20 dollars pour récupérer la gestion du .MOBI : derrière l’amusement, un réel danger

Ce qui se passe à Vegas...

20 dollars pour récupérer la gestion du .MOBI : derrière l’amusement, un réel danger

C’est une histoire abracadabrante que raconte la société de sécurité watchTowr Labs. Les chercheurs ont en effet réussi à s’emparer de l’ancienne adresse utilisée pour les requêtes WHOIS du domaine de premier niveau MOBI. La manipulation, qu’ils décrivent comme très simple, met en évidence ce type de danger pour les TLD (top-level domains).

Le 12 septembre 2024 à 16h31

Commentaires (18)

votre avatar
merci pour l'article

inquiétant en effet que des sites dont c'est le boulot fassent encore appel à une version obsolète qui tape sur un nom de domaine abandonné et les soucis de sécurité qui peuvent en découler :s
votre avatar
Encore un cas de 'lose coupling'
votre avatar
Et donc, pour illustrer la difficulté qu'il y va a à remplacer les vieilles infrastructures pourries par l'âge comme le whois, je signalerais cela fait 9 ans que le remplacement de whois par RDAP a été décrété. 9 ans, et même un site sérieux comme Next ne semble pas encore au courant et ne va saisir pas cette occasion pour en parler. :)
votre avatar
J'ai trouvé ça :
https://recherche.data.gouv.fr/fr/jeu-de-donnee/informations-sur-les-noms-de-domaines-une-analyse-de-la-coherence-entre-whois-et-rdap
votre avatar
Ça ne risque pas d'arriver sur .fr puisque le serveur whois est juste un client RDAP. Il donnera donc toujours les mêmes informations que RDAP.
votre avatar
Sauf erreur, seuls les jeux de données ont été publiés, pas l'article (en tout cas, je ne le trouve pas) et on ne sait donc toujours pas s'il y a des incohérences et combien.
votre avatar
Ca me donne envie de croire que c'est dans les domaines qui évoluent le plus que les utilisateurs sont les plus lents à changer leurs habitudes. En effet, vu qu'ils passent déjà une grosse partie de leur temps à prendre en main de nouvelle chose, ils sont moins enclins à changer leurs habitudes tant qu'elles fonctionnent.
votre avatar
En effet, RDAP résout ce problème particulier (puisque, contrairement à whois, il a un mécanisme standard de découverte du serveur) mais, ici, on peut quand même s'indigner de ces organisations qui continuaient à utiliser l'ancien serveur alors que tous les clients whois sérieux avaient une liste à jour. Le protocole whois est certes bien vieux et pas terrible mais les logiciels clients whois font beaucoup d'efforts pour compenser ces défauts.
votre avatar
Les briques les plus importantes d'Internet sont encore gérées de manière archaïque.

Concernant les autorités de certification, dont l'Histoire montre à intervalles réguliers l'incompétence d'une d'entres-elles… sans pour autant que l'on ne soit arrivé à inventer un système qui permettent de s'en passer.

Dans la pratique, à quelques exceptions près, interagir avec les registrars ou ces autorités relève de la purge.
Les interactions révèlant bien souvent comment un système fonctionne, rien donc de surprenant ici.

Triste, encore une fois, mais pas surprenant.
À quand des autorités de régulation d'Internet trans-nationales qui commencerait à envisager un rôle de contrôle ?
votre avatar
Ça pourrait être l'occasion de transférer cette compétence au CERN , d'où le Web est parti.
Tom pourrait ainsi tenter de redresser la barre.
votre avatar
« À quand des autorités de régulation d'Internet trans-nationales qui commencerait à envisager un rôle de contrôle ? » Bonjour le problème politique. Déjà pour obtenir un traité entre les USA, la Russie, le Brésil, l'Afrique du Sud et la Chine, ça ne va pas être de la tarte. Et ça donnera sans doute une énième bureaucratie internationale inefficace.
votre avatar
lol
votre avatar
Le problème vient aussi de l'abandon de ce nom de domaine cruciale pour économiser 20$ ...
C'est comme si orange arrêtait de payer le domaine wanadoo.fr
votre avatar
Le principal FAI belge avait fait l'erreur en 2012-2014.

Ils avaient vendu/perdu un nom de domaine encore très utilisé par les anciens clients.
Ils ont dut faire un deal avec le nouveau proprio pour qu'il leur laisse rediriger les émails vers leurs serveurs.

Belgacom a-t-il commis une bourde en vendant swing.be ?
Migration des clients de swing.be vers skynet: Belgacom a-t-il mal géré?
votre avatar
Et concrètement, ça sert à quoi microsoft.mobi et google.mobi ?
A signer des applis pour smartphone ?
votre avatar
:phiphi: .mobi, c'était les sites WAP si ma mémoire est bonne ?
votre avatar
Non, c'est bien plus récent (WAP est mort et enterré depuis avant le .mobi).
Mais le point important est que le problème aurait pu arriver à d'autres TLD.
votre avatar
« sites ayant des fonctions de WHOIS comme who.is » Justement, il ne faut JAMAIS utiliser ces passerelles Webwhois, précisement pour ce genre de raisons. https://www.afnic.fr/observatoire-ressources/papier-expert/trouver-les-informations-sociales-associees-a-un-nom-de-domaine/

20 dollars pour récupérer la gestion du .MOBI : derrière l’amusement, un réel danger

  • Patatras !

  • De surprise en surprise

  • Derrière l’amusement, le danger

  • Qu’en déduire ?

Fermer