Un lecteur dont on taira l’identité, a trouvé d’autres bugs sur le site d’Extélia, cette filiale de la Poste qui a obtenu le juteux marché de l’Hadopi. Ce lecteur a simplement tapoté le terme « script » dans le moteur de recherche. Pas de piratage particulier donc. Résultat des courses ?
On tombe sur un fichier consultable qui donne la liste de toutes les mises à jour – dont celles de sécurité – apportées sur le site.
Exemple aujourd’hui : « 22 juillet 2009 Ajout cross-scripting ASP ttes pages de réception ». La société a donc comblé la faille de XSS sur son site qui a été évoquée par Didier Mathus devant l’Assemblée.
On tombe aussi sur un autre fichier qui contient une liste d’adresse email d’abonnés à la newsletter., ce qui est problématique au regard de la sécurisation des données personnelles – une obsession de la CNIL.
Cette nouvelle faille dans le moteur montre une nouvelle fois que la sécurité informatique est complexe, qu’on soit une entreprise spécialisée ou une grand-mère habitant dans le fin fond des Pyrénées (exemple cité à l’Assemblée durant Hadopi 2 cet après-midi)
Extelia sera chargée d'identifier les titulaires de ligne internet hadopisés et leur envoyer un email d'avertissement, voire une lettre recommandée. Une opération sensible qui nécessitera un blindage particulier si l'on en croit l'appel d'offres que nous avions révélé en mars dernier.
MàJ : Martine Billard vient de parler de cette affaire à l'Assemblée.
On tombe sur un fichier consultable qui donne la liste de toutes les mises à jour – dont celles de sécurité – apportées sur le site.
Exemple aujourd’hui : « 22 juillet 2009 Ajout cross-scripting ASP ttes pages de réception ». La société a donc comblé la faille de XSS sur son site qui a été évoquée par Didier Mathus devant l’Assemblée.
On tombe aussi sur un autre fichier qui contient une liste d’adresse email d’abonnés à la newsletter., ce qui est problématique au regard de la sécurisation des données personnelles – une obsession de la CNIL.

Cette nouvelle faille dans le moteur montre une nouvelle fois que la sécurité informatique est complexe, qu’on soit une entreprise spécialisée ou une grand-mère habitant dans le fin fond des Pyrénées (exemple cité à l’Assemblée durant Hadopi 2 cet après-midi)
Extelia sera chargée d'identifier les titulaires de ligne internet hadopisés et leur envoyer un email d'avertissement, voire une lettre recommandée. Une opération sensible qui nécessitera un blindage particulier si l'on en croit l'appel d'offres que nous avions révélé en mars dernier.
MàJ : Martine Billard vient de parler de cette affaire à l'Assemblée.
Le 22 juillet 2009 à 18:00
(60 164
lectures)
Il y a 305 commentaires
C'est juste énorme...
Sinon, ils peuvent carrément donner les droits d'accèrs à leurs webservers
Sinon, ils peuvent carrément donner les droits d'accèrs à leurs webservers
Quand on veut s'attaquer à ce genre de mécanisme que beaucoup de personnes peuvent trouver abusé, il faut savoir se blinder, et éviter de confier le développement de l'outil à des branquignoles !
mais LOL
Nilav
Le mercredi 22 juillet 2009 à 18:03:17
#4
Inscrit
le vendredi 22 février 08
-
788
commentaires
Rhan on peut pas agrandir les abonnés de la newsletter. On va pas pouvoir les pendre sur la place publique...
(Nan vous avez bien fait, vie privée tout ça. Quelles bandes connos Extelia...)
(Nan vous avez bien fait, vie privée tout ça. Quelles bandes connos Extelia...)
Elle est belle la France
Il n'est plus possible de commenter cette actualité
Vous devez être connecté ou vous inscrire en haut pour pouvoir participer aux commentaires.












