<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commentaires sur : La loi Hadopi mise à mal par freewifi ?</title>
	<atom:link href="http://blog.jesuislibre.org/2009/06/la-loi-hadopi-mise-a-mal-par-freewifi/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.jesuislibre.org/2009/06/la-loi-hadopi-mise-a-mal-par-freewifi/</link>
	<description>Une famille complètement geek</description>
	<lastBuildDate>Fri, 04 Nov 2011 11:16:42 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Par : bluetouff</title>
		<link>http://blog.jesuislibre.org/2009/06/la-loi-hadopi-mise-a-mal-par-freewifi/comment-page-1/#comment-26</link>
		<dc:creator>bluetouff</dc:creator>
		<pubDate>Mon, 29 Jun 2009 22:11:01 +0000</pubDate>
		<guid isPermaLink="false">http://blog.jesuislibre.org/?p=275#comment-26</guid>
		<description>&lt;a href=&quot;#comment-22&quot; rel=&quot;nofollow&quot;&gt;@moule&lt;/a&gt; 
Arp Poisonning avec Ettercap par exemple.
Le concept est d&#039;envoyer un faux certificat (très facile de l&#039;accepter quand on a un navigateur de merde comme 65% des internautes et qu&#039;on est un peu distrait comme 99% des internautes) ... c&#039;est une technique très efficace et peu de gens font gaffe à voir si le certificat est signé par un tiers de confiance.</description>
		<content:encoded><![CDATA[<p><a href="#comment-22" rel="nofollow">@moule</a><br />
Arp Poisonning avec Ettercap par exemple.<br />
Le concept est d&#8217;envoyer un faux certificat (très facile de l&#8217;accepter quand on a un navigateur de merde comme 65% des internautes et qu&#8217;on est un peu distrait comme 99% des internautes) &#8230; c&#8217;est une technique très efficace et peu de gens font gaffe à voir si le certificat est signé par un tiers de confiance.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : b_adele</title>
		<link>http://blog.jesuislibre.org/2009/06/la-loi-hadopi-mise-a-mal-par-freewifi/comment-page-1/#comment-25</link>
		<dc:creator>b_adele</dc:creator>
		<pubDate>Fri, 05 Jun 2009 17:30:26 +0000</pubDate>
		<guid isPermaLink="false">http://blog.jesuislibre.org/?p=275#comment-25</guid>
		<description>&lt;a href=&quot;#comment-23&quot; rel=&quot;nofollow&quot;&gt;@nyquist&lt;/a&gt; 
C&#039;est justement le problème avec le https, c&#039;est qu&#039;on lui fait trop confiance, car il est juste la pour crypter et certifier que la page n&#039;a pas été altérée entre le serveur et le client, mais si on arrive à faire du XSS, cette page sera considéré comme valide.

Voici un exemple de XSS avec le site paypal, l&#039;attaquant est arrivé à afficher un message javascript et pourtant le site est considéré comme sûr ( barre d&#039;adresse verte + cadenas).

http://news.netcraft.com/archives/2008/05/16/paypal_xss_vulnerability_undermines_ev_ssl_security.html

Un autre lien
http://www.nexen.net/actualites/securite/18147-ssl_ne_peut_rien_contre_les_xss.php</description>
		<content:encoded><![CDATA[<p><a href="#comment-23" rel="nofollow">@nyquist</a><br />
C&#8217;est justement le problème avec le https, c&#8217;est qu&#8217;on lui fait trop confiance, car il est juste la pour crypter et certifier que la page n&#8217;a pas été altérée entre le serveur et le client, mais si on arrive à faire du XSS, cette page sera considéré comme valide.</p>
<p>Voici un exemple de XSS avec le site paypal, l&#8217;attaquant est arrivé à afficher un message javascript et pourtant le site est considéré comme sûr ( barre d&#8217;adresse verte + cadenas).</p>
<p><a href="http://news.netcraft.com/archives/2008/05/16/paypal_xss_vulnerability_undermines_ev_ssl_security.html" rel="nofollow">http://news.netcraft.com/archives/2008/05/16/paypal_xss_vulnerability_undermines_ev_ssl_security.html</a></p>
<p>Un autre lien<br />
<a href="http://www.nexen.net/actualites/securite/18147-ssl_ne_peut_rien_contre_les_xss.php" rel="nofollow">http://www.nexen.net/actualites/securite/18147-ssl_ne_peut_rien_contre_les_xss.php</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : nyquist</title>
		<link>http://blog.jesuislibre.org/2009/06/la-loi-hadopi-mise-a-mal-par-freewifi/comment-page-1/#comment-23</link>
		<dc:creator>nyquist</dc:creator>
		<pubDate>Fri, 05 Jun 2009 14:58:39 +0000</pubDate>
		<guid isPermaLink="false">http://blog.jesuislibre.org/?p=275#comment-23</guid>
		<description>J&#039;espère quand même que le site de free sera en https et signé par un certificat validé par une autorité reconnu. 
Je ne connais pas la technique du Cross Site Scripting (XSS) + iframe. Mais j&#039;espere que la méthode certificat + https n&#039;est pas sensible a ce genre d&#039;attaque.</description>
		<content:encoded><![CDATA[<p>J&#8217;espère quand même que le site de free sera en https et signé par un certificat validé par une autorité reconnu.<br />
Je ne connais pas la technique du Cross Site Scripting (XSS) + iframe. Mais j&#8217;espere que la méthode certificat + https n&#8217;est pas sensible a ce genre d&#8217;attaque.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : moule</title>
		<link>http://blog.jesuislibre.org/2009/06/la-loi-hadopi-mise-a-mal-par-freewifi/comment-page-1/#comment-22</link>
		<dc:creator>moule</dc:creator>
		<pubDate>Fri, 05 Jun 2009 14:10:30 +0000</pubDate>
		<guid isPermaLink="false">http://blog.jesuislibre.org/?p=275#comment-22</guid>
		<description>Faudra m&#039;expliquer comment tu fais pour avoir le certificat privé de free pour faire du man-in-the-middle avec https</description>
		<content:encoded><![CDATA[<p>Faudra m&#8217;expliquer comment tu fais pour avoir le certificat privé de free pour faire du man-in-the-middle avec https</p>
]]></content:encoded>
	</item>
</channel>
</rss>

