Nouvelle fonction avec une faille ! Ah ben bravo google !
13 messages • Page 1 sur 1
Consultez la formation au référencement naturel Google de WebRankInfo / Ranking Metrics
- fabioushka
- Nouveau WRInaute
- Messages: 3
- Inscription: Lun Avr 04, 2005 8:53
Nouvelle fonction avec une faille ! Ah ben bravo google !
Salut à tous,
Gmail propose depuis peu une nouvelle fonction mais qui offre une faille de sécurité que je trouve assez surprenante accesible à n'importe qui n'y connaissant pourtant rien en informatique !
Voila : on peut désormais spécifier une adresse e-mail personnelle différente de celle de son compte gmail, et envoyer un e-mail en utilisant cette adresse dans le champ "expediteur" depuis son compte gmail !
Seulement, le problème et que pour s'assurer que l'on essaye pas d'utiliser l'adresse de quelqu'un d'autre, gmail utilise un système de vérification classique (envoi de code dans un e-mail). Mais voila, une copie de l'e-mail envoyé apparait directement dans la boite de réception gmail, ce qui permet donc d'utiliser le code de vérification !!!
Autrement dis, on peut, avec gmail, très simplement envoyer des emails en prenant l'identité de personnes dont on connait l'adresse e-mail !!!
C'est plutot minable non, pour un site comme google??
a+
fabioushka
Gmail propose depuis peu une nouvelle fonction mais qui offre une faille de sécurité que je trouve assez surprenante accesible à n'importe qui n'y connaissant pourtant rien en informatique !
Voila : on peut désormais spécifier une adresse e-mail personnelle différente de celle de son compte gmail, et envoyer un e-mail en utilisant cette adresse dans le champ "expediteur" depuis son compte gmail !
Seulement, le problème et que pour s'assurer que l'on essaye pas d'utiliser l'adresse de quelqu'un d'autre, gmail utilise un système de vérification classique (envoi de code dans un e-mail). Mais voila, une copie de l'e-mail envoyé apparait directement dans la boite de réception gmail, ce qui permet donc d'utiliser le code de vérification !!!
Autrement dis, on peut, avec gmail, très simplement envoyer des emails en prenant l'identité de personnes dont on connait l'adresse e-mail !!!
C'est plutot minable non, pour un site comme google??
a+
fabioushka
ah bon ? normalement la confirmation par email conditionne l'accès au service, donc on ne devrait pas pouvoir se connecter à gmail pour lire la copie de l'email..
Ca doit être là qu'est le problème, la première connexion au service qui se fait sans confirmation ?
Ca doit être là qu'est le problème, la première connexion au service qui se fait sans confirmation ?
-

Delapouite - WRInaute occasionnel

- Messages: 201
- Inscription: Dim Jan 09, 2005 22:18
Re: Nouvelle fonction avec une faille ! Ah ben bravo google
fabioushka a écrit:Autrement dis, on peut, avec gmail, très simplement envoyer des emails en prenant l'identité de personnes dont on connait l'adresse e-mail !!!
Tout comme on le peut avec des clients de messageries outlookiens ou la fonction mail() phpienne.
JeunZ a écrit:Et de n'importe quel novice tout cour via les sites qui proposent ce service.
Ce n'est même pas un service, c'ets une fonctionnalité de base présente depuis les débuts de l'Internet résultant de la nature même du protocole smtp ...
Les personnes susceptibles de s'en servir à mauvais escient sont au courant depuis des lustres, c'est pas 3 newbies qui vont faire des blagues qui vont changer quelque chose...
En plus, il est toujours possible de tracker l'expéditeur avec les entêtes si vraiment il y a un abus...
KaZhaR a écrit:tu veut un exemple qui te montre que c'est faisable ?
http://www.phportail.net/email-anonyme
Sauf que dans ce cas, le logiciel anti-spam est censé t'avertir: les en-têtes Return-Path et From n'indiquent pas la même adresse.
Ceci dit, il est possibe de modifier le Return-Path avec la fonction mail de php.
-

LeMulotNocturne - WRInaute passionné

- Messages: 636
- Inscription: Mer Juin 01, 2005 20:46
De toutes façons, Gmail ou pas, c'est pas très compliqué d'usurper une identité de mail en emission.
Un pauvre outlook sait le faire...
Un pauvre outlook sait le faire...
Oui, mais le smtp de GMail n'autorise que les adresses enregistrés non ?
Donc si on reçoit un email passant par le smtp de GMail, normalement l'adresse émettrice est la bonne, étant donné que GMail envoie cet email de vérification.
Effectivement le laisser dans le dossier "sent" c'est un peu nul, mais apparemment ça ne le fait pas (plus).
Donc si on reçoit un email passant par le smtp de GMail, normalement l'adresse émettrice est la bonne, étant donné que GMail envoie cet email de vérification.
Effectivement le laisser dans le dossier "sent" c'est un peu nul, mais apparemment ça ne le fait pas (plus).
13 messages • Page 1 sur 1
Formation recommandée sur ce thème :
Formation Référencement naturel Google : apprenez une méthode efficace pour optimiser à fond le référencement naturel dans Google de façon durable... Formation animée par Olivier Duffez et Fabien Facériès, experts en référencement naturel.
Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.
Lectures recommandées sur ce thème :
- 1ère faille de sécurité découverte sur Google Chrome
- Nouvelle faille qui touche de nombreux services de Google
- Faille de sécurité dans la Google Toolbar
- Google Lat Long : un blog sur Google Earth et Google Maps
- Les gagnants du jeu-concours Google de WebRankInfo
- Google Toolbar v3 : AutoLink, WordTranslator et SpellCheck
- Sortie officielle de GoogleStats v2.0 !
- Nouvelle version de GoogleStats : v1.1
- Google ajoute la Navigation par nom dans sa Toolbar
- Mise à jour du PageRank (29 Septembre 2006)
Consultez la description détaillée des produits ou services de Google suivants : Google Related Links
Qui est en ligne
Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités






le forum