Rebuild media

twitter reflets irc reflets feed rss reflets
Reflets
  • Technos
    • Rainbow Hat
    • Monkey Tools
  • Politique
  • France
  • Economie
  • Monde
  • Sagas
    • Bienvenue dans la com
    • Deep Packet Inspection
    • Bienvenue chez Amesys
    • High Frequency Trading
    • Bienvenue dans la presse
    • Bienvenue dans la zik
    • Le radar de Reflets.info
    • Retour sur un quinquennat Sarkozy
  • Entretiens
  • On s’en fout
    • Revue de Web
  • Littérature
  • Radio Reflets
  • Tribunes
Par bluetouff 13 juin 2012 19 Commentaires

Hadopi : serveur de test, config de test… dump des passwords de test

Une fois de plus, un internaute nous signale une application web de l’HADOPI qui n’aurait jamais du se retrouver accessible publiquement sur le Net. L’application en question est Ajaxplorer. Quand...

Une fois de plus, un internaute nous signale une application web de l’HADOPI qui n’aurait jamais du se retrouver accessible publiquement sur le Net.

L’application en question est Ajaxplorer. Quand on se présente sur la page d’accueil, tout va bien puisque cette derniere demande quand même une authentification.

Sauf que voilà, c’est surement de la faute à pas de chance, mais une fois de plus, le serveur web, probablement un serveur de test, est configuré avec les pieds. C’est même un festival de mauvaises pratiques, une négligence caractérisée et caractéristique qui consiste à ne pas apporter la sécurité élémentaire nécessaire à une application de test, comme à toute autre application… et ce sont des mots de passe, pas de test du tout ceux là, qui se retrouvent sur le Net :

  • pas de htaccess
  • le listing des répertoires non indexés est activé
  • l’authentification à l’application est contournable en 2 clics
  • fichiers de configuration et mots de pass utilisateurs à l’air libre

L’application n’étant plus en ligne, l’HADOPI a réagi instantanément après que nous les ayons alerté, nous nous permettons de vous montrer ce qui est montrable :

Sur cette dernière capture le dernier fichier, « user.ser », comme son nom l’indique, contient les utilisateurs et mots de passe à l’application :

Moralité, la sécurité, même sur une application de test, ce n’est pas une option.

… From the intertubes with love

Billets en relation :

  • HADOPI : la genèse d’un failware
  • HADOPI : la gadgetophrase de l’Elysée qui fait tâche
  • Les petites négligences caractérisées de Franck Riester
  • Protection des données personnelles : oui… on se fout bien de votre gueule !
  • Internet : les jean-foutres ont pris le pouvoir
Facebook 42 Twitter 159 Google+ 12 Print Mail

Envoyer cet article par courriel

Quel est votre nom

Veuillez indiquer ci-dessous les adresses courriel de ceux à qui vous souhaitez envoyer cet article: Hadopi : serveur de test, config de test... dump des passwords de test

Entrez une adresse courriel par ligne sans dépasser un total de 5.

Envoyer

Fermer

Posté dans: A la Une, Rainbow Hat, Technos

S'abonner

Si vous avez apprécié cet article, abonnez vous gratuitement pour ne plus rien manquer.

Subscribe via RSS Feed Rejoignez-nous sur Twitter

19 commentaires sur "Hadopi : serveur de test, config de test… dump des passwords de test"

Trackback | Feed RSS des commentaires

  1. Sersnow© dit :
    13 juin 2012 à 10 h 50 min

    ahahahaahahaha … scandaleux quand même…

    Répondre
  2. damien_dailleur dit :
    13 juin 2012 à 10 h 57 min

    Possible de savoir comment vous avez bypassé l’authentification? Je l’utilise également, rien de précieux mais quand même :(

    Répondre
    • bluetouff dit :
      13 juin 2012 à 11 h 31 min

      si ton serveur est correctement configuré, avec un htaccess et directory listing denied, aucun probleme.

      Répondre
      • damien_dailleur dit :
        13 juin 2012 à 11 h 52 min

        C’est le cas, tout va bien.
        Ce sont tout de même de rude boulet, la doc précise bien qu’il faut faire le .htaccess avec les dossiers a protégé.

        Répondre
  3. Jérémie dit :
    13 juin 2012 à 11 h 20 min

    @damien_dailleur je verrai bien un admin:admin =)

    Répondre
  4. jems dit :
    13 juin 2012 à 11 h 27 min

    « l’authentification à l’application est contournable en 2 clics » tu aurais un lien explicatif là dessus ? (en fait, même demande que damien_dailleur…)

    Répondre
    • bluetouff dit :
      13 juin 2012 à 11 h 30 min

      Etape 1 afficher le code source de la page
      Etape 2 cliquer sur n’importe quel lien interne de l’application et remonter dans l’arbo d’un repertoire

      Et hop… c’est le drame.

      Répondre
      • c.d.g dit :
        13 juin 2012 à 12 h 32 min

        je suis pas un specialiste de apache, mais apparement dans la doc, c est marqué « In general, you should never use .htaccess files unless you don’t have access to the main server configuration file.  » et « However, in general, use of .htaccess files should be avoided when possible. Any configuration that you would consider putting in a .htaccess file, can just as effectively be made in a section in your main server configuration file. »
        (cf http://httpd.apache.org/docs/2.0/howto/htaccess.html)

        donc le probleme c est plutot qu ils autorisent le listing du contenu des repertoires et qu ils n ont pas verrouilles les acces avec htacces ou

        Répondre
        • Ghalaad dit :
          15 juin 2012 à 2 h 52 min

          pas besoin de .htaccess si le vhost est bien paramétré …

          Répondre
      • Raphael dit :
        13 juin 2012 à 13 h 12 min

        Ah oui, aussi simple que ça, pourant un HT access ça se configure en 5 minutes …

        Répondre
  5. lildadou dit :
    13 juin 2012 à 13 h 26 min

    Je crois que le htaccess fait parti des mauvaises pratiques (et habitudes) de sécurité. D’ailleurs je crois que nginx ne prend pas en charge les htaccess :)

    Répondre
    • Nico dit :
      13 juin 2012 à 13 h 40 min

      Les .htaccess sont plutôt un problème de performance.
      Faire un open recursivement sur .htaccess avant le traitement de chaque requête est lourd.

      Répondre
    • damien_dailleur dit :
      13 juin 2012 à 13 h 40 min

      Effectivement, le .htaccess a tendance a ralentir le serveur puisque apache doit parcourir chaque répertoire et sous répertoire. Si il n’y a pas trop de traffic, c’est pas gênant, autrement, il est conseiller d’utilisé la directive « Directory » dans le vhost.

      Répondre
  6. UDO dit :
    13 juin 2012 à 14 h 19 min

    Comment est-ce possible ce genre d’erreurs dans une institution, vraiment étrange les admin de l’hadopi.

    Répondre
  7. Tranxene 50 dit :
    13 juin 2012 à 19 h 10 min

    C’est pourtant pas compliqué :

    Order Allow,Deny
    Deny from all
    Options None
    AllowOverride None

    Et ensuite on ouvre les droits au cas par cas.

    A+

    Répondre
  8. Iv dit :
    13 juin 2012 à 19 h 29 min

    C’est bon, ce ne sont que 42% des mots de passe…

    Répondre
  9. Daniel67 dit :
    13 juin 2012 à 21 h 10 min

    Putain, j’ai mal à mes impôts, là…

    Répondre
  10. Astalaseven dit :
    14 juin 2012 à 15 h 55 min

    http://ajaxplorer.info/resources/tmp/

    http://ajaxplorer.info/resources/tmp/Pro_Tools_MP_803_Updater_63859.dmg , 1.6Giga ! :D

    Et http://ajaxplorer.info/resources/tmp/access.sftp.zip , sert à quoi? :p

    Répondre
  11. max dit :
    14 juin 2012 à 18 h 20 min

    C’est drole, google permet de retrouver certains des utilisateurs :
    Anna BUTLEN, Responsable juridique de droit public à l’HADOPI
    Fabien LEBRET Chef de projet junior chez HADOPI
    Benjamin HAINAULT. Chef de Projet S.I. chez HADOPI
    Eric Walter, ex-conseiller aux NTIC de Nicolas Sarkozy, au poste de secrétaire général de la Hadopi ….

    Le DSI de la Hadopi, Stephan Edelbroich

    Répondre

Poster un commentaire

Cliquez ici pour annuler la réponse.

Pas Sage En Seine 2013

Teweetin’ Reflets

@THD_IT Star Wars, ze return of ze return ? @epelboin

Il y a 14 heures De reflets.info's Twitter via Twitter for Mac

@epelboin Yes we can. What's next ?

Il y a 14 heures De reflets.info's Twitter via Twitter for Mac

@vincib @_Kitetoa_ @iteanu #cnil #spam le jour ou ils decouvriront un tracker bittorrent en ip crowding....

Hier De reflets.info's Twitter via Plume for Android

RT @Mou_Gui #Déportation #Épuration Je n'avais pas vu ce dernier titre-vomi de @BVoltaire -> bvoltaire.fr/christinetasin… Quelle bande de crevards...

Il y a 2 jours De reflets.info's Twitter via Twitter for Mac

)( Le Monde est-il encore un journal d’information ? goo.gl/fb/eBCmH

Il y a 2 jours De reflets.info's Twitter via Google

faire un don

  • À propos
  • Comment faire un don ?
  • F.A.Q.
  • Rebuildicious
  • Reflets IRC
  • Epic IRC Quotes
  • AntholoTweets
  • Goodies
    • Traveling Goodies…
  • SPANOU : le best of
  • Contacts

Hackito

NosuchCon

THSF

Pas Sage en Seine

Radio Reflets

  • Radio Reflets #1
  • Radio Reflets #2
  • Radio Reflets #3
  • Radio Reflets Bêta-0.1

Articles récents

  • Le Monde est-il encore un journal d’information ?
  • Ma contre-histoire de l’internet
  • Dites donc, chers représentants, vous n’avez pas honte ?
  • Reflets et Telecomix inspirent un épisode de The Good Wife
  • #Apple #SIRI et la conservation de données biométriques
  • L’Arabie Saoudite cherche à surveiller #WhatsApp et #Viber (et bien d’autres…)
  • Amesys, DGSE, DRM, et si…
  • Le Quai d’Orsay se dote d’un expert es-numérique
  • Qui vole un œuf violera un jour la bouchère
  • @Marianne2fr, TOR, le poids des mots, le choc des pixels : plongée dans le journalisme à la con
  • Amesys : Reflets.info invite Laurent Fabius à aller au delà des mots
  • On aimerait tant pouvoir croire les démocraties…
  • PNIJ Leak : la plateforme nationale des interceptions judiciaires ou l’histoire d’une fuite
  • La Justice relaxe le co-fondateur de Reflets dans une rocambolesque affaire de piratage supposé de données publiques
  • Arnaque à la résiliation par #SFR ? Ceci est un article préventif (poke @SFR_SAV)
  • Radio Reflets #3
  • #UnBonJuif et la fin de la Ve République
  • Dieu est-il homosexuel ?
  • La politique française, c’est comme le porno
  • Interview exclusive : les réactions à chaud de notre correspondant aux îles Caîman suite au discours de François Hollande sur l’évasion fiscale

Archives

  • mai 2013 (11)
  • avril 2013 (25)
  • mars 2013 (29)
  • février 2013 (19)
  • janvier 2013 (33)
  • décembre 2012 (12)
  • novembre 2012 (26)
  • octobre 2012 (33)
  • septembre 2012 (29)
  • août 2012 (42)
  • juillet 2012 (74)
  • juin 2012 (34)
  • mai 2012 (38)
  • avril 2012 (37)
  • mars 2012 (47)
  • février 2012 (42)
  • janvier 2012 (74)
  • décembre 2011 (47)
  • novembre 2011 (65)
  • octobre 2011 (78)
  • septembre 2011 (58)
  • août 2011 (49)
  • juillet 2011 (26)
  • juin 2011 (70)
  • mai 2011 (68)
  • avril 2011 (53)
  • mars 2011 (66)
  • février 2011 (73)
  • janvier 2011 (72)
  • décembre 2010 (2)

Derniers articles

  • Le Monde est-il encore un journal d’information ? 16 mai 2013
  • Ma contre-histoire de l’internet 16 mai 2013
  • Dites donc, chers représentants, vous n’avez pas honte ? 16 mai 2013
  • Reflets et Telecomix inspirent un épisode de The Good Wife 14 mai 2013
  • #Apple #SIRI et la conservation de données biométriques 14 mai 2013
  • L’Arabie Saoudite cherche à surveiller #WhatsApp et #Viber (et bien d’autres…) 14 mai 2013
  • Amesys, DGSE, DRM, et si… 14 mai 2013
  • Le Quai d’Orsay se dote d’un expert es-numérique 13 mai 2013
  • Qui vole un œuf violera un jour la bouchère 13 mai 2013
  • @Marianne2fr, TOR, le poids des mots, le choc des pixels : plongée dans le journalisme à la con 11 mai 2013

Mots-clefs

#rev11 Amesys Anonymous Banques Bienvenue dans la com Bull CDS Censure Crise de la dette souveraine Crise financière Deep Packet Inspection DPI démocratie Economie Espagne Europe Facebook featured FMI France François Hollande Google Grèce HADOPI Internet Kadhafi Libye Maroc Neutralité du Net OpSyria Orange Politique Presse Qosmos Reflets Sarkozy Sarkozy Surveillance Syrie Sécurité Telecomix TMG Tunisie UMP Égypte

Commentaires récents

  • Nodel dans Ma contre-histoire de l’internet
  • zorozo dans L’Arabie Saoudite cherche à surveiller #WhatsApp et #Viber (et bien d’autres…)
  • Jet Lambda dans Ma contre-histoire de l’internet

Les plus commentés

  • Fleur Pellerin annonce la mise à mort de la neutralité du net
    363 comments
  • Reflets met les pieds dans le plat des présidentielles
    204 comments
  • DiY : une maison bio-climatique autonome en énergie, why not ?
    175 comments
  • La surveillance numérique : une arme de guerre (presque) assumée
    174 comments
  • Le PUR fail : Ze blaireau takedown #agenceh #eurorscg #hadopi
    170 comments

© 2013 Reflets. | Mentions Légales | Hosted by Toonux