Rebuild media

twitter reflets irc reflets feed rss reflets
Reflets
  • Technos
    • Rainbow Hat
    • Monkey Tools
  • Politique
  • France
  • Economie
  • Monde
  • Sagas
    • Bienvenue dans la com
    • Deep Packet Inspection
    • Bienvenue chez Amesys
    • High Frequency Trading
    • Bienvenue dans la presse
    • Bienvenue dans la zik
    • Le radar de Reflets.info
    • Retour sur un quinquennat Sarkozy
  • Entretiens
  • On s’en fout
    • Revue de Web
  • Littérature
  • Radio Reflets
  • Tribunes
Par bluetouff 12 mars 2012 34 Commentaires

A propos des journées portes ouvertes du groupe UMP au Sénat

Qu’est-ce qu’ils sont taquins ces internautes ! A peine terminé un article à propos du splendide bilan Numérique de l’UMP sur ces 5 dernières années, nous étions informés d’une anomalie,...

Qu’est-ce qu’ils sont taquins ces internautes ! A peine terminé un article à propos du splendide bilan Numérique de l’UMP sur ces 5 dernières années, nous étions informés d’une anomalie, et c’est peu de le dire, sur l’extranet du groupe UMP du Sénat. Notre première réaction, expérience oblige, fut de nous demander si nous n’étions pas sur un serveur de test. Ce n’était pas le cas. Nous avons donc décidé de publier, attendu que l’application était déjà compromise, en parfait libre accès. Techniquement, il faut bien avouer que ce que nous avons vu nous a beaucoup fait rire. Sur le fond, déjà beaucoup moins.

Que s’est il passé pour que ceci soit possible ? C’est une constante à l’UMP, on aime bien s’adresser à des agences de communication pour la réalisation de sites web.

  • On commence donc par s’adresser à une agence de communication pour développer une application. Un peu comme si vous alliez chercher votre baguette chez le garagiste ;
  • L’agence vous propose un design super sympa ;
  • Le design étant à peu près la seule chose sur laquelle le décideur pourra donner son avis sans avoir l’air d’un idiot, on élude allègrement toute considération technique relative à la sécurité élémentaire pour ce type d’application… une application privée, sur un réseau public.

En l’occurrence, l’agence de comm’, Artkom, a un très beau site web, original, qui fait sérieux. Il fait en tout cas plus sérieux que le profil public Facebook de son dirigeant pour qui être à poil sur le Net ne semble pas être un problème.

Comme son nom l’indique, c’est beau comme de l’art et ça communique bien. C’est d’ailleurs limite trop beau et trop original pour être propre. Impression confirmée dés que l’on jette un oeil au code source de la page d’accueil où l’on découvre le CSS en dur dans le code HTML

On trouve d’ailleurs assez facilement dans les réalisations de l’agence de communication interactive quelques exemples un peu flippants.

Une agence de communication peut toutefois sous-traiter les développements à une entreprise dont c’est la spécialité. Là visiblement, ce n’était pas trop le cas. L’extranet souffrait de deux problèmes :

  • un développement sale,
  • un administrateur système qui a fait un travail ni fait ni à faire… non en fait même pas c’est possible.

Le développement sale, on en trouve un bout dans le config.php qui a atterri sur Pastebin. Ce qui est intéressant maintenant c’est de comprendre comment. Là encore c’est pas glorieux :

  • aucun test de sécurité n’a été réalisé avant la mise en production. Certes la sécurité zéro défaut n’existe pas… mais là…
  • les pratiques élémentaires de configuration du serveur web n’ont pas été observées. Ceci est tout simplement impossible à envisager si le serveur avait été configuré par un administrateur système, fut-il étudiant en première année.  Les répertoires étaient indexables par les moteurs de recherche, et ils ont été indexés…. salement !

On y trouvait donc des choses censées être privées, ce qui franchement ne sautait pas aux yeux, qui se sont donc retrouvées parfaitement publiques, au demeurant très intéressantes, comme ces argumentaires ou encore comme ces lettres types (ZIP 996Ko).

Mais ce n’est pas tout ! Quand des internautes ont commencé à jouer avec l’extranet, ce dernier a révélé des erreurs grossières de permissions qui ont rendu possible l’envoi de code executable hostile sur le serveur permettant de récupérer le contenu du fichier config.php (avec identifiants et mots de passe).

Et il semble que certains s’en soient donnés à coeur joie, voici quelques exemples de la page d’accueil maintes fois reliftée par quelques farceurs :

Cette dernière était assez drôle et du coup une équipe d’investigation de FranceTV émettait l’hypothèse que l’extranet pourrait (ils n’étaient pas trop surs de leur coup hein…) avoir été piraté

Contre toute attente, l’administrateur du serveur s’est décidé à agir (monitoring applicatif efficace ou superpoke d’un pote sur Facebook lui expliquant qu’il avait un peu merdé… nous ne le saurons jamais). Le voici donc qui passe à l’action :

Sauf qu’il l’a fait vraiment n’importe comment, en posant une page d’accueil sans rien corriger. Du coup un petit farceur lui a fait remarquer, mais pour cela, il fallait sélectionner tout le texte de la page…

Ou tout simplement taper « ump sénat » dans Google

Concluons maintenant sur la palme de la niaiserie concernant ce non événement avec les explications de haut vol du genre   »mais pourquoi sont ils aussi méchants à faire des hacking des internets de l’UMP«  de Menly, qui pense avoir trouvé en Anonymous les coupables tout désignés…

Billets en relation :

  • OpenDATA sur l’extranet UMP du Sénat
  • Dites donc, chers représentants, vous n’avez pas honte ?
  • La France Droite a un site web de travers qui pisse des adhérents de test
  • Extrême-droite et droite extrême
  • Fin de parti(e)s
Facebook 67 Twitter 75 Google+ 17 Print Mail

Envoyer cet article par courriel

Quel est votre nom

Veuillez indiquer ci-dessous les adresses courriel de ceux à qui vous souhaitez envoyer cet article: A propos des journées portes ouvertes du groupe UMP au Sénat

Entrez une adresse courriel par ligne sans dépasser un total de 5.

Envoyer

Fermer

Posté dans: On s'en fout, Rainbow Hat, Tribunes

S'abonner

Si vous avez apprécié cet article, abonnez vous gratuitement pour ne plus rien manquer.

Subscribe via RSS Feed Rejoignez-nous sur Twitter

34 commentaires sur "A propos des journées portes ouvertes du groupe UMP au Sénat"

Trackback | Feed RSS des commentaires

Inbound Links

  1. A propos des journées portes ouvertes du groupe UMP au Sénat | web campagne | Scoop.it | 13 mars 2012
  1. Xaw dit :
    12 mars 2012 à 20 h 52 min

    Cyber-attaque éhontée des bronzés Anonymes, sous-fifres mélenchonistes, pour peut qu’ils aient pas violé une petite vieille avant de s’être attaqué à notre bon président…

    Répondre
  2. estya_ dit :
    12 mars 2012 à 20 h 56 min

    OMAGAD Menly quand même…
    le même level en informatique je présume ?
    un bon gros lol cet après-midi, merci à vous.

    Répondre
  3. Lestang dit :
    12 mars 2012 à 21 h 01 min

    Mais..mais..Serait-on en droit de se demander si les subventions du numérique en France sont bien utilisées? En tout cas j’ai bien ri!

    Répondre
  4. Lestang dit :
    12 mars 2012 à 21 h 02 min

    J’ajouterais que depuis le site est « FORBIDDEN »! re lol

    Répondre
  5. ayoli dit :
    12 mars 2012 à 21 h 04 min

    voilà qui a bien égayé ma journée (techniquement), merci :)

    Répondre
  6. JulietRomeo dit :
    12 mars 2012 à 21 h 17 min

    Merci pour ce point LOL du lundi :)

    J’aimerais bien voir la facture de l’agence de comm’ pour l’extranet. Après tout, c’est un peu moi qui paye ;) Je me demande d’ailleurs combien je serais payé si dans mon boulot j’avais le même niveau de compétence…

    Répondre
  7. Wyrm dit :
    12 mars 2012 à 21 h 42 min

    Le jour ou ils se decideront a mettre le prix qu’il faut dans la securite informatique n’est pas encore arrive, semble-t-il.
    A ce stade, le prix de la « negligence caracterisee » leur revient haut-la-main. Ils ne sont pas les seuls, je tiens a les rassurer mais:
    - ils sont recidivistes, et la situation empire a chaque nouvelle aventure; (bon, aucune donnee trop confidentielle sur ce coup-la, ca change)
    - et surtout, dans le meme temps, ils nous ont cree un delit de « negligence caracterisee de securisation d’acces Internet »… alors qu’ils ne sont pas capables de trouver un prestataire pour monter un site web avec un strict minimum de securite… (On ne leur demande meme pas de faire ca eux-memes, contrairement a eux.)

    Au moins, on rigole un bon coup a chaque fois. C’est toujours ca.

    Répondre
  8. Adbook dit :
    12 mars 2012 à 21 h 43 min

    Oh mon dieu, ces argumentaires ><
    Si ils ne savent même plus argumenter par eux-mêmes (ce pour quoi ils sont censés avoir été formés, normalement), alors que savent-ils faire ???

    Répondre
  9. Baronsed dit :
    12 mars 2012 à 22 h 14 min

    Pas mal, le .doc sur les armes : on préfère guérir plutôt que prévenir…
    À mettre en relation avec ces histoires de milice ?

    Répondre
  10. pas bocquet dit :
    12 mars 2012 à 22 h 20 min

    lol… c’est aussi l’admin de footineo l’ emmanuel bocquet de menly.fr qui a pondu cet ‘article’ ! un expert, c’est sûr ! :D

    Répondre
  11. Rouage dit :
    12 mars 2012 à 22 h 23 min

    Voyant passer l’article de Menly sur twitter, j’avais cru bêtement à de l’ironie…

    Répondre
    • Baronsed dit :
      12 mars 2012 à 22 h 34 min

      Comme pour les vidéos de campagne de l’ump… toi aussi, hein ? On s’y laisse prendre à chaque fois. On a trop foi en l’humanité

      Répondre
  12. logicos dit :
    12 mars 2012 à 22 h 53 min

    y a des jolies images d’ »art » :)

    http://www.artkom-interactive.com/art_contemporain/data/photos/photo_1_1300897181fc893_3.jpg

    Répondre
    • guillaume dit :
      12 mars 2012 à 23 h 24 min

      Incroyable !!! ils sont vraiment trop fort !!!

      Répondre
    • Makhno 2.0 dit :
      13 mars 2012 à 0 h 11 min

      http://www.artkom-interactive.com/
      Oui mais attention le site est « réservé aux gens azerty »

      Répondre
  13. Sersnow© dit :
    12 mars 2012 à 23 h 31 min

    Rahhhh z’avez occulté la redirection sur youporn blue ! :)

    Répondre
  14. Bilouse dit :
    13 mars 2012 à 7 h 20 min

    T’es même sur le Figaro, c’est la consécration !

    Répondre
  15. Madouf dit :
    13 mars 2012 à 8 h 44 min

    Question:
    Ca veut dire quoi cette image ?

    http://reflets.info/wp-content/uploads/2012/03/Hat-Rainbow-237×250.jpg

    Je me souviens d’avoir des images avec ce genre de chapeau bluetouff

    Répondre
    • bluetouff dit :
      13 mars 2012 à 8 h 54 min

      C’est une private joke à destination de la presse qui aime ce manichéisme dans la catégorisation des hackers blackhat vs whitehat, j’avais sorti ça lors d’une interview l’année dernière, le concept du « rainbow hat »…

      Répondre
  16. Robin dit :
    13 mars 2012 à 8 h 53 min

    @Bluetouff
    Tu as aussi un trou ici.()ump maroc???? Comme quoi les agences de comm conaissent pas grand chose
    à la config. Apparement le robot.txt est inexistant.
    Pour une agence de comm c’est plutot pathétique

    http://interfacedev.com/ump/uploads/
    http://interfacedev.com/ump/uploads/image/

    Répondre
    • bluetouff dit :
      13 mars 2012 à 8 h 57 min

      Le robots.txt techniquement on s’en fout, ce qui est plus grave c’est l’absence de .htaccess

      Répondre
      • Robin dit :
        13 mars 2012 à 9 h 14 min

        Il est absent sur le site? interface dev?
        J’y ai même pas fait gaffe :( .
        En même temps je commence à m’intéresser à la sécurité que depuis très (très)peu de temps.
        Je n’ai pas encore les bons reflexes, et les bonnes conaissances(robot.txt..).
        Par exemple je sais que pour le .htaccess il devrait être logiquemebnt présent à la racine, mais je ne sais pas le débusquer.

        Je suis surpris que le slogan de Arkom ne t’ai pas fait tiquer
        Artkom interactive Le numérique est un média, il convient de savoir l’optimiser et l’utiliser.
        Merci

        Répondre
    • Trollken dit :
      13 mars 2012 à 9 h 39 min

      Ah cool ! Je peux télécharger la chanson « Larga de Bobeira » de Michel Telo ! Merci !

      Répondre
  17. Eylith dit :
    13 mars 2012 à 9 h 01 min

    J’suis vachement déçu quand même, la presse a raté la redirection youporn et le « I fucking love cocain » :D

    Répondre
  18. Nsa dit :
    13 mars 2012 à 9 h 58 min

    Moi je leur conseil un petit PDF de nos amis de la NSA
    Pour commencer c’est plutôt pas mal.

    Guide to the Secure Configuration of
    Red Hat Enterprise Linux 5 :
    http://www.nsa.gov/ia/_files/os/redhat/rhel5-guide-i731.pdf

    Répondre
  19. Groink dit :
    13 mars 2012 à 10 h 33 min

    La presse devrait se renseigner (sur reflets.info ?) avant de conclure au piratage.
    Ils n’investiguent vraiment rien avant de publier bêtement.

    Répondre
  20. Cley Faye dit :
    13 mars 2012 à 11 h 37 min

    Si y’en a qui veulent une musique à écouter avec tout ça: http://trololololololololololo.com

    :)

    Répondre
  21. Franssfaurte dit :
    13 mars 2012 à 14 h 46 min

    Wanna lulz ?

    Google : (inurl: »*.gouv.fr ») (inurl: ».php?*=* ») (intext: » SQL Error:  » | intext: »Incorrect syntax near » | intext: »You have an error »)

    Répondre
  22. Daniel67 dit :
    13 mars 2012 à 22 h 01 min

    Bon, c’est vrai qu’on rigole bien en ce moment.

    Mais personnellement, ça me donne envie de sortir ma batte de baseball, en fait.
    Cette bande de nazes ne me fait plus rire.
    C’est la même clique qui nous pond des lois, des décrets, qui concernent la santé, l’éducation, la défense, l’internet, etc… du copinage à l’état pur, de l’argent public, du m’enfoutisme aggravé, des indignations de gros nullos lorsqu’ils se font gauler.

    Putain, virons-les (à défaut de les fusiller sévèrement, comme disait l’autre).

    Répondre
  23. blop dit :
    14 mars 2012 à 22 h 54 min

    On dirait que Hugues Morvan à changer sa photo de profil fb et à enlevé le lien vers le site web de sa societé. Il pourrait s’en prendre à google, ses fesses sont toujours indexées : http://ppfr.it/75t

    Répondre
  24. ? dit :
    15 mars 2012 à 0 h 38 min

    Etrange la gestion de l’emplacement du commentaire en fonction de la date…

    Répondre
  25. Sam dit :
    15 mars 2012 à 10 h 51 min

    Questions corrélatives. Combien a touché l’agence de com avec le connard à poil pour patron ? Le contrat a t-il été soumis à mise en concurrence ?

    Sur le modèle « cathago delenda est », je rappelle encore une fois qu’on ne sait toujours le montant du patrimoine de Copé, ni s’il a vraiment cessé ses fonctions privées comme il avait promis de le faire…

    Répondre
  26. High-Tech dit :
    20 avril 2012 à 19 h 37 min

    Incrocyable mais vrai, le peuple Français se demande ou va son argent , mais dans 2 jours cela risque de changer , en tout cas cela sent l’alternance !
    D’ici quelques années nous verrons si un autre parti peut mieux faire pour rendre la vie des concitoyens meilleure !

    Répondre

Poster un commentaire

Cliquez ici pour annuler la réponse.


+ un = 8

Pas Sage En Seine 2013

Teweetin’ Reflets

Si vous voulez en savoir un peu plus sur #PRISM, venez dimanche à #PSES2013 passageenseine.org/Passage/ps… de 14h à 15h. #Lulz garantis

Il y a 47 minutes De reflets.info's Twitter via Twitter for Mac

@ioerror @ATI_TN Come to paris now : passageenseine.org

Il y a 5 heures De reflets.info's Twitter via Twitter for Mac

)( Booz Allen & Hamilton : un accès privilégié aux petits secrets militaires américains goo.gl/fb/RpfYq

Il y a 8 heures De reflets.info's Twitter via Google

@malarbol Ca c'était la semaine dernière. Il y en a aussi cette semaine. :D

Il y a 11 heures De reflets.info's Twitter via Twitter for Mac

@Donjipez il paraît que si l'on avait vu les slides, on aurait pas publié non plus dixit @ggreenwald. On aimerait être seuls juges.

Il y a 12 heures De reflets.info's Twitter via Twitter for Mac

faire un don

  • À propos
  • Comment faire un don ?
  • F.A.Q.
  • Rebuildicious
  • Reflets IRC
  • Epic IRC Quotes
  • AntholoTweets
  • Goodies
    • Traveling Goodies…
  • SPANOU : le best of
  • Contacts

Hackito

NosuchCon

THSF

Pas Sage en Seine

Radio Reflets

  • Radio Reflets #1
  • Radio Reflets #2
  • Radio Reflets #3
  • Radio Reflets Bêta-0.1

Articles récents

  • Booz Allen & Hamilton : un accès privilégié aux petits secrets militaires américains
  • Spoiler : what is #PRISM ?
  • PRISM : la théorie du gros zizi
  • Ca discute sec sur #PRISM via Twitter
  • Ce que les fascismes et leurs avatars disent de nous et de notre époque
  • Les blagounettes de Christine Laboulette Lagarde sont-elles révélatrices de quelque chose ?
  • Hewlett Packard, transparency and the brand valuation bubble
  • ¡No pasarán!
  • ZTE, HP et les mollah : #Spanous !
  • ZTE et HP unis pour un halalternet au pays des mollahs
  • Pourquoi @CiscoSystems censure t-il reflets.info ?
  • La cybercensure iranienne vue de l’intérieur à la veille des élections présidentielles… Powered by Cisco Systems®
  • #Linkeo : les troués de test du Web
  • Nourrir la parano
  • Viol des données privées: « Non, ça veut dire non! »
  • Les actes du colloque du 16 mai 2013 au Sénat sur la cyberdéfense
  • Usage d’armes chimiques en Syrie selon Le Monde : et si c’était plus compliqué ?
  • Les emails d’Al-Jazeera entre les mains de la Syrian Electronic Army mettent des opposants en danger
  • #BlueCoat : tu vas avoir du mal avec ton #spanous© : 171 appliances en Iran, 34 en Syrie
  • Advanced Middle East Systems, le Amesys nouveau est de retour en Libye

Archives

  • juin 2013 (12)
  • mai 2013 (23)
  • avril 2013 (25)
  • mars 2013 (29)
  • février 2013 (19)
  • janvier 2013 (33)
  • décembre 2012 (12)
  • novembre 2012 (26)
  • octobre 2012 (33)
  • septembre 2012 (29)
  • août 2012 (42)
  • juillet 2012 (74)
  • juin 2012 (34)
  • mai 2012 (38)
  • avril 2012 (37)
  • mars 2012 (47)
  • février 2012 (42)
  • janvier 2012 (74)
  • décembre 2011 (47)
  • novembre 2011 (65)
  • octobre 2011 (78)
  • septembre 2011 (58)
  • août 2011 (49)
  • juillet 2011 (26)
  • juin 2011 (70)
  • mai 2011 (68)
  • avril 2011 (53)
  • mars 2011 (66)
  • février 2011 (73)
  • janvier 2011 (72)
  • décembre 2010 (2)

Derniers articles

  • Booz Allen & Hamilton : un accès privilégié aux petits secrets militaires américains 19 juin 2013
  • Spoiler : what is #PRISM ? 16 juin 2013
  • PRISM : la théorie du gros zizi 13 juin 2013
  • Ca discute sec sur #PRISM via Twitter 12 juin 2013
  • Ce que les fascismes et leurs avatars disent de nous et de notre époque 9 juin 2013
  • Les blagounettes de Christine Laboulette Lagarde sont-elles révélatrices de quelque chose ? 7 juin 2013
  • Hewlett Packard, transparency and the brand valuation bubble 7 juin 2013
  • ¡No pasarán! 7 juin 2013
  • ZTE, HP et les mollah : #Spanous ! 5 juin 2013
  • ZTE et HP unis pour un halalternet au pays des mollahs 5 juin 2013

Mots-clefs

#rev11 Amesys Anonymous Banques Bienvenue dans la com Bull CDS Censure Crise de la dette souveraine Crise financière Deep Packet Inspection DPI démocratie Eagle Economie Espagne Europe Facebook featured FMI France François Hollande Google Grèce HADOPI Internet Kadhafi Libye Maroc Neutralité du Net OpSyria Politique Presse Qosmos Reflets Sarkozy Sarkozy Surveillance Syrie Sécurité Telecomix TMG Tunisie UMP Égypte

Commentaires récents

  • Fred dans Booz Allen & Hamilton : un accès privilégié aux petits secrets militaires américains
  • Abitbole dans Spoiler : what is #PRISM ?
  • JJ dans Areva et Euriware : une longue histoire

Les plus commentés

  • Mélenchon se fait enfler par Victoire Passage, et toute la presse avec !
    152 comments
  • Dieu est-il homosexuel ?
    138 comments
  • Pigeons au pruneaux : gastronomie Française ou gastro tout court ? #geonpi
    110 comments
  • Hadopi Labs : 35% de socio, 100% de pipeau
    93 comments
  • Sexe, musique et politique
    84 comments

© 2013 Reflets. | Mentions Légales | Hosted by Toonux