Actualité informatique
Test comparatif matériel informatique
Jeux vidéo
Astuces informatique
Vidéo
Télécharger
Services en ligne
Forum informatique
01men
01net Pro Entreprise informatique
Logiciel
Matériel
FAI
Sécurité
Médias
Droit et conso
Techno
Société
Vu sur le Web
Business
Chat

Les virus prêts à infecter les lecteurs de blogs et de fils d'actualité

Une étude montre que les flux RSS ou Atom peuvent devenir le support d'attaques informatiques. Une menace prise au sérieux.

laisser un avis
Coup de chaleur dans le monde des blogs et des fils d'actualité ! De nombreux services et logiciels permettant aux internautes de suivre très facilement les articles diffusés par des sites d'information pourraient devenir les vecteurs d'attaques informatiques. Inquiétude donc pour ceux qui utilisent des sites comme Bloglines, Mon Yahoo!, Google Reader, Netvibes, etc. Idem pour les possesseurs de logiciels tels que Feed Demon, Alertinfo, FeedReader, RSS Owl, GreatNews, Blog Navigator, etc.
A l'origine de cette poussée de fièvre, une étude présentée par la société de sécurité informatique américaine SPI Dynamics début août, lors de la conférence Black Hat 2006.

Des instructions rédigées en JavaScript

Toutes les formes de piratage sont possibles : navigateur envoyant des requêtes à des sites marchands à l'insu de l'internaute ; intrusion sur le PC de ce même internaute ; modification d'un conseil d'achat sur un flux d'information financière... Pour provoquer ces attaques, il faut d'abord que le fil d'actualité (au format RSS ou Atom) diffusé par le site, soit corrompu, c'est-à-dire qu'il contienne quelques lignes de code malicieux introduites par le pirate. Il s'agirait par exemple d'instructions rédigées en JavaScript.
Certes, on imagine mal que les fils d'actualité du journal Le Monde ou que celui du blog de Michel-Edouard Leclerc soit volontairement corrompu. Mais Sam Ruby, un expert du monde RSS, a expliqué sur son blog ' qu'un de ces jours, des hackers pirateront un site populaire comme Engadget [blog sur les nouveautés high-tech, NDLR]. Mais au lieu de mettre quelque chose de visible sur le site, ils mettront quelque chose d'invisible dans le fil d'actualité '. D'autres parient plus simplement sur la possibilité d'insérer ce code dans les commentaires, ces petits textes que chaque internaute peut laisser en dessous d'un article publié sur un blog.

Le nécessaire ' nettoyage ' des fils d'actualité

Deuxième condition pour que ces attaques soient efficaces : il faut que les dispositifs chargés de lire ces flux soient vulnérables. Robert Auger, l'auteur de l'étude de SPI Dynamics, a basé une de ses démonstrations sur le site Bloglines, qui montrait à l'époque quelques faiblesses. ' Elles ont été corrigées depuis ', affirme-t-on chez Bloglines.
FeedDemon a tenté dans un premier temps de minorer le problème en affirmant que son logiciel était très peu sensible. James Snell, programmeur émérite, a alors mis au point une batterie de tests. ' Feed Demon a manqué un nombre significatif des 1397 tests que j'ai mis au point ', explique-t-il sur son blog. Du coup, une actualisation du logiciel est en préparation (la version 2.0.0.25, non disponible en ligne à l'heure où nous écrivons). RSS Owl vient de son côté de mettre en ligne une mise à jour de sécurité. Les autres restent silencieux.
Du côté de Microsoft, on prend également la menace très au sérieux, d'autant que le prochain navigateur Internet Explorer 7 fait un usage intensif du RSS. Walter Von Koch, responsable de l'équipe de développement qui travaille sur le RSS, détaille sur le blog de son équipe les deux mesures prises par l'entreprise et qui ?" selon lui ?" suffisent à éviter les risques de piraterie. Primo : le nettoyage. Avant d'être affiché, le fil RSS serait ' nettoyé ' pour supprimer tous les scripts. Secundo : l'affichage du RSS opère dans une zone sécurisée qui interdirait tout accès à l'ordinateur de l'utilisateur.
envoyer
par mail
imprimer
l'article
4 AVIS SUR CET ARTICLE
Répondre
 

Avis sur «Les virus prêts à infecter les lecteurs de blogs et de fils d'actualité»

 

Même pas étonné !

de tamahi , posté le 30 aout 2006 à 12h55
Je ne sais pas pourquoi, l'info ne me surprend même pas ! Dès qu'il ya un nouveau moyen de communication, il faut qu'il se fasse véroler ! :hurle:
alerter le modérateur

 

Infections des blogs

de Ciloublue , posté le 02 septembre 2006 à 20h19
Ok les blogs peuvent être infectés! Mais comment les nettoyer? Mon blog est un skyblog. La menace vaut-elle pour ceux-là également? :(
alerter le modérateur


Les skyblogs sont pourris

de StéphaneAscoet , posté le 07 septembre 2006 à 12h37
Bonjour, les Skyblog ne sont pas des vrais carnets-webs, ce sont des galeries photo.
alerter le modérateur

 

Virus sur blogs et RSS

de Edgar-du-Nord , posté le 06 septembre 2006 à 15h34
Faut-il comprendre que les protections anti-virus traditionnelles (Mac Afee, Norton, Securitoo, Bit Defender...) n'assurent plus quand il s'agit de blogs ou de RSS ?
alerter le modérateur

   
 
à lire aussi
SUR LES MÊMES THÈMES
L'iPhone 3.0 disponible dès cet été
' Le Wi-Fi communautaire : satisfaisant et frustrant à la fois '
Internet Explorer 8 à l'épreuve des internautes
Gmail lit les photos et les vidéos
Pour Dailymotion, Nathalie Kosciusko-Morizet n'est pas assez ' Net '
Google montre ce que le moteur V8 de Chrome a dans le ventre
La fin des journaux et l'émergence d'une information à deux vitesses
Le rachat d'Alice pèse sur les résultats de la maison mère de Free
Le turbo du navigateur Opera à découvrir
La bêta de Chrome 2.0 disponible en téléchargement
Orange évoque la suspension d'Orange Sport
Fennec, le Firefox pour mobile, arrive en bêta 1.0
La TNT HD arrive enfin jusqu'à la BBox
Vidéo : la bande dessinée s'invite sur les mobiles
L'iPhone 3.0 disponible dès cet été
La seconde vie des téléphones mobiles
Opérateurs mobiles et FAI priés de revoir leurs tarifs vers les numéros spéciaux
Le nouvel iPod shuffle au c?"ur d'une polémique sur les DRM
De la pub dans certains articles de Google News
Loi antipiratage : ' Les terroristes de l'Internet ne gagneront pas ! '