment.
Whoever at Apple and Mozilla (and most of all the people who came with the RFC) didn't see that one coming is not only ridiculously stupid (unicode collisions and their dangers usually stand somewhere in the second paragraph in any text talking about encodings) but also very, very deaf.
Do you already have an account? Log in and claim this comment.
Add New Comment
Trackbacks