<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	
	xmlns:georss="http://www.georss.org/georss"
	xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#"
	>

<channel>
	<title>_blank &#8211; Blog Johnny Lemesle</title>
	<atom:link href="https://blog.johnnylemesle.fr/tag/_blank/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.johnnylemesle.fr</link>
	<description>Actualité du moment</description>
	<lastBuildDate>Tue, 07 Jul 2020 11:29:51 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
<site xmlns="com-wordpress:feed-additions:1">174888111</site>	<item>
		<title>Target= « _blank » &#8211; la vulnérabilité la plus sous-estimée.</title>
		<link>https://blog.johnnylemesle.fr/2020/07/07/target-_blank-la-vulnerabilite-la-plus-sous-estimee/</link>
					<comments>https://blog.johnnylemesle.fr/2020/07/07/target-_blank-la-vulnerabilite-la-plus-sous-estimee/#respond</comments>
		
		<dc:creator><![CDATA[johnny]]></dc:creator>
		<pubDate>Tue, 07 Jul 2020 11:29:47 +0000</pubDate>
				<category><![CDATA[DevWeb]]></category>
		<category><![CDATA[_blank]]></category>
		<category><![CDATA[Développeur web]]></category>
		<category><![CDATA[Target]]></category>
		<category><![CDATA[vulnérabilité]]></category>
		<guid isPermaLink="false">https://blog.johnnylemesle.fr/?p=309</guid>

					<description><![CDATA[<p>Les personnes utilisant des liens target='_blank' n&#8217;ont généralement aucune idée de ce fait curieux: La page que nous lions obtient un accès partiel à la page de liaison via l&#8217;objet window.opener. L&#8217;onglet nouvellement ouvert peut alors changer window.opener.locationpour une page de phishing. Les utilisateurs font confiance à la page déjà ouverte, ils ne se méfieront pas. Exemple de scénario d&#8217;attaque [&#8230;]</p>
<p>L’article <a rel="nofollow" href="https://blog.johnnylemesle.fr/2020/07/07/target-_blank-la-vulnerabilite-la-plus-sous-estimee/">Target= « _blank » &#8211; la vulnérabilité la plus sous-estimée.</a> est apparu en premier sur <a rel="nofollow" href="https://blog.johnnylemesle.fr">Blog Johnny Lemesle</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Les personnes utilisant des liens <code>target='_blank'</code> n&rsquo;ont généralement aucune idée de ce fait curieux:</p>



<blockquote class="wp-block-quote"><p><strong>La page que nous lions obtient un accès partiel à la page de liaison via l&rsquo;<strong>objet</strong></strong> <strong><code><em>window.opener</em></code>.</strong></p></blockquote>



<p>L&rsquo;onglet nouvellement ouvert peut alors changer <code><em>window.opener.location</em></code>pour une page de phishing. Les utilisateurs <em><strong>font confiance à</strong></em> la page déjà ouverte, ils ne se méfieront pas.</p>



<p><strong>Exemple de scénario d&rsquo;attaque</strong></p>



<ul><li>Créez une fausse page « virale » avec de jolies photos de chat, des blagues ou autre chose, faites-la partager sur Facebook (qui est connu pour ouvrir des liens via _blank).</li></ul>



<ul><li>Créer un site web « phishing » <code>https://fakewebsite/facebook.com/page.html</code>par exemple sur</li></ul>



<div class="wp-block-group"><div class="wp-block-group__inner-container">
<ul><li>Mettez ce code sur votre page « virale »</li></ul>
</div></div>



<div class="wp-block-group"><div class="wp-block-group__inner-container">
<div class="wp-block-group"><div class="wp-block-group__inner-container">
<pre class="wp-block-code"><code>window.opener.location = 'https: //fakewebsite/facebook.com/page.html';</code></pre>
</div></div>
</div></div>



<p>qui redirige l&rsquo;onglet Facebook vers votre page de phishing, demandant à l&rsquo;utilisateur de ressaisir son mot de passe Facebook.</p>



<figure class="wp-block-image size-large"><img src="https://blog.johnnylemesle.fr/wp-content/uploads/2020/07/maxwell-nelson-taiuG8CPKAQ-unsplash-1024x683.jpg" alt="Image code - unsplash.com" class="wp-image-310" srcset="https://blog.johnnylemesle.fr/wp-content/uploads/2020/07/maxwell-nelson-taiuG8CPKAQ-unsplash-1024x683.jpg 1024w, https://blog.johnnylemesle.fr/wp-content/uploads/2020/07/maxwell-nelson-taiuG8CPKAQ-unsplash-300x200.jpg 300w, https://blog.johnnylemesle.fr/wp-content/uploads/2020/07/maxwell-nelson-taiuG8CPKAQ-unsplash-768x512.jpg 768w, https://blog.johnnylemesle.fr/wp-content/uploads/2020/07/maxwell-nelson-taiuG8CPKAQ-unsplash-1536x1024.jpg 1536w, https://blog.johnnylemesle.fr/wp-content/uploads/2020/07/maxwell-nelson-taiuG8CPKAQ-unsplash-2048x1365.jpg 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption>Image Code &#8211; Unsplash.com</figcaption></figure>



<h2>Comment réparer</h2>



<p>Ajoutez ceci à vos liens sortants.</p>



<pre class="wp-block-code"><code>rel = "noopener"</code></pre>



<p>Cependant s&rsquo;il ne prend pas en charge « noopener » alors ajoutez ceci.</p>



<pre class="wp-block-code"><code>rel = "noopener noreferrer"</code></pre>



<p>N&rsquo;oubliez pas que chaque fois que vous ouvrez une nouvelle fenêtre via, <code>window.open();</code>vous êtes également « vulnérable » à cela, réinitialisez donc toujours la propriété « opener »</p>



<pre class="wp-block-code"><code>var newWnd = window.open (); 
newWnd.opener = null;</code></pre>



<p>PS. Fait intéressant, Google <a href="https://sites.google.com/site/bughunteruniversity/nonvuln/phishing-with-window-opener">ne semble pas s&rsquo;en soucier</a> .</p>



<p>N&rsquo;hésitez pas allez voir notre article : <a href="https://blog.johnnylemesle.fr/2020/05/06/5-facons-surveiller-le-seo-de-votre-site-internet/" target="_blank" aria-label="undefined (s’ouvre dans un nouvel onglet)" rel="noreferrer noopener">5 façons de surveiller le SEO de votre site internet</a></p>
<p>L’article <a rel="nofollow" href="https://blog.johnnylemesle.fr/2020/07/07/target-_blank-la-vulnerabilite-la-plus-sous-estimee/">Target= « _blank » &#8211; la vulnérabilité la plus sous-estimée.</a> est apparu en premier sur <a rel="nofollow" href="https://blog.johnnylemesle.fr">Blog Johnny Lemesle</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.johnnylemesle.fr/2020/07/07/target-_blank-la-vulnerabilite-la-plus-sous-estimee/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">309</post-id>	</item>
	</channel>
</rss>
