Archive for the 'securité' Category

20
Sep
07

Google KungFu : que vaut réellement la sécurité informatique de nos infrastructures web gouvernementales ?

On nous l’a dit et répété, n’importe quel DSI le sait : la sécurité ce n’est pas un produit, c’est un process. Les récentes mésaventures de sites gouvernementaux français qui « auraient » été la cible de cyber attaques venues de Chine (enfin on présume) … et qui « auraient » été le fait d’un trojan dans des documents MsWord (ahahahah! Get a wiki!) m’ont rappelé les heures qui ont fait la gloire de Kitetoa et d’autres curieux …

C’est donc avec un outil de hacker Chinois, Google, qui tourne sur un cluster de machines Linux, qui comme chacun le sait est l’oeuvre de hackers chinois lui aussi, que je me suis amusé à taper quelques recherches qui laissent un peu rêveur. En fouinant un peu, vous y trouverez de nombreuses perles, que ce soit au Ministère de la Défense, encore au Ministère de la Défense, au Ministère de l’aménagement du Territoire qui nous offre une belle application cartographiant l’éligibilité des entreprises à l’ADSL, le CTSI qui nous offre quelques informations sympas dans des logs FTP générées par un immonde outil Windows (ben oui Isabelle ça laisse des traces ton truc!), . .. j’en passe et des meilleures, sachez simplement que cette même recherche présente des résultats que nous n’avons pas souhaité directement linker ici.

En creusant un peu, avec notre outil de hacker chinois, on se rend compte que de nombreux sites gouvernementaux tournent sous le serveur d’application Zope (c’est un secret de polichinel) et le système de Gestion de contenu CPS (Collaborative Portal Serveur) qui dans sa version Zope / Python n’est plus maintenu puisque Nuxeo a décidé de switcher de Python à Java… on imagine bien le casse tête que ça doit représenter pour certains de ces sites . Zope présente de nombreux atouts en terme de sécurité et l’application CPS est l’oeuvre de gens qui savent coder, cependant, n’étant plus maintenue, elle n’est pas sans poser quelques problèmes. Zope, de son côté pourra sans soucis tourner avec un CMS maintenu par une vaste communauté de particuliers comme d’entreprises … Mais qu’attendez vous pour migrer que diantre !

Nos recherches font état d’une disparité hallucinante en termes de technologies, de choix d’architectures et de sécurité : du site en php avec le passwd.txt indexé dans Google au site html laissant des « path disclosure » dans les logs situés dans les répertoires non indéxés…L’utilisation de serveur applicatif n’est pas une solution à elle seule. Zope lui même n’est pas exempt de courants d’air mais à chaque fois, comme chez nous, ils sont l’oeuvre d’admins qui ne font clairement pas leur boulot… voici d’ailleurs le genre d’horreurs que l’on peut trouver, ici à l’université de Washington(g) comme le soulignait un grand hackers chinois du 3e siècle avant l’informatique quantique, ou sur le site du sénat brésilien, ou encore sur ce site militaro-machin américain où on offre carrément en téléchargement public un Data.fs qui contient par exemple tous les mots de passes et les identifiants de l’application stockés en CLAIR 🙂 . Ne riez pas de nos camarades syndiqués américains car quand une de nos préfectures a des travaux à faire sur son site et qu’elle passe par un prestataire externe, elle ne lui ouvre pas un accès ssh pour « d’évidentes raison de sécurité » … elle envoie une image DVD du système de fichier du serveur avec notre beau data.fs et tous les mots de passe de tout le monde, c’est bien plus secure après tout hein ?…

Messieurs de grâce, nos systèmes, s’ils ne sont pas encore la risée des hackers chinois, présentent des faiblesses toutes dues aux mêmes problèmes : l’ignorance et le je m’en foutisme … et ne venez pas nous dire que c’est un manque de moyens. Nos process sont bancals, on laisse faire à n’importe qui n’importe quoi, et un jour, des hackers chinois …

20
Sep
07

Les hackers chinois ont bon dos !

Ah ils ont bon dos les hackers chinois ! Selon 01Net, l’administration française aurait été la cible « d’attaques d’envergure » … en fait il s’agirait tout simplement d’un pauvre cheval de troie infectant un document Word : et voilà notre administration française 0wned par MsWord … avec tout ce qu’on claque en licence antivirus, bravo, ça fait désordre.

On est quand même en droit de se demander si c’est les chinois qu’il faut fustiger ou les choix crétins de notre administration qui n’arrive toujours pas à fonctionner comme une entreprise du 21e siècle et qui utilise encore un OS de merde (Windows), des formats pourris (MsWord) et des méthodes archaïques (word est un outil à peine bon à rédiger des cv alors qu’un simple outil de gestion de contenu en ligne open source et gratuit offrirait un degré de sécurité bien plus satisfaisant des vraies fonctionnalités collaboratives).

Effectivement, un truc gratuit comme Linux, sur les postes des fonctionnaires, c’est pas assez troué, donc du coup on met du Windows et on va pleurer que des vilains hackers chinois ont déclaré une guerre cybernétique à l’Etat Français. Permettez moi de sourire, je trouve ça ridicule et affligeant. Messieurs, vous avez décidé de confier des systèmes sensibles à un OS tout juste bon à jouer au solitaire ou à la dame de pique .. alors ne venez pas pleurer quand un intrus qui se fait passer pour un chinois et qui est peut être votre voisin de palier met nos systèmes en échec.

Et quand Francis Delon, le secrétaire général de la défense nationale confie au quotidien le Monde « On peut parler d’affaire sérieuse », on se re-bidonne un bon coup en se demandant comment un fichier Word a pu faire tant de dégâts pour qu’une personne comme ce monsieur en soit amené à faire de telles déclarations à la presse…

08
Sep
07

Facebook c’est bien, oui mais pas n’importe comment

Facebook est un réseau social réunissant de nombreux utilisateurs. On peut partager des ressources avec ses amis, disposer d’un profil étendu, jouer, défendre des causes et constituer des communautés d’intérêt … il est surtout prétexte à « grenouiller » à la recherche de nouvelles relations, amicales, associatives ou business.Facebook recèle donc de nombreuses informations nominatives que certains utilisateurs pensent privées… en pratique on se rend compte que c’est pas franchement le cas et qu’il est facile de trouver l’url permettant de rendre un profil public.Une très belle page sur le sujet a été écrite ici :

http://thebillygoatcurse.com/43/

31
Août
07

Le coût réel de Windows Vista

Peter Gutmann, chercheur en sécurité informatique à l’université d’Auckland en Nouvelle Zealand, a réalisé une étude sur Vista et les conséquences de l’implétentation des DRM sur cet OS. Sans concession, il passe en revue dans ce document intitulé A Cost Analysis of Windows Vista Content Protection tous les points qui font de Vista un fardeau tant pour le particulier que pour les entreprises.

29
Août
07

Des antivirus pour vos téléphones ? Et pourquoi pas Symbian ?

Il fallait bien que ça arrive, nous avions anticipé le phénomène il y a un moment : des virus pour les smartphones et les pda équipés de Windows mobile ont fait leur apparition, du coup les éditeurs antivirus se frottent les mains en voyant émerger un nouveau marché. Oui mais quand on voit ce que ca donne avec un pc dual core au niveau des performances on imagine bien ce que ça peut être avec un téléphone dont le cpu est cadencé à 266mhz : antivirus, firewall, suite d’outils anti bidules et anti machins … Microsoft est une vrai providence pour les ces éditeurs antivirus, et vous avec vos Qtek et autres machins sales, les bons gogos qui vont vont encore passer à la caisse pour ne pas avoir a ramener votre téléphone pour réinstallation au service après vente.

Vous pouvez donc vous procurez un arsenal antiviral pour un prix allant jusqu’à 2 fois le coût de votre téléphone (oui on se fout vraiment de vous, mais il fallait pas acheter un téléphone sous Windows !), ou vous procurer un terminal avec un OS sur lequel les virus n’ont pas le droit de citer : Linux fait un véritable carton en ce moment sur les systèmes embarqués, il n’y a pas de secret, c’est stable, c’est efficace, c’est rapide, vous disposez de plein de logiciels accessibles gratuitements … Vous ne connaissez pas Symbian OS découvrez le, ainsi que les terminaux qui en sont équipés.

29
Août
07

Installer OpenBSD en 5 minutes, une formalité

OpenBSD a la réputation d’être complexe à installer, ceci est complètement faux, il suffit de lire ce qui s’affiche à l’écran. OpenBSD est un système d’exploitation pensé pour la sécurité, les développeurs OpenBSD attachent une grande importance à la sécurité et appliquent le principe de sécurité dite pro-active, comprenez que de nombreuses failles dans les packages de la distribution sont éliminés avant d’être proposés, même ceux jugés bénins par d’autres distributions libres. Le résultat est un os d’une grande stabilité mais ne proposant certes pas autant de packages que les autres distributions.
De petits tutoriels sont disponibles sur Toonux.org pour par exemple configurer un serveur web avec Zope sur cet OS, voici une petite vidéo qui vous montre qu’installer OpenBSD n’est pas si complexe et prend à peine 5 minutes.

28
Août
07

Noos est le fournisseur d’accès le plus pourris de France

Suite à mes galères de connexion avec Free, je suis en train de migrer Toonux.org sur une dédibox depuis ma connexion Noos. Vu que je l’utilise rarement, je ne m’étais jamais penché sur les performances. Si le débit en download est très satisfaisant, on ne peut pas en dire de même pour l’upload (le débit d’envoi de données), il se situe chez moi entre 2 et 30 ko. C’est tout bonnement scandanleux, à peine suffisant pour envoyer une photo en pièce jointe par e-mail

Archive.zip                         30%  145MB   2.3KB/s – stalled –

Excédé par la piètre qualité du service de Noos à la première utilisation, après plus d’un an d’abonnement. En plein Paris, sur du câble … c’est quand même hallucinant de voir à quel point les FAI se foutent de la gueule du monde. En épluchant un peu leur CGV je m’aperçois en plus que le traffic est limité, que contrairement à ce qui m’a été vendu je ne dispose pas du tout d’ip fixe malgré mon insistance sur le sujet (bravo au service commercial qui n’est pas foutu de connaître ses propres offres). Noos est clairement l’un des FAI les plus pourris actuellement et ne mérite même pas que l’on s’en serve comme connexion de secours. Vous avez besoin d’un autre argument ? Baladez vous dans la rue avec un laptop, dés que vous voyez un point d’accès Thomson, connectez vous, allez faire un tour dans les partages réseaux vous y découvrirez les partages des machines de certains utilisateurs Noos à qui le FAI a fourni un routeur dont l’interface n’est même pas en français, avec AUCUNE protection activée par défaut. Et devinez quoi : l’option wifi est bien évidemment payante… payer pour exposer ses données personnelles, il fallait y penser.

Bilan, je copie mes données sur une clef usb et je file au bureau sur une connexion Free pour uploader mes sauvegardes.

Si vous ajoutez à ça une communauté d’utilisateurs notoirement incompétente et qui se la pète … ça fait beaucoup. Noos est probablement le pire FAI de l’année 2007.

27
Août
07

Une faille de sécurité béante dans le process d’attribution de serveurs équipés de la solution Plesk

Un jeune homme de 19 ans révèle une faille de sécurité lui permettant de prendre le contrôle d’un serveur via l’infâme cliquodrome qu’est Plesk. Utilisé par de nombreux hébergeurs à travers le monde, Plesk s’est imposé comme une solution graphique d’administration de serveur simple et efficace. Il explique sa méthode sur son Blog et c’est tellement enfantin qu’il est étonnant que personne n’y ai pensé avant. Attention toutefois il est important de noter que la faille ne vient pas de Plesk directement mais plutôt du processus d’attribution des serveurs par les hébergeurs en question. Rappelons enfin qu’en France, OVH et Dedibox proposent de déployer cette solution.

26
Août
07

Monster piraté : les données personnelles de plus d’un million d’utilisateurs volées

Monster, l’un des leader de la recherche d’emploi et du recrutement sur internet a vu ses serveurs victimes d’une attaque d’envergure, les pirates auraient semble t’il réussi à mettre la main sur les données personnelles de plus d’un million d’utilisateur. A la lecture de l’article de ZDNet, on peut être fort surpris du temps de réaction des équipes de sécurité de Monster (4 jours !) après avoir été alerté par l’éditeur antivirus Symantec. Monster stockerait des données personnelles non cryptées ce qui est tout bonnement scandaleux pour ce genre de site.

L’article souligne qu’à l’exception de 5000 profils, les données volées étaient celles de résidents américains.




My Del.icio.us

RSS Shop your Geek stuff !

  • Erreur, le flux RSS est probablement en panne. Essayez plus tard.

RSS The Toonux Show

  • Erreur, le flux RSS est probablement en panne. Essayez plus tard.

RSS Shop your wifi stuff

  • Erreur, le flux RSS est probablement en panne. Essayez plus tard.

Web2 Social Stuff

Blog Stats

  • 62 811 hits

Annonceurs

var sid = '375'; var model = '200x200'; var width = '200'; var height = '200'; var category = ''; var query = 'wifi'; document.write('');