Ceci peut il expliquer cela ? ou XSS via flash

Répondre
Partager Rechercher
http://www.theregister.co.uk/2007/12...bility_menace/

le passage qui m'interpelle le plus est :
Citation :
Attack scenarios work something like this: A bank website hosts marketing graphics in the form of a vulnerable Flash applet. Attackers who trick a customer into clicking on a malicious link are able to execute the SWF file but inject malicious code variables that cause the customer's authentication cookies or login credentials to be sent to the attacker.
mais le point qui me pose le plus de problème est le risque de voir son compte subir un hi-jack via un XSS toopooree et s'entendre dire par le support la réponse standard lors des vidages de comptes.

je rappelle que la loterie et le client Dofus et le client Dofus-Arena sont en Flash ... et l'on rentre ses identifiants dedans ... donc que l'on s'expose à ce genre de risque ( linux et mac inclus ).

toujours est il que l'info peut etre utile pour ceux qui ne prettent pas leurs comptes et ne jouent pas dans des cybercafés.

En gros, faites gaffes =|
Citation :
Publié par Zorko
Tu nous la refais en Français ?
je ne vois pas ce qui n'est pas en francais dans mon texte ... XSS ? Hi-Jack ?

Hum ... un XSS est une technique pour recuperer de l'information à partir d'un site officiel en profitant de certains problemes de conception du site officiel.

un Hijack, c'est un détournement souvent par abus de confiance. subir un hijack, c'est ce que l'ignorant appelle ici un "se faire hacker". l'on peut aussi fait un hijack d'un avion en vol. ( recherche "hijack account" ou "hijack plane" pour te faire une idée ).

Là, il s'agit d'un XSS dans Adobe Flash, cela veut dire qu'une personne ayant un usage normal de Flash court le risque de voir ses communications interceptées par un tiers qui a réussi à injecter dans son interpreteur flash une sequence de code bien choisi.

Donc, vu que tout Dofus, Dofus Arena repose sur Flash, tous les joueurs sont exposé à ce risque.

Et cela n'est ni lié au prêt de compte, ni aux bots, ni aux nolife, ni aux GB, ni aux casuals, ni aux noobs, ni à l'achat de kamas, ni à l'achat de comptes.

cela est une faille de sécurité informatique dans le moteur de Flash qui fait courir un risque à toute personne qui utilise flash pour manipuler des informations confidentielles.

il me semble que tes identifiants Dofus sont confidentiel ...

... et si il existe des chevaux de troie recupérant les identifiants Dofus, pourquoi n'existerait il pas des XSS le faisant quand cela est possible ?
C'est une possibilité mais à ma connaissance les dév ne peuvent pas agir sur ce problème non? Ce serait plus a adobe flash de le réssoudre? je me trompe?
Effectivement, j'ai toujours eu une certaine appréhension à entrer mon mot de passe pour accéder au vote des Sondages ou à la Loterie Dofus.
Et puis j'ai vu que les lots ne changeaient pas et restaient aussi pourris, donc j'ai tout simplement arrêté d'utiliser cette Loterie inutile.

J'ai beau penser qu'il y a peu de risques d'exploitation de failles, ça me ferait juste très mal de voir mon pass intercepté juste parce que j'ai voulu gagner un Shikegax ou une Cape +3 Chance...
Citation :
Publié par Northernlights
ca concerne que le flash hébergé sur un serveur, la, dofus, c'est stoqué sur le pc, y'a pas a s'inquièter a ce sujet...
C' est pour ça que Melanie parle de la loterie ankama (qui marche avec les mêmes identifiants que le client pour rappel) et pas du client

Lisez bourdail é_è
Citation :
Publié par zet-melanie
Dofus Arena repose sur Flash
La BETA I de Dofus-Arena n'est plus utilisable, seule la BETA II, en Java (moteur de Wakfu) est en ce moment jouable.
Citation :
Publié par Arkhange [Jiva]
J'avoue, ils ont un grand intérêt à délaisser les banques et à s'attaquer au monde de Dofus.
Bah oui c'est bien connu les sites des banques sont en flash ....
Répondre

Connectés sur ce fil

 
1 connecté (0 membre et 1 invité) Afficher la liste détaillée des connectés