Pour gérer vos consentements :
Categories: Sécurité

Twitter comble la faille XSS… corrigée le mois dernier

Victime de son succès, Twitter ne cesse d’attirer les hackers. Alors que l’on apprenait la semaine dernière que le compte Twitter du ministère des Affaires étrangères (@francediplo) avait fait l’objet d’un piratage, le service de micro-blogging est aujourd’hui victime d’une nouvelle faille de sécurité.

Cette faille touche les utilisateurs du service Web de Twitter. Bon nombre d’entre eux peuvent ont pu voir apparaître sur leur flux d’actualité des «tweets» malicieux. Quand le curseur de la souris est passé sur ce mini-message infecté, des lettres géantes et des bandes noires apparaissent sur l’écran de l’utilisateur, sans pouvoir disparaître. L’internaute se retrouve bloqué : il n’a ainsi plus accès à son profil.

Plus vicieux : ces tweets infectieux se répandent comme des virus sur Twitter, à l’insu des utilisateurs. En effet, lorsqu’un internaute survole à l’aide de sa souris un de ces mini-messages indésirables, celui-ci est automatiquement répliqué et renvoyé vers les abonnés à son profil. Avec les conséquences d’une propagation exponentielle qu’on imagine facilement.

Twitter déclare avoir réglé le problème. « A 7 heures (heure de la côte pacifique), le problème principal était résolu. Et à 9h15, un problème mineur mais lié à l’hovercards [la carte du profil qui s’affiche au survol de la souris sur le nom, BDLR] était également résolu », annonce Twitter. En tout, la faille aura été exploitée pendant quelques heures.

Le site de micro blogging ajoute qu’il s’agissait d’une attaque par cross site scripting (XSS) qui vise à exploiter le code malsain d’un site extérieur dans une page «saine». « Nous avions découvert et corrigé cette vulnérabilité le mois dernier. Toutefois, une mise à jour récente du site (sans rapport avec Twitter) lui a permis de refaire surface », ajoute la plate-forme.

Selon les responsables, seul le site Twitter.com a été affecté par la faille. Ni les versions mobiles du site ni les applications ne sont concernées. Par ailleurs, Twitter précise ne pas avoir connaissance de conséquences éventuelles sur les systèmes des victimes, lesquelles pourraient cependant voire traîner des retweets involontaires quelques temps. Enfin, la plate-forme assure qu’il n’est pas nécessaire de modifier les mots de passe étant donné que les données personnelles n’ont pas été compromises par l’attaque. Ce qui n’empêche pas de le renouveler de temps à autre.

Recent Posts

Arnaud Monier – SNCF Connect & Tech : « Notre moteur, c’est l’innovation et nous procédons par incrémentation »

Directeur Technologie de SNCF Connect & Tech, Arnaud Monier lance une campagne de recrutement pour…

1 heure ago

Etats-Unis : les grands de l’IT licencient au nom de l’IA

Les grands de l'IT suppriment des milliers de jobs au nom du déploiement de. Une…

1 heure ago

Appel de Rome : Cisco rejoint Microsoft et IBM pour une IA éthique

Quatre ans après l’appel de Rome - un pacte présenté en 2020 par le Vatican…

2 heures ago

Legapass : comment protéger ses données privées jusque dans l’au-delà

Comment gérer les données numériques après la mort de son détenteur ? La jeune pousse…

3 jours ago

Iris, un assistant d’IA conversationnelle en langue des signes

Ivès, expert en accessibilité de la surdité, s’est associé à Sopra Steria et à IBM…

3 jours ago

GenAI : le Royaume-Uni poursuit ses investigations sur les partenariats de Microsoft et Amazon

L'Autorité de la concurrence et des marchés (CMA) a lancé la phase de recherche de…

4 jours ago