Nos sites web dans la lunette des assaillants
L’actualité semble nous révéler que les sites web sont dans le collimateur des attaquants.
Maintenir à jour son serveur Web (système, applicatifs, cms éventuellement) est une action incontournable, mais malheureusement, pas toujours suffisante, et la confiance que l’on peut accorder à des tiers peut parfois s’avérer dangereuse.
#LAVERITEESTAILLEURS
L’intégration de contenus tiers sur un site web est source de dangers non maîtrisés.
Plusieurs sites gouvernementaux américains, australiens et britanniques en ont récemment fait les frais en faisant miner, à leur insu, de la cryptomonnaie à leurs visiteurs. La source d’infection ne provenait pas des sites eux-mêmes, qui n’avaient pas été corrompus, mais de l’utilisation d’un service commun, BrowseAloud, proposant d’intégrer une fonctionnalité de synthèse vocale sur des pages web, qui lui, en revanche, avait été corrompu et diffusait donc un script malveillant sur l’ensemble de ses sites « clients ».
L’éditeur de solution d’analyse de navigation web Mixpanel a communiqué début février, sur un bug remonté un mois auparavant par un de ses clients. Le bug en question, a permis pendant presque un an, la collecte « accidentelle » de nombreuses informations personnelles sur les sites utilisateurs de ce service et notamment le contenu de champs masqués, tels que les mots de passe saisis sur ces mêmes sites. Mixpanel a indiqué que ce bug était dû à la mise à jour en mars 2017 de la bibliothèque JavaScript React (développée par Facebook), qu’il avait collecté ces informations à son insu, que personne n’avait pu accéder à ces informations et que celles-ci avaient bien évidemment été effacées. Pastebin ou Wikileaks nous diront peut-être le contraire dans les prochains mois...
#SURLAROUTEDUCRYPTOMINING
Le minage de cryptomonnaie ayant le vent en poupe, il semblerait que plusieurs assaillants aient déjà profité de deux vulnérabilités dans Apache CouchDB pour « apposer » leurs scripts de minage dans de nombreux sites web, comme le rapporte l’éditeur Trend Micro dans un récent article(2).
#DEBROUILLEZVOUS
Une vulnérabilité avérée(3) dans WordPress, le cms le plus utilisé à ce jour, permet une attaque de type déni de service contre tous les sites web WordPress, puisque l’éditeur refuse tout simplement de reconnaître la faille et recommande à ces utilisateurs d’utiliser des protections anti DDoS, pour ce prémunir de ce type d’attaque, ce qui n’est pas à la porté de toutes les bourses, notamment celles de nos établissements, et qui plus est, ne solutionne pas le problème à mon sens. Pour vous éviter des nuits blanches à espérer que personne ne s’en prenne à votre site, le chercheur à l’origine de cette découverte propose un script(4) permettant d’empêcher l’exploitation de cette vulnérabilité. Ce qui ne protège évidemment pas contre une attaque en déni de service distribué.
Vous pouvez également retrouver quelques pistes pour améliorer la sécurité de votre site web sur le site de l’APSSIS(5).
(1) /article/2832/apres-les-crypto-ransomwares-place-aux-crypto-miners.html
(3) https://baraktawily.blogspot.com.ee/2018/02/how-to-dos-29-of-world-wide-websites.html
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-6389
(4) https://github.com/Quitten/WordPress/blob/master/wp-dos-patch.sh
Avez-vous apprécié ce contenu ?
A lire également.

Comment quantifier un risque
31 mars 2026 - 08:06,
Tribune
-Après avoir expliqué qu’une PSSI et une appréciation des risques ne servaient à rien (ici 1) -mais un peu quand même -, intéressons-nous à un autre sujet brûlant qui déchaîne les passions, pire que JR (2) et la fin du Prisonnier (3) : la quantification du risque.

Publication d’un corpus inédit de comptes rendus médicaux fictifs en open data pour accélérer l’IA en santé
26 mars 2026 - 19:08,
Actualité
- Rédaction, DSIHDans un contexte réglementaire européen exigeant, qui garantit un accès et un partage sécurisés des données de santé, le projet PARTAGES apporte une réponse opérationnelle aux défis posés à l’IA en santé. Coordonné par la Plateforme des données de santé (Health Data Hub) et réunissant 32 partenaires...

Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire
23 mars 2026 - 09:58,
Actualité
- Rédaction, DSIHEn validant l’autorisation donnée au Health Data Hub pour traiter des données de santé hébergées par Microsoft en France, le Conseil d’État consolide le cadre posé par la CNIL dans sa décision du 20 mars 2026, relative à l’autorisation CNIL 2025‑013 (délibération n° 2025‑013 du 13 février 2025, proj...

Imprivata lance Agentic Identity Management pour sécuriser et gouverner les agents IA dans le secteur de la santé
11 mars 2026 - 09:52,
Communiqué
- ImprivataImprivata, fournisseur leader de solutions de gestion des identités et des accès pour le secteur de la santé et les industries critiques, vient de dévoiler Agentic Identity Management, de nouvelles capacités conçues pour sécuriser et gouverner les agents IA dans les environnements de soins de santé ...
