Grosse faille OVH...

Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics


Blau3grana
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 174
Inscription: Lun Fév 14, 2005 23:13

Grosse faille OVH...

Message le Mar Déc 12, 2006 15:19

Il semblerait qu'OVH ait connu un gros souci au niveau de la sécurité, je ne sais pas si c'est résolu.

Faut-il avoir peur?

http://www.fusina.net/news/news-Faille_ ... t-202.html


tom_pascal
WRInaute impliqué
WRInaute impliqué
 
Messages: 278
Inscription: Lun Nov 17, 2003 13:58

Message le Mar Déc 12, 2006 15:30

Ben, ça dépend si tu as déjà créé des tickets chez OVH en mentionnant dedans des informations "sensibles" (comme un mot de passe ou autre)...

Je ne pense pas que ce soit le cas de beaucoup de monde, mais qui sait...

Autrement, ça aurait été plus sympa de la part du découvreur de diffuser l'information une fois le problème connu et résolu par OVH et le cache de google expiré... mais bon.


bgdc
WRInaute passionné
WRInaute passionné
 
Messages: 653
Inscription: Lun Mai 23, 2005 20:51

Message le Mar Déc 12, 2006 15:32

J'ai cliqué sur la recherche google, on tombe bien sur une page qui a l'air d'etre d'ovh et on trouve meme les coordonnées d'une personne. Ca craint.......

khantic
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 214
Inscription: Lun Sep 06, 2004 19:04

Message le Mar Déc 12, 2006 15:34

J'ai trouvé un identifiant en fouillant un peu...


tom_pascal
WRInaute impliqué
WRInaute impliqué
 
Messages: 278
Inscription: Lun Nov 17, 2003 13:58

Message le Mar Déc 12, 2006 15:38

Bah, les coordonnées d'une personne propriétaire d'un site, on les a facilement avec un whois...
Le plus gênant, c'est les mots de passe... si c'est juste un identifiant (nic-handle) on le trouve aussi dans le whois et on ne peut pas non plus en faire grand chose sans mot de passe... donc je crois qu'il ne faut pas dramatiser non plus.

xgamer
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 163
Inscription: Mer Nov 29, 2006 1:23

Message le Mar Déc 12, 2006 15:43

appeler ca une faille !!!! il y va fort le type !
si ces thread de support on été exploré par google , c'est qu'un lien a été mis vers le thread.
alors si on met un lien en public c'est que les info contenue dans le thread ne sont pas sensibles.

khantic
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 214
Inscription: Lun Sep 06, 2004 19:04

Message le Mar Déc 12, 2006 15:47

Si bien sûr c'est une faille, puisque ces infos ne sont pas destinées à être publiées, et que ce contournement peut éventuellement permettre à des personnes malintentionnées de trouver des mots de passe.

C'est même répréhensible par la loi, OVH n'étant pas capable de protéger des infos personnelles.

Il suffirait d'inclure ces threads de support dans une session d'identification.

Je classe ce genre de faille comme très critique perso.


AW
WRInaute accro
WRInaute accro
 
Messages: 2274
Inscription: Mar Mai 31, 2005 14:41

Message le Mar Déc 12, 2006 15:52

j'avais déja remarqué que c'etait accessible sans login et mot de passe, mais j'ai pas réagit plus que ça a l'époque ( :? ) J'ai toujours fait gaffe de pas mettre de données sensibles dans ce genre de truc dans tous les cas le support d'ovh a déja accès a votre compte pas la peine de leur donner votre mot de passe quand vous avez un soucis avec quelque chose.

Mais c'est vrai que c'est critique comme situation ...

Edit : il y a pas l'air d'avoir beaucoup de messages quand meme, ça aurait pu etre pire.


Szarah
WRInaute accro
WRInaute accro
 
Messages: 8090
Inscription: Mer Fév 22, 2006 18:24

Message le Mar Déc 12, 2006 17:09

Je n'aime pas plus les threads qui montrent les failles chez les hébergeurs que ceux qui dénoncent nommément les pratiques de spamdexing ou que les gestionnaires de blogs irresponsables.
On a déjà bien assez de soucis avec les pros du hack, pas besoin de susciter des vocations.

ninive
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 147
Inscription: Mer Mar 03, 2004 11:58

Message le Mar Déc 12, 2006 17:57

xgamer a écrit:appeler ca une faille !!!! il y va fort le type !
si ces thread de support on été exploré par google , c'est qu'un lien a été mis vers le thread.


Ou que quelqu'un l'a visité avec un navigateur équipé d'une googlebar aussi non ?


Monty973
WRInaute accro
WRInaute accro
 
Messages: 1614
Inscription: Mar Mar 21, 2006 4:52

Message le Mar Déc 12, 2006 18:28

ninive a écrit:Ou que quelqu'un l'a visité avec un navigateur équipé d'une googlebar aussi non ?


Non, c'est un mythe :)
http://www.mattcutts.com/blog/debunking ... g-indexed/


Szarah
WRInaute accro
WRInaute accro
 
Messages: 8090
Inscription: Mer Fév 22, 2006 18:24

Message le Mar Déc 12, 2006 18:42

Monty973 a écrit:
ninive a écrit:Ou que quelqu'un l'a visité avec un navigateur équipé d'une googlebar aussi non ?


Non, c'est un mythe :)
http://www.mattcutts.com/blog/debunking ... g-indexed/

La GGbar envoie une requête http pour renvoyer le PR de la page visitée et il peut arriver (ce n'est pas systématique) que si le site est inconnu de GG, le GGbot débarque rapidement.
J'en ai fait l'expérience plusieurs fois avec des pages en test, évidemment sans aucun lien pointé vers elles, qui se trouvaient en sous-rep et ne s'appelaient pas index.machin.


wullon
WRInaute accro
WRInaute accro
 
Messages: 3914
Inscription: Sam Sep 18, 2004 15:06

Message le Mar Déc 12, 2006 19:08

C'est assez vieux ça non (il me semble) ?
Enfin j'avais remarqué ça aussi, mais je m'étais dit que c'était pas bien grave étant donné que normalement il n'y a aucune info critique divulguée (mais ça m'est arrivé de répondre à des threads initié par un ami par exemple :s).
Dernière édition par wullon le Mer Déc 13, 2006 13:27, édité 2 fois.


etrusco
WRInaute impliqué
WRInaute impliqué
 
Messages: 259
Inscription: Ven Déc 31, 2004 22:02

Message le Mar Déc 12, 2006 19:23

[Mode hors sujet excusez moi de m'etre un peu éloigné du sujet principal]
Je puis vous jurer que l'histoire suivante est vraie. Et c'est moi qui l'ai vécu : en 2003, alors que je m'amusais presque autant qu'un végetarien à une soirée boucherie, je prends mon navigateur et je me dis " ho allez mon ptit et si tu tapais une de ces requetes google du tonnerre ? ".

Et v'la que je demande a mister google de me sortir [ " index of " loterie gagnant admin ]...

Devenez quoi je suis tombé sur l'interface d'administration non sécurisée du site officiel de l'équivalent de notre française des jeux en cote d'ivoire. Avec possibilité de changer les gains, connaitre les virements en cours, changer le nom des gagnants, changer les textes, images de la page d'accueil etc.... bref foutre le bazar...

Connaissant la liberté d'expression qui regne la bas, j'ai un peu mis des messages politiques " irrévérencieux " etc...

Puis j'ai ecrit un mail a ZATAZ dans la foulée pour leur signaler la faille. Résultat : QQ temps plus tard, Zataz publie dans leur magazine " LEUR " découverte de cette faille et disent avoir fait le nécessaire pour que les gens de la loterie de la bas colmate cette faille. En réalité, la faille est restée présente environ encore trois semaine apres la publication de ZATAZ de cette faille....

[/ Fin mode hors sujet excusez moi de m'etre un peu éloigné du sujet principal]


Bourriquet
WRInaute passionné
WRInaute passionné
 
Messages: 635
Inscription: Lun Sep 19, 2005 22:10

Message le Mar Déc 12, 2006 20:24

khantic a écrit:Si bien sûr c'est une faille, puisque ces infos ne sont pas destinées à être publiées, et que ce contournement peut éventuellement permettre à des personnes malintentionnées de trouver des mots de passe.

C'est même répréhensible par la loi, OVH n'étant pas capable de protéger des infos personnelles.

Il suffirait d'inclure ces threads de support dans une session d'identification.

Je classe ce genre de faille comme très critique perso.


Les hotlines ne sont pas autorisés à communiquer des mots de passes par le biais du thread, ni par téléphone. Donc de ce côté c'est mort. D'ailleurs, ils ne connaissent aucun des mots de passe...

Maintenant c'est vrai qu'un noindex nofollow aurait été déjà un strict minimum. En même temps, c'est même étrange que Google indexe des urls aussi "sales".

Grosse faille OVH...

Formation recommandée sur ce thème :

Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par Julien Coquet, expert certifié officiellement par Google Analytics.

Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités