Le blog roumain HackersBlog publie ce jour un billet ironiquement intitulé " Orange is so cool " et remerciant le portail Orange dans sa déclinaison française pour sa générosité en exposant à la vue de quelques cybercriminels le contenu de près de 245 000 comptes avec adresse e-mail du titulaire, nom et prénom, ainsi que le mot de passe, étant précisé en plain text autrement dit en texte clair ( ou simple ).
Cette révélation de données sensibles a eu lieu sur la page du jeu concours " La photo mystère " d'Orange via une attaque par injection SQL. En guise de preuve de concept, deux captures d'écran où l'on apprendra également le recours à un serveur Debian 4.0 ( puisque Etch ) avec MySQL 5.0.23 :
Le jeu concours a pris fin il y a une dizaine de jours. Le découvreur de la vulnérabilité a pour sa part averti Orange de sa trouvaille, et actuellement la section du portail incriminée est inaccessible. Faut-il en déduire que les utilisateurs ayant participé à ce jeu doivent modifier leur mot de passe ? C'est en tout cas le conseil déjà prodigué par des spécialistes de la sécurité informatique comme Trend Micro.
sources : http://www.generation-nt.com/
Ahltar le 26/05/2009 Edité le 00/00/0000 |
J'adore le côté connard des hackers... Ils cherchent des failles afin de les corriger et contacter les victimes de ces failles (en soi, ce n'est pas spécialement mal) mais ils ne peuvent pas s'empêcher d'exposer à la vue de tous les données personnelles qu'ils ont craquées, sorte de trophée de chasse que leur fierté leur impose. Le tout sans se soucier plus que ça des conséquences de leurs bêtise pour les personnes exposées... Bref, tant mieux pour la faille qui sera probablement corrigée et tant pis pour les clients d'Orange qui se sont fait dévoiler -_- |