Composants

Vulnérabilité de Clickjacking à révéler le mois prochain

Google et le Clickjacking

Google et le Clickjacking
Anonim

Jeremiah Grossman, chef de la technologie chez White Hat Security, discutera de la vulnérabilité lors de la conférence Hack In The Box (HITB) à Kuala Lumpur, en Malaisie. "Nous n'avons pas d'ETA sur les correctifs d'Adobe, mais nous espérons que cela durera des semaines et non des mois." Qu'ils "patchent" ou non, cela ne changera pas le contenu de mon discours ", écrit-il dans un e-mail. mail.

Grossman devait détailler la faille de détournement de clic avec Robert Hansen, PDG de SecTheory, lors de la conférence Open Web Application Security Project à New York, mais ils ont tiré la présentation à la demande d'Adobe. Les hackers ont déclaré qu'aucune pression n'était exercée sur eux, mais Adobe voulait du temps pour étudier et traiter la vulnérabilité avant qu'elle ne soit rendue publique. "Ce n'est pas un mal", a déclaré Hansen sur son blog à l'époque.

[Plus d'informations: Comment supprimer les logiciels malveillants sur votre PC Windows]

Clickjacking est une attaque où un utilisateur clique sur un bouton dans un navigateur, pensant que le bouton exécutera une fonction spécifique, par exemple soumettre un article à Digg, mais à la place un attaquant détourne le bouton pour l'utiliser à d'autres fins. La vulnérabilité est "évidemment assez effrayante pour qu'Adobe l'appelle un problème critique et demande plus de temps, même s'ils n'ont été qu'indirectement affectés", a écrit Grossman dans un e-mail.

Au cours du week-end, Grossman et Hansen prévoyaient de Informer Adobe de son intention de procéder à la présentation et mettre à disposition le code de preuve de concept qu'ils ont développé.

"Nous avons donné du temps à Adobe par courtoisie parce qu'ils nous ont demandé et nous avons une bonne relation de travail avec eux. le temps productivement, mais nous ne pouvions pas accepter un autre retard », a écrit Grossman. «Nous pensons que le détournement de clic n'est pas un problème dans leur logiciel, mais avec les navigateurs en général, il ne serait pas juste pour les autres de ne pas avoir l'information dont ils ont besoin.»

HITB aura lieu à Kuala Lumpur du 27 au 30 octobre.