{"id":85888,"date":"2022-04-12T12:17:03","date_gmt":"2022-04-12T14:17:03","guid":{"rendered":"https:\/\/teknomers.com\/fr\/vulnerabilite-lfi-critique-signalee-dans-la-plateforme-de-blogs-hashnode\/"},"modified":"2022-04-12T12:17:07","modified_gmt":"2022-04-12T14:17:07","slug":"vulnerabilite-lfi-critique-signalee-dans-la-plateforme-de-blogs-hashnode","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/vulnerabilite-lfi-critique-signalee-dans-la-plateforme-de-blogs-hashnode\/","title":{"rendered":"Vuln\u00e9rabilit\u00e9 LFI critique signal\u00e9e dans la plateforme de blogs Hashnode"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Des chercheurs ont r\u00e9v\u00e9l\u00e9 une inclusion de fichier local non document\u00e9e auparavant (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/File_inclusion_vulnerability\" target=\"_blank\">ILF<\/a>) vuln\u00e9rabilit\u00e9 dans <a rel=\"nofollow noopener\" href=\"https:\/\/hashnode.com\" target=\"_blank\">Hashnode<\/a>une plate-forme de blogs destin\u00e9e aux d\u00e9veloppeurs, qui pourrait \u00eatre utilis\u00e9e \u00e0 mauvais escient pour acc\u00e9der \u00e0 des donn\u00e9es sensibles telles que les cl\u00e9s SSH, l&#8217;adresse IP du serveur et d&#8217;autres informations sur le r\u00e9seau.<\/p>\n<p>&#8220;Le LFI trouve son origine dans un <a rel=\"nofollow noopener\" href=\"https:\/\/support.hashnode.com\/docs\/import-articles#bulk-markdown-importer\" target=\"_blank\">Fonctionnalit\u00e9 d&#8217;importation de Markdown en masse<\/a> qui peuvent \u00eatre manipul\u00e9s pour fournir aux attaquants la possibilit\u00e9 de t\u00e9l\u00e9charger sans entrave des fichiers locaux \u00e0 partir du serveur de Hashnode \u00bb, ont d\u00e9clar\u00e9 des chercheurs d&#8217;Akamai dans un <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/blog\/security\/markdown-menace\" target=\"_blank\">rapport<\/a> partag\u00e9 avec The Hacker News.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset1\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/TrickBot-Gang-est-susceptible-de-modifier-ses-operations-pour-passer.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Les failles d&#8217;inclusion de fichiers locaux se produisent lorsqu&#8217;une application Web est amen\u00e9e \u00e0 exposer ou \u00e0 ex\u00e9cuter des fichiers non approuv\u00e9s sur un serveur, ce qui entra\u00eene la travers\u00e9e de r\u00e9pertoires, la divulgation d&#8217;informations, l&#8217;ex\u00e9cution de code \u00e0 distance et des attaques de script intersite (XSS).<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Plateforme de blogs Hashnode\" border=\"0\" data-original-height=\"573\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1649773023_409_Vulnerabilite-LFI-critique-signalee-dans-la-plateforme-de-blogs-Hashnode.jpg\" title=\"Plateforme de blogs Hashnode\" \/><\/div>\n<p>La faille, caus\u00e9e par le fait que l&#8217;application Web n&#8217;a pas correctement nettoy\u00e9 le chemin d&#8217;acc\u00e8s \u00e0 un fichier transmis en entr\u00e9e, pourrait avoir de graves r\u00e9percussions dans la mesure o\u00f9 un agresseur pourrait naviguer vers n&#8217;importe quel chemin sur le serveur et acc\u00e9der \u00e0 des informations sensibles, y compris le <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Passwd\" target=\"_blank\">\/etc\/passwd fichier<\/a> qui contient une liste d&#8217;utilisateurs sur le serveur.<\/p>\n<p>Arm\u00e9s de cet exploit, les chercheurs ont d\u00e9clar\u00e9 avoir pu identifier l&#8217;adresse IP et le shell s\u00e9curis\u00e9 priv\u00e9 (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Secure_Shell\" target=\"_blank\">SSH<\/a>) cl\u00e9 associ\u00e9e au serveur.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647417170_810_Facebook-frappe-dune-amende-de-186-millions-de-dollars-GDPR.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Bien que la vuln\u00e9rabilit\u00e9 ait \u00e9t\u00e9 corrig\u00e9e depuis, les conclusions surviennent alors qu&#8217;Akamai a d\u00e9clar\u00e9 avoir enregistr\u00e9 plus de cinq milliards d&#8217;attaques LFI entre le 1er septembre 2021 et le 28 f\u00e9vrier 2022, marquant une augmentation de 141 % par rapport au <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/newsroom\/press-release\/akamai-finds-api-vulnerabilities-to-be-a-high-stakes-game-for-companies-and-individuals-worldwide\" target=\"_blank\">six mois pr\u00e9c\u00e9dents<\/a>.<\/p>\n<p>&#8220;Les attaques LFI sont un vecteur d&#8217;attaque qui pourrait causer des dommages importants \u00e0 une organisation, car un acteur de la menace pourrait obtenir des informations sur le r\u00e9seau pour une reconnaissance future&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/critical-lfi-vulnerability-reported-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des chercheurs ont r\u00e9v\u00e9l\u00e9 une inclusion de fichier local non document\u00e9e auparavant (ILF) vuln\u00e9rabilit\u00e9 dans Hashnodeune plate-forme de blogs destin\u00e9e aux d\u00e9veloppeurs, qui pourrait \u00eatre utilis\u00e9e \u00e0 mauvais escient pour acc\u00e9der \u00e0 des donn\u00e9es sensibles telles que les cl\u00e9s SSH, l&#8217;adresse IP du serveur et d&#8217;autres informations sur le r\u00e9seau. &#8220;Le LFI trouve son origine [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":85889,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[48104,4168,22,4158,4165,4161,429,48105,4157,4159,4171,4170,48103,4167,4160,4163,4162,4809,4172,4169,9499,4166,3667,4164],"class_list":["post-85888","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-blogs","tag-comment-pirater","tag-critique","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-hashnode","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lfi","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-plateforme","tag-securite-informatique","tag-securite-internet","tag-signalee","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/85888","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=85888"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/85888\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/85889"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=85888"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=85888"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=85888"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}