Rebuild media

twitter reflets irc reflets feed rss reflets
Reflets
  • Technos
    • Rainbow Hat
    • Monkey Tools
  • Politique
  • France
  • Economie
  • Monde
  • Sagas
    • Bienvenue dans la com
    • Deep Packet Inspection
    • Bienvenue chez Amesys
    • High Frequency Trading
    • Bienvenue dans la presse
    • Bienvenue dans la zik
    • Le radar de Reflets.info
    • Retour sur un quinquennat Sarkozy
  • Entretiens
  • On s’en fout
    • Revue de Web
  • Littérature
  • Radio Reflets
  • Tribunes
Par bluetouff 18 janvier 2012 91 Commentaires

Le serveur (de test) de backup de l’Education Nationale

Pour faire écho à notre article d’hier, portant sur les travaux de la commission européenne et relatifs à la protection de la vie privée, un internaute découvre, suite à un...

Pour faire écho à notre article d’hier, portant sur les travaux de la commission européenne et relatifs à la protection de la vie privée, un internaute découvre, suite à un lien sur une recherche Google que nous avons publié pour illustrer nos propos, nous remonte une alerte dite « OMFG », dont je vous laisse le soin de trouver la signification. C’est l’histoire d’un banal serveur FTP, un serveur FTP du Ministère de l’Education Nationale…

Comme il nous parait évident que ce n’est probablement pas les intéressés qui communiqueront sur cette splendide fuite de données personnelles, et comme la Commission Européenne obligera bientôt les entreprises à communiquer publiquement sur leur compromission dans le cas précis d’une fuite de données personnelles, nous nous sommes dit que nous avions le devoir de vous informer de cette fuite, malheureusement irréversible.

Irréversible ? Oui.. et vous allez comprendre pourquoi.

Manque de bol, il semble que ce serveur soit un serveur de sauvegarde, archivant à qui mieux mieux depuis 2006 ! (Allo la CNIL… we’ve got a problem) des données, principalement  à caractère personnel, semblant émaner d’applications de l’éducation nationale. Et il y en a un sacré paquet. Tout bien rangé dans un répertoire nommé « priv » mais qui n’a malheureusement de privé que le nom puisque :

  • Tous ses sous-répertoires sont parfaitement accessibles publiquement
  • Qu’un crawler russe les a indexé et répliqué… oui, irréversible nous vous disions donc.
L’architecture résilente de l’éducation nationale est mirrorée en Russie… tout va bien.
 Maintenant que nous sommes rassurés, voyons à quoi notre crawler russe a accédé :
Comme à notre habitude, nous avons tenté de joindre le mail de contact du whois, le tout gracieusement, sans de mander de rançon d’un million de dolars et des Monsters Trucks comme nous l’avons fait pour Amesys, et en sollicitant même le responsable de la sécurité de cette plateforme pour une interview sur Reflets.info (l’invitation est donc lancée, n’hésitez pas à nous contacter). Et oui, en temps de crise, Reflets contribue activement à la réduction du déficit de la dette.
Si l’un des mails du prestataire technique semble être bien arrivé à destination, celui du responsable au Ministère de l’Education Nationale, nous est, et c’est une tradition, revenu en mode « failed permanently ». Comprenez que le mail du dit responsable n’existe pas, ou plus.

Et, donc, comme d’habitude dans ces cas là, impossible de prévenir le responsable.

Pourtant le serveur lui, est bien percé… et pas qu’un peu.

Oh nous avons bien lancé quelques tweets eux aussi restés sans réponse.

C’est d’ailleurs pourquoi nous avons décidé de finalement publier cet article, histoire de nous assurer que le Ministère de l’Education Nationale ne manquera, nullement de diligence, après ce dernier, à sécuriser son accès Internet qui répand jusqu’en russie des données personnelles appartenant très probablement à des enseignants, avec nom, adresse, adresse e-mail, date de naissance, nationalité, niveau d’étude, numéro de téléphone, deux codes identifiants dont nous ne connaissons pas la signification…

Une telle masse de données nous laisse à penser que nous ne sommes en outre pas loin d’être en face d’une base de données recensant, non pas « quelques bahuts de test avec des données personnelles de test de quelques enseignants de test » comme l’expliqueraient certainement nos amis de TMG, mais en face d’une base bien plus large… nationale ?

Comme vous le savez certainement, chez Reflets, nous sommes de grands comiques. Particulièrement quand une institution se montre coupable de négligence caractérisée, ou manque de diligence à coller des rustines sur un serveur percé à la Gatling.

Gatling family pack

Billets en relation :

  • #OpMegaupload : Reflets.info a été hacké par TF1 /me superpoke @lci
  • Amesys est plus douée pour espionner le web que pour en construire des bouts
Facebook 203 Twitter 352 Google+ 98 Print Mail

Envoyer cet article par courriel

Quel est votre nom

Veuillez indiquer ci-dessous les adresses courriel de ceux à qui vous souhaitez envoyer cet article: Le serveur (de test) de backup de l'Education Nationale

Entrez une adresse courriel par ligne sans dépasser un total de 5.

Envoyer

Fermer

Posté dans: A la Une, Rainbow Hat, Technos

S'abonner

Si vous avez apprécié cet article, abonnez vous gratuitement pour ne plus rien manquer.

Subscribe via RSS Feed Rejoignez-nous sur Twitter

91 commentaires sur "Le serveur (de test) de backup de l’Education Nationale"

Trackback | Feed RSS des commentaires

Inbound Links

  1. Miroir miroir, dis-moi où est le FTP de l’Édu | SCTeam | 19 janvier 2012
  2. Fuites de fichiers scolaires nominatifs sur internet: la négligence continue… « Collectif national de résistance à Base élèves | 27 juin 2012
  1. Mikael dit :
    18 janvier 2012 à 20 h 11 min

    Un rapide recherche sur Google permet de trouver le FTP en question, et le dossier priv n’est plus accessible?

    Je suis curieux de trouver le crawler russe :)

    Mika.

    Répondre
    • bluetouff dit :
      18 janvier 2012 à 20 h 13 min

      C’est bien parce qu’il n’est plus accessible que nous avons publié.

      Répondre
      • HardKor dit :
        18 janvier 2012 à 20 h 22 min

        Rho ! Vous êtes pas droles !

        Répondre
        • Séb_Cvx dit :
          18 janvier 2012 à 21 h 19 min

          Cela dit, on trouve aussi le crawler russe sur google donc bon :/

          Répondre
      • majinboo dit :
        18 janvier 2012 à 23 h 37 min

        C’est encore accessible, faut juste utiliser l’index sur m****.ru pour bypass la contre-mesure qui ne bloque que le directory listing.

        Répondre
    • EEva dit :
      18 janvier 2012 à 22 h 22 min

      Eh bien si, par google on peut accéder aux sous-dossiers de « priv » qui, eux, sont resté accessible. Au moment ou je poste ces lignes…

      Bravo.
      Pour les deux codes mystérieux, ils peuvent être les deux codes <> utilisés pour s’identifier sur le réseau de l’éducation nationale. Ils ont, espérons-le, été rendu obsolète depuis 2006…

      Répondre
      • illiera Trevisa dit :
        19 janvier 2012 à 8 h 38 min

        si il s’agit du NUMEN , c’est un code à vie

        Répondre
  2. fassil dit :
    18 janvier 2012 à 20 h 13 min

    Misère…

    Dans la dernière phrase, peut-être plutôt « à la Gatling » ?

    Répondre
    • bluetouff dit :
      18 janvier 2012 à 20 h 15 min

      bien vu thx, c’est corrigé.

      Répondre
  3. malingué dit :
    18 janvier 2012 à 20 h 47 min

    j’ai travaillé dans le service info d’une grande université française et fallait voir les bras cassés… la plus part des ingénieurs d’études responsables du système et réseau n’ont pas fait d’études d’informatique ou très peu (genre BTS en formation continue accélérée en 1 an)

    Répondre
    • aline dit :
      19 janvier 2012 à 10 h 32 min

      Coté « bras cassés » …. cette partie est sous traitée à une grande société privée !

      Répondre
    • dereckt0m dit :
      19 janvier 2012 à 15 h 21 min

      « Oh oh oh, j’ai travaillé à un endroit c’était des bouzes, donc y’a des bouzes partout… »

      OMG, y’a du niveau ici, je reviendrai ça promet de grosses rigolades.

      Répondre
  4. Durasl dit :
    18 janvier 2012 à 21 h 00 min

    J’ai accès au priv. Je suis inquiet pour mes données perso.

    Répondre
    • Durasl dit :
      18 janvier 2012 à 21 h 07 min

      Pardon, fausse alerte. C’est juste l’arborescence. Merci de votre vigilance.

      Répondre
  5. Ellyandir dit :
    18 janvier 2012 à 21 h 22 min

    Prochain épisode: le fichier de l’intégralité de la population française en mondovision !

    Répondre
    • Lam dit :
      18 janvier 2012 à 22 h 07 min

      Et mirroré un peu partout pour que ça soit plus drôle

      Répondre
    • bluetouff dit :
      18 janvier 2012 à 23 h 46 min

      Ca existe déjà ça non ? c’est pas Facebook ?

      Répondre
      • dereckt0m dit :
        19 janvier 2012 à 15 h 02 min

        Hu hu :)

        Répondre
  6. Aschen dit :
    18 janvier 2012 à 21 h 26 min

    Le « crawler russe » as juste répertorié l’arborescence des fichiers c’est sa ?
    En tout cas la majorité des fichiers de backup pleins d’informations personnelles sont encore consultable !

    Répondre
  7. 62b78a89f70ae9496e5929e7684c2ca3 dit :
    18 janvier 2012 à 21 h 56 min

    Juste pour info j’ai trouvé en moins de 10mins deux autres ftp://*.gouv.fr ouvert avec des données personnels (généralement des listes d’astreinte et des annuaires)

    Répondre
    • 62b78a89f70ae9496e5929e7684c2ca3 dit :
      18 janvier 2012 à 22 h 07 min

      530 Sorry, max 500 users — try again later

      Ok, je crois que je ne suis plus tous seul.

      Répondre
      • bluetouff dit :
        18 janvier 2012 à 22 h 33 min

        il y a plein de sous répertoires encore non protégés…

        Répondre
        • 62b78a89f70ae9496e5929e7684c2ca3 dit :
          18 janvier 2012 à 22 h 39 min

          oui, il y a une grosse erreur de conf, si l’un des reps et le listing sont déactives la plupart des donnés reste accessible.

          Répondre
  8. Binary_Brain dit :
    18 janvier 2012 à 22 h 31 min

    Vous pourriez compter le nombre de personnes fichées pour voir l’ampleur du délire.

    Répondre
    • bluetouff dit :
      18 janvier 2012 à 22 h 32 min

      Franchement, on a pas trop que ça à foutre ;)

      Répondre
    • hoper dit :
      18 janvier 2012 à 23 h 38 min

      Je te promet rien mais… il se trouve que j’étais tranquillement en train de nettoyer mon wget et le coup est parti tout seul ! Alors qui sait…

      Répondre
  9. EEva dit :
    18 janvier 2012 à 22 h 35 min

    En se renseignant un peu :
    POPPEE -> Gestion des personnels des bibliothèques
    ITARF -> Ingénieurs, Techniques, Administratifs de Recherche et de Formation

    :)

    Répondre
  10. OlivierW dit :
    18 janvier 2012 à 22 h 42 min

    En fait, tout ça, c’est de l’open data super-optimiste et super-en avance sur son temps, en prévision du jour où TOUT sera public et plus rien ne sera confidentiel, c’est ça, hein ?!?

    Répondre
  11. Edzilla dit :
    18 janvier 2012 à 22 h 56 min

    C’est l’éducation nationale qui s’est mis à l’open data sans prévenir, voyons…

    Répondre
  12. hoper dit :
    18 janvier 2012 à 23 h 36 min

    Bluetouff, t’es vraiment sur que le listing est désactivé la ? Non parce que… en retrouvant le crawler russe pour avoir une idée de la base de l’arbo, derrière on à absolument accès à tout…

    Il suffit de mettre ça dans le navigateur (on dois commencer à être pas mal à savoir ce qu’il y a derrière les X) et ça passe sans problème :

    ftp://xxx.education.gouv.fr/priv/xxx/xxxxx_xxxxx/

    Accessoirement, heureux que tu sois de retour… Je vais te renvoyer un petit mail quand même juste au cas ou mais bon :)

    *** note : j’ai modifié ton url, désolé***
    Bluetouff

    Répondre
    • bluetouff dit :
      18 janvier 2012 à 23 h 48 min

      Il y a malheureusement encore des méthodes permettant d’y accéder, sans contourner aucune mesure de sécurité, c’est une bourde de vrai noob. Les données doivent être considérées comme publiques.

      Répondre
    • Cordier dit :
      19 janvier 2012 à 0 h 08 min

      salut ! je suis néophyte en FTP, mais grâce à cet article et à vos commentaires j’ai appris beaucoup en une soirée héhé.

      Cela dit, je n’ai pas encore trouvé ton astuce hoper :(

      (btw, si bien sûr cette astuce est légale, je ne dis pas non à un petit coup de pouce :p )

      Répondre
      • hoper dit :
        19 janvier 2012 à 0 h 20 min

        Il n’y a absolument rien d’illégal (ou de très astucieux) la dedans… De simples recherches google, ni plus ni moins. (En évitant de laisser le paramétrage par défaut de google qui ne renvoi que les pages en Français hein.. je rappel que c’est un site russe que tu cherche ;)

        Répondre
    • hoper dit :
      19 janvier 2012 à 20 h 30 min

      Toutes mes excuses si j’avais pas mis assez d’étoiles :(

      (message inutile certes, mais qui signale au moins que je n’avais pas envoyé l’url intégrale en clair, ce que ta note aurait pu laisser supposer)

      Répondre
  13. Slurby dit :
    18 janvier 2012 à 23 h 49 min

    dans un des sous-dossiers, on trouve une pub pour du viagra et une page html qui pointe vers un javascript douteux. Ce serveur ftp semble complètement à la rue.

    Répondre
    • bluetouff dit :
      18 janvier 2012 à 23 h 51 min

      Oui c’est la cerise dont nous n’avons volontairement pas parlé, les erreurs de permissions sur les dossiers sont complètement improbables à ce niveau.

      Répondre
    • bluetouff dit :
      20 janvier 2012 à 10 h 24 min

      Est(ce que tu te souviens dans quel répertoire c’etait ? Ce serait bien de les avertir qu’ils clean ca.

      Répondre
  14. Shavounet dit :
    18 janvier 2012 à 23 h 57 min

    Avec un truc SOPA-like on pourrait protéger nos données ! \o/

    … Je suis sûr qu’ils y pensent.

    Répondre
  15. Jérémy dit :
    19 janvier 2012 à 0 h 00 min

    Il n’y a pas que le dossier priv qui pause problèmes…

    Le dossier public contient lui aussi des dump sql avec des adresses…

    /***************

    ou les sujets de concours

    /***************

    ——

    Désolé j’ai censuré les paths, vous comprenez pourquoi ;)
    Bluetouff

    Répondre
  16. nopz dit :
    19 janvier 2012 à 0 h 00 min

    Salut,

    C’est grave les données sont encore visible, même pour une personne lambda. Mon neveu de 5ans arriverait à les trouver faut qu’ils agissent là. o_O

    Répondre
  17. Jérémy dit :
    19 janvier 2012 à 0 h 12 min

    NB : Je comprend la censure, malheureusement l’url complète (du miror) est visible dans les commentaires Google+ de Manuel Dorne (Korben) sur cet article

    Répondre
  18. Seb_Cvx dit :
    19 janvier 2012 à 0 h 16 min

    Si vous vouez ennuyez, la porte est aussi ouverte à l’agriculture :)

    Répondre
    • alkaponi dit :
      19 janvier 2012 à 0 h 52 min

      sauf qu’à l’agriculture ils ont pensés à rechercher des failles :
      ftp://ftp.agriculture.gouv.fr/rmap_secu/Virus/Recherche-faille/

      Répondre
  19. nopz dit :
    19 janvier 2012 à 0 h 17 min

    ça reste infime c’est que sur l’année 2006 apparemment

    Répondre
    • DfA dit :
      19 janvier 2012 à 8 h 37 min

      Pas vraiment. Il y a de la matière datant de 2011, et en farfouillant un peu, on trouve même ce qui pourrait être l’application à l’origine des données (et ses quelques mises à jour):

      S*******.exe 12.06Mb March 3 2011

      —

      Désolé j’ai masqué le nom de l’appli qui permet de remonter trop facilement au serveur.

      Bluetouff

      Répondre
  20. 01ivier dit :
    19 janvier 2012 à 0 h 21 min

    « Hey ! Hey ! »

    Je fait juste le gars qui fait coucou à ses potes pour quand cette page passera à la télé demain… :o )

    Répondre
  21. Cordier dit :
    19 janvier 2012 à 0 h 34 min

    je crois que le crawler je l’avais trouvé, sans trop m’en rendre compte :D . (en tous cas j’arrive bien sur l’ url se terminant par senorita :p )

    Après, si on a accès à l’arborescence derrière le répertoire « priv » , pourquoi ne l’a t on pas aux fichiers en eux mêmes ?

    Répondre
  22. nopz dit :
    19 janvier 2012 à 0 h 36 min

    un fichier globale oublié là lors d’une migration ?

    Répondre
  23. robin dit :
    19 janvier 2012 à 1 h 18 min

    Je suis un peu noob dans le domaine.
    Le serveur est percé, et, mirroré en russie.
    Il y a t’il donc un dump de données de l’éducation nationale se balade sur des serveurs russes?

    Répondre
    • robin dit :
      19 janvier 2012 à 1 h 27 min

      Désolé pour le double post.
      Il est toujours possible d’y accéder par Google en remontant juste le path de n’importe quel de leur PDF.
      Je suis sidére
      Je suis pas si n00b finalement

      Répondre
  24. blop dit :
    19 janvier 2012 à 6 h 45 min

    Je suis un peu bourde, j’ai voulu lancer un wget sur le crawler russe, et je me suis rendu compte je ne téléchargez plus le ftp de l’éducation nationale mais tout le crawler…
    Ca aurait été drôle si j’étais partit en cours mon ordinateur allumé!

    Répondre
  25. Gaduc dit :
    19 janvier 2012 à 8 h 58 min

    répand du verbe répandre !
    Et dollar (non pas dolar).
    Le ministère de l’éducation lit Reflets à présent.
    Attention aux foted !
    db

    Répondre
  26. hoper dit :
    19 janvier 2012 à 9 h 06 min

    Oups… On savait que la gestion des droits sur ce serveur devait laisser à désirer mais la… Je crois que j’ai « trouvé le problème ». Dans les répertoires on trouve des fichiers cachés (.listing). Voila ce qu’un cat de ce fichier renvoi. Je suis obligé de masquer le nom de tous les fichiers, parce qu’une simple recherche google sur l’un de ces noms donnera immédiatement accès à l’ensemble du contenu.

    -rwxrwxrwx 1 oracle dba 6062 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 1873 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 2176 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 28883 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 57696 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 4283 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 6293 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 828 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 1120 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 3349 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 7523 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 3380 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 6097 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 26715 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 49100 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 1732 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 4040 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 4457 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 5874 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 11912 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 16317 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 11998 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 16688 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX
    -rwxrwxrwx 1 oracle dba 10528 Nov 6 2006 XXXXXXXXXXXXXXXXXXXXX

    etc…

    Répondre
  27. cyldrick dit :
    19 janvier 2012 à 9 h 09 min

    Il faut savoir que pour l’éducation nationale le terme PRIV ne veux pas dire que « qui ne doit pas être visible » mais que ça appartient au secteur privé.
    Ceci étant dit. Pour avoir vérifier en interne, les cas présent ne sont pas des cas de test ;)

    Répondre
  28. hoper dit :
    19 janvier 2012 à 9 h 11 min

    Accessoirement, la « bonne » nouvelle est donc que toutes ces informations ont pu être modifiées par n’importe qui, n’importe quand. Donc elles n’ont rien de « fiable » :) Sincèrement, coller un chmod récursif en 777 sur un répertoire qui s’appelle « priv », il fallait oser.

    Répondre
    • cyldrick dit :
      19 janvier 2012 à 9 h 53 min

      Comme dit plus haut le « priv » signifie « du secteur privé ».

      Répondre
  29. Pastisman dit :
    19 janvier 2012 à 9 h 36 min

    Y un login de 13 lettres et j’ai trouvé à quoi il sert, plus qu’a voir s’il y a le pass quelque part ! Je suis un newbie, mais c’est vachement bien comme épreuve facile de hack :) Je lui donne 2 points !

    Répondre
  30. Julien dit :
    19 janvier 2012 à 9 h 43 min

    Merci pour ce petit exercice du matin ;)

    Pour ma part ftp français et russe retrouvé via notre ami Google en une quinzaine de minutes…
    C’est assez sidérant !

    Répondre
  31. budicom dit :
    19 janvier 2012 à 9 h 45 min

    Bonjour,

    Il est même toujours possible d’y accéder directement.
    Cependant, il est nécessaire de pointer directement sur les sous-répertoires de priv, sinon erreur 550.
    Et s’amuser accessoirement à récupérer l’intégralité des données. Plus de 5700 fichiers tout de même…

    Répondre
  32. estya_ dit :
    19 janvier 2012 à 9 h 48 min

    merciiiiiiiiiiiiiiii :)

    Répondre
  33. Pastisman dit :
    19 janvier 2012 à 10 h 10 min

    Ça y est je crois qu’ils ont compris !

    Répondre
  34. baracouda dit :
    19 janvier 2012 à 10 h 20 min

    Visiblement ce n’est pas une négligence du personnel du ministère de l’éducation nationale mais celle d’une société de service chargée du développement d’une application (Atos Origin).

    Cela fera peut être réfléchir les gens concernant l’externalisation de tout et n’importe quoi…

    Répondre
    • dereckt0m dit :
      19 janvier 2012 à 15 h 15 min

      Enfin quelqu’un qui dit quelquechose d’intéressant.

      Fallait juste faire un dig sur le nom de domaine education.gouv.fr pour se rendre compte que la gestion des DNS est externalisée… qui dit gestion de DNS externalisé, dit machines hébergeant le site externalisées.

      M’enfin vu le nombre de lamer qui se balade ici & postent des remarques de newbies ou des conneries du genre « oh bah tiens j’vais aller me balader sur un ftp & lire des données auxquelles je ne devrais pas accéder » (<- tu te poses la question 2 sec du "suis-je dans la légalité").

      Bref, merci à reflets.info pour le 0 day, ça permet de bien leur mettre le nez dans le c4c4, à tous ces cons qui veulent externaliser pour sucrer leurs potes (et uniquement pour ça, car ça ne coûte pas moins cher d'outsourcer).

      Tchuss

      Répondre
    • crashdump.fr dit :
      20 janvier 2012 à 7 h 17 min

      Atos Origin ? Quand on sait qu’ils sous-traitent aussi pour l’armée Française… C’est moche, très moche même.

      Répondre
  35. Zempa dit :
    19 janvier 2012 à 10 h 23 min

    Comme à notre habitude, nous avons tenté de joindre le mail de contact du whois, le tout gracieusement, sans de mander de rançon d’un million de dolars

    dolars => dollars

    : )

    Répondre
  36. hoper dit :
    19 janvier 2012 à 11 h 40 min

    Effectivement :)

    150 Opening BINARY mode data connection for file list
    drwxrwx— 3 root root 34 Feb 4 2010 priv

    Comme quoi, le fait de publier un problème accélère toujours grandement sa vitesse de prise en compte.

    Si j’en crois mon petit script fait à l’arrache (donc au fonctionement bête et méchant, avec comptage des lignes de chaque fichiers texte, et en partant donc du principe que la même personne n’est pas répertoriée deux fois dans des fichiers différents, ce que je n’ai évidement pas vérifié, cela nous donnait un total de 338211 enregistrements, répartis dans 4042 fichiers textes… Un score pas dégueulasse donc :)

    Répondre
  37. Jack dit :
    19 janvier 2012 à 11 h 49 min

    Mince, j’aurais bien DL l’intégralité des fichiers x)

    Répondre
  38. abc dit :
    19 janvier 2012 à 13 h 24 min

    c’est marrant, on peut même y trouver des docs, des accords (mandrakesoft, apple…)
    a fouiller ce soir ;)

    Répondre
  39. Arkhchance dit :
    19 janvier 2012 à 14 h 12 min

    Encore un epic win pour Reflets !
    Ce site est de plus en plus intéressant !
    Merci pour tous ces billets !

    Répondre
  40. ITI dit :
    19 janvier 2012 à 14 h 39 min

    le coup de grâce :

    ftp://***.education.gouv.fr/***/educnet/secondaire/Les_TIC_pour_quoi_faire.pdf

    :o )

    Feskejdi paskejfé

    Répondre
  41. ITI dit :
    19 janvier 2012 à 14 h 57 min

    ou bien ftp://xxx.education.gouv.fr/xxx/*******/chrgt/charteproj.pdf

    je cite :

    « 4-5 Protection des données à caractère personnel de l’Utilisateur
    En application des dispositions de la loi Informatique et Libertés n° 78-17 du 6 janvier 1978 et de la directive
    européenne 95/46/CE relative à la protection des données personnelles et à la libre circulation de ces données du
    24 octobre 1995, l’Etablissement s’engage à respecter les règles légales de protection de ce type de données. Il
    garantit notamment à l’Utilisateur :
    · de n’utiliser les données à caractère personnel le concernant que pour les strictes finalités pour lesquelles
    elles sont collectées (ouverture du Compte d’accès, contrôles techniques définis à l’article 4-7…) ;
    · de lui communiquer les finalités et la destination des informations enregistrées et leur durée de
    conservation, laquelle ne peut en tout état de cause excéder ce qui est nécessaire à la réalisation des finalités
    pour lesquelles elles sont collectées ou traitées.
    · de lui garantir un droit d’accès et de rectification aux données le concernant….. »

    Répondre
  42. Bruno dit :
    19 janvier 2012 à 15 h 21 min

    Avis aux candidats qui ont passés les épreuves ITRF entre 2003 et 2011
    ————————————————-
    Le logiciel SENORITA est utilisé pour gérer les concours aux postes ITRF
    http://fr.wikipedia.org/wiki/Ing%C3%A9nieurs_et_techniciens_de_recherche_et_de_formation

    Les backups de 2003 à 2011 trainaient en libre service suite à cette négligence caractérisée de l’Éducation Nationale

    Le FdG propose de créer une nouvelle matière scientifique dans les programmes « Informatique/Numérique ».
    ==> Peut être que nos petits enfants sauront utilisés tout çà proprement !

    Répondre
    • Bruno dit :
      19 janvier 2012 à 15 h 21 min

      « utiliser »…arghhh

      Répondre
      • ITI dit :
        19 janvier 2012 à 15 h 45 min

        ou « nos petits enfants seront utilisés… » :)

        Répondre
  43. clerouque dit :
    19 janvier 2012 à 16 h 51 min

    Au secours, je suis prof… c’est quoi ces conneries…. Ecrivez aux syndicats….

    Help !!!!!!!!! Les codes servent à toute notre gestion de carrière !!!!!!!!!!!

    Répondre
    • kol dit :
      19 janvier 2012 à 19 h 20 min

      @clerouque,

      Si j’étais vous, je me réunirais avec mes collègues pour envisager de porter plainte.

      Répondre
      • hoper dit :
        19 janvier 2012 à 21 h 49 min

        Pas contre nous la plainte hein :) Nous on ne fais que constater que toutes ces données sont accessibles (et étaient même modifiables) par n’importe qui. Après, même sans aller chercher ce nouveau délit « d’absence de sécurisation de sa ligne », un professionnel quel qu’il soit à le devoir de se comporter comme tel, et donc d’effectuer son activité « dans les règles de l’art », ce qui n’était évidement pas du tout le cas ici. Et puis l’administrateur système, il doit avoir un supérieur hiérarchique qui devrait aussi s’expliquer. Parce qu’a ce niveau la de bêtise…

        Répondre
        • clerouque dit :
          21 janvier 2012 à 20 h 46 min

          Évidemment, ça va de soi. :)

          Répondre
  44. briced dit :
    19 janvier 2012 à 19 h 02 min

    Rhoo, il me dit que le dossier priv est innexistant maintenant, dommage ^^

    Répondre
    • Xaw dit :
      19 janvier 2012 à 19 h 48 min

      Oh que si il est existant :p

      Répondre
      • Xaw dit :
        19 janvier 2012 à 20 h 30 min

        Je veux dire par là vu le nombre de fois qu’il a du être pompé il est devenu presque éternel !!

        Répondre
  45. blop dit :
    19 janvier 2012 à 21 h 16 min

    Apparemment, le ftp en question était connu depuis quelque temps ; en faisant une recherche sur pastebin: http://pastebin.com/wfnLydnr/ il était dans une liste de de sites importants dont dont le compte annonymous du ftp était activé, et ça date d’octobre.

    P.S. Maintenant qu’ils ont découvert la récursivité pour changer les droits d’un dossier, ça ne sert plus à rien de cacher les liens!

    Répondre
  46. clerouque dit :
    20 janvier 2012 à 10 h 59 min

    J’ai trouvé le site mais impossible de comprendre comment obtenir les données perso… Un petit indice pour me permettre de l’expliquer à mon syndicat que l’on puisse hurler

    Répondre
  47. Zoulai dit :
    20 janvier 2012 à 11 h 36 min

    C’est un vrai pb cette question des fichiers dans l’Education Nationale. Je bosse avec la Base Elève qui répertorie l’intégralité des élèves d’un établissement et est directement reliée au rectorat, ainsi qu’avec les bases Iprof, et on constitue clairement des fichiers d’état civil à grande échelle et toutes nos applis fonctionnent avec ces bases de données. Le moindre crash du site SCONET et on ne peut plus travailler … l’autre aspect c’est le développement d’un certain nombre de logiciels privés, pour la gestion des cantines notamment, qui récupèrent automatiquement les bases élèves et constituent donc un fichier local.

    Répondre
    • N*n*n dit :
      27 janvier 2012 à 21 h 42 min

      Pour Zoulai :

      très important ce que tu dis là.

      Nous sommes des parents/enseignants/directeurs opposés au fichage dans la BE.
      Peux-tu nous apporter la preuve que les fichiers privés des mairies (cantine…) sont alimentés par la BE ?

      Répondre
  48. un passant dit :
    20 janvier 2012 à 15 h 11 min

    J’arrive après la bataille éclair, mais j’ai l’impression que le crawler indexe les fichier mais ne les réplique pas puisqu’il pointe ensuite vers le fichier original.

    Ça reste drôle mais c’est pas vraiment irréversible, puisque les fichiers ne sont plus accessibles maintenant.

    Répondre
  49. Pyu42 dit :
    20 janvier 2012 à 15 h 49 min

    Maintenant faut juste chercher l’archive de ces fichiers sur MU … OH WAIT !

    Répondre
  50. pythacli dit :
    25 janvier 2012 à 18 h 18 min

    je voudrais juste savoir si ces données contenaient les NUMEN :

    le format du numen est 00 X 0000 0000 XXX
    où 0 représente un chiffre et x une lettre

    Répondre
  51. Piayre dit :
    1 février 2012 à 16 h 26 min

    Cette extraction de données est d’autant plus inquiétante, quand on sait que le même genre de données personnelles mais des enfants et de leurs familles sont stockées (et paraît-il parfaitement sécurisées) sur des serveurs académiques (= régionaux) dans le fichier Base-Elèves. Pensez-vous que ce fichier est sûr et suffisamment protégé (si qqun connaît) ?
    Piayre

    Répondre

Poster un commentaire

Cliquez ici pour annuler la réponse.

Pas Sage En Seine 2013

Teweetin’ Reflets

@EPorteneuve ce n'est pas une découverte. @epelboin @jmplanche @_Kitetoa_ @bluetouff

Il y a 15 heures De reflets.info's Twitter via Twitter for Android

@EPorteneuve la consigne: on fait ce que l'on veut à condition de ne pas se faire prendre. @epelboin @jmplanche @_Kitetoa_ @bluetouff

Il y a 15 heures De reflets.info's Twitter via Twitter for Android

@X3Ndotfr ca fait un bon moment...

Il y a un jour De reflets.info's Twitter via Twitter for Android

)( Amesys et la surveillance de masse : du fantasme à la dure réalité goo.gl/fb/Vk6hT

Il y a un jour De reflets.info's Twitter via Google

@THD_IT Star Wars, ze return of ze return ? @epelboin

Il y a 2 jours De reflets.info's Twitter via Twitter for Mac

faire un don

  • À propos
  • Comment faire un don ?
  • F.A.Q.
  • Rebuildicious
  • Reflets IRC
  • Epic IRC Quotes
  • AntholoTweets
  • Goodies
    • Traveling Goodies…
  • SPANOU : le best of
  • Contacts

Hackito

NosuchCon

THSF

Pas Sage en Seine

Radio Reflets

  • Radio Reflets #1
  • Radio Reflets #2
  • Radio Reflets #3
  • Radio Reflets Bêta-0.1

Articles récents

  • Amesys et la surveillance de masse : du fantasme à la dure réalité
  • Le Monde est-il encore un journal d’information ?
  • Ma contre-histoire de l’internet
  • Dites donc, chers représentants, vous n’avez pas honte ?
  • Reflets et Telecomix inspirent un épisode de The Good Wife
  • #Apple #SIRI et la conservation de données biométriques
  • L’Arabie Saoudite cherche à surveiller #WhatsApp et #Viber (et bien d’autres…)
  • Amesys, DGSE, DRM, et si…
  • Le Quai d’Orsay se dote d’un expert es-numérique
  • Qui vole un œuf violera un jour la bouchère
  • @Marianne2fr, TOR, le poids des mots, le choc des pixels : plongée dans le journalisme à la con
  • Amesys : Reflets.info invite Laurent Fabius à aller au delà des mots
  • On aimerait tant pouvoir croire les démocraties…
  • PNIJ Leak : la plateforme nationale des interceptions judiciaires ou l’histoire d’une fuite
  • La Justice relaxe le co-fondateur de Reflets dans une rocambolesque affaire de piratage supposé de données publiques
  • Arnaque à la résiliation par #SFR ? Ceci est un article préventif (poke @SFR_SAV)
  • Radio Reflets #3
  • #UnBonJuif et la fin de la Ve République
  • Dieu est-il homosexuel ?
  • La politique française, c’est comme le porno

Archives

  • mai 2013 (12)
  • avril 2013 (25)
  • mars 2013 (29)
  • février 2013 (19)
  • janvier 2013 (33)
  • décembre 2012 (12)
  • novembre 2012 (26)
  • octobre 2012 (33)
  • septembre 2012 (29)
  • août 2012 (42)
  • juillet 2012 (74)
  • juin 2012 (34)
  • mai 2012 (38)
  • avril 2012 (37)
  • mars 2012 (47)
  • février 2012 (42)
  • janvier 2012 (74)
  • décembre 2011 (47)
  • novembre 2011 (65)
  • octobre 2011 (78)
  • septembre 2011 (58)
  • août 2011 (49)
  • juillet 2011 (26)
  • juin 2011 (70)
  • mai 2011 (68)
  • avril 2011 (53)
  • mars 2011 (66)
  • février 2011 (73)
  • janvier 2011 (72)
  • décembre 2010 (2)

Derniers articles

  • Amesys et la surveillance de masse : du fantasme à la dure réalité 18 mai 2013
  • Le Monde est-il encore un journal d’information ? 16 mai 2013
  • Ma contre-histoire de l’internet 16 mai 2013
  • Dites donc, chers représentants, vous n’avez pas honte ? 16 mai 2013
  • Reflets et Telecomix inspirent un épisode de The Good Wife 14 mai 2013
  • #Apple #SIRI et la conservation de données biométriques 14 mai 2013
  • L’Arabie Saoudite cherche à surveiller #WhatsApp et #Viber (et bien d’autres…) 14 mai 2013
  • Amesys, DGSE, DRM, et si… 14 mai 2013
  • Le Quai d’Orsay se dote d’un expert es-numérique 13 mai 2013
  • Qui vole un œuf violera un jour la bouchère 13 mai 2013

Mots-clefs

#rev11 Amesys Anonymous Banques Bienvenue dans la com Bull CDS Censure Crise de la dette souveraine Crise financière Deep Packet Inspection DPI démocratie Eagle Economie Espagne Europe Facebook featured FMI France François Hollande Google Grèce HADOPI Internet Kadhafi Libye Maroc Neutralité du Net OpSyria Politique Presse Qosmos Reflets Sarkozy Sarkozy Surveillance Syrie Sécurité Telecomix TMG Tunisie UMP Égypte

Commentaires récents

  • manhack dans Ma contre-histoire de l’internet
  • Gros dans Amesys et la surveillance de masse : du fantasme à la dure réalité
  • Cinquiemevitesse dans Web-social : Indignez-vous ! Ca ne gêne personne…

Les plus commentés

  • Fleur Pellerin annonce la mise à mort de la neutralité du net
    363 comments
  • Reflets met les pieds dans le plat des présidentielles
    204 comments
  • DiY : une maison bio-climatique autonome en énergie, why not ?
    175 comments
  • La surveillance numérique : une arme de guerre (presque) assumée
    174 comments
  • Le PUR fail : Ze blaireau takedown #agenceh #eurorscg #hadopi
    170 comments

© 2013 Reflets. | Mentions Légales | Hosted by Toonux