MEGA : le lien de confirmation de l’inscription serait un peu trop bavard
Comme toujours : attention à utiliser un mot de passe fort
Le 22 janvier 2013 à 16h17
3 min
Logiciel
Logiciel
Alors que MEGA est disponible depuis samedi dernier et que le niveau de son chiffrement a été mis en cause plusieurs fois depuis, un PoC (Proof of Concept) exploitant le lien de confirmation donné lors de l'inscription vient de faire son apparition. Il permettrait de récupérer de nombreuses informations, dont la fameuse master key protégeant l'ensemble du compte.
Depuis son lancement, MEGA a été décortiqué dans tous les sens, notamment au niveau du chiffrement utilisé. Pour rappel, celui-ci exploite l'AES-128 pour les fichiers stockés, ainsi qu'une paire de clefs RSA 2048 bits pour le partage de compte à compte (voir notre dossier).
Si l'entropie de cette dernière a été mise en cause, tout comme sa confidentialité (elle est stockée en clair dans le Session storage du navigateur), le plus gros souci pourrait être ailleurs : le lien de confirmation envoyé à votre inscription contiendrait de nombreuses informations sensibles selon @Sc00bzT, comme le fait remarquer Bluetouff.
Il serait en effet composé, entre autres, de :
- Votre master key chiffrée
- L'empreinte de votre mot de passe
- Votre adresse mail
- Votre nom
Pour rappel, celui-ci se présente sous la forme d'une URL fixe (https://mega.co.nz/#confirm) suivie de 119 caractères (dans notre essai). Le tout est donc bien entendu chiffré, mais le développeur a mis en ligne un outil qui se propose de tenter de deviner ces informations depuis ce simple lien dont le code est disponible et publié sous GPL v2. D'après nos essais, celui-ci ne s'appuie pour le moment que sur le CPU et sur un seul coeur, et il n'a pas encore réussi à déchiffrer les données de notre compte de test.
Pour cela, il semble utiliser une attaque par « Brute force » en tentant toutes les combinaisons possibles, mais peut aussi exploiter une liste de mots préparée à l'avance pour essayer de gagner du temps. Autant dire que si votre mot de passe est un tant soit peu complexe, vous ne devriez rien avoir à craindre, n'hésitez néanmoins pas à détruire le mail reçu par Mega une fois votre inscription finalisée.
There have been a few wrong reports about our encryption & security. Expect a blog post on #Mega later today.
— Kim Dotcom (@KimDotcom) Janvier 22, 2013
Quoi qu'il en soit, si cette information se vérifie, on se demande comment MEGA a pu avoir l'idée de créer un lien contenant tant d'informations, envoyées par mail qui plus est (un mail est une carte postale). Dans la matinée, Kim Dotcom indiquait que des informations seraient données concernant la sécurité de MEGA. À l'heure où nous écrivons ces lignes, il n'en est toujours rien.
Commentaires (53)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 22/01/2013 à 16h23
Système de chiffrement pour se protéger des ayants-droit, mais plus ou moins volontairement en carton pour que des services tiers puissent exploiter le stockage mis à disposition ? " />
Le 22/01/2013 à 16h24
Le 22/01/2013 à 16h28
Le 22/01/2013 à 16h30
Le 22/01/2013 à 16h31
Depuis son lancement, MEGA a été décortiqué dans tous les sens, notamment au niveau du chiffrement utilisé.
Le dossier de Ars Technica sur le sujet est également très intéressant : Ars Technica
J’attends avec impatience les explication de l’équipe Mega sur le sujet.
Le 22/01/2013 à 16h32
On est les seuls a avoirs accès a ce lien donc bon ..
Le 22/01/2013 à 16h33
Le 22/01/2013 à 16h34
Oh mais … MAIS C’EST MONSTRUEUX !!!
J’ignorais que tu [David Legrand] avais basculé sur W8 !
La fin du monde est proche, repentisses-vous !!! " />
" />
Sinon, de telles “failles” sont pitoyables. On dirait qu’ils n’ont jamais eu l’idée de tester quoi que ce soit.
Conserver temporairement ces données dans la BdD Mega puis envoyer un lien unique validant les infos auraient été plus “sécurisé”.
Le 22/01/2013 à 16h37
Le 22/01/2013 à 22h50
Je bloque sur un point.
Pas vraiment sur la qualité du cryptage: au final, la robustesse de celui-ci doit surtout permettre d’empêcher un accès massif aux données stockées et échangées, que certains exploits permettent d’accéder à quelques comptes aux mots de passe courts ou mal choisis, semblent inévitable au regard du public “cible”.
En revanche, mega propose la possibilité de partager un fichier avec d’autres utilisateurs. (Comme dropbox, gdrive…).
Donc, les sites de partage vont à nouveau balancer un lien pour que les utilisateurs de Mega puissent accéder au fichier partagé.
Dans ce cas, en quoi Mega se protège plus que ne le faisait Megaupload à l’époque? Il sera toujours possible d’identifier un partage public d’un fichier protégé et de sommer Mega de le retirer sans quoi crack boom pas bien contrefaçon toussa?
Du coup, sauf à utiliser Mega de façon fermé (entre quelques utilisateurs qui se connaissent et sans rien de public), Mega s’expose comme il le faisait avec Megaupload dès qu’il est utilisé pour du partage public pour peu que l’on ait un compte….
Le 22/01/2013 à 22h54
Le 22/01/2013 à 22h59
Le 22/01/2013 à 23h18
Bon test fait:
Reste qu’incontestablement Mega, doit être en mesure de dire sur quel compte doit s’imputer le téléchargement. On peut donc lui intimer de supprimer le lien de partage et de donner l’identité du compte.
Si j’ai bien compris, on ne peut pas nécessaire retrouver l’ip du compte et donc remonter jusqu’au proprio physique, en revanche, Mega doit être en mesure de supprimer le dit compte (qu’il le souhaite ou qu’ayant droit l’impose), à défaut il sera responsable (il aura beau jeu d’affirmer que c’est impossible, il faut bien qu’il puisse identifier les comptes pour gérer les quotas et facturer de la BP supplémentaire pour les comptes pro…).
Donc, sauf la litanie sur l’obligation de respecter les droits d’auteur…, Méga utilisé pour du partage public, ne se protège pas plus qu’avant.
Le 22/01/2013 à 23h34
Le 23/01/2013 à 00h03
Le 23/01/2013 à 03h52
Le 23/01/2013 à 09h02
Le 23/01/2013 à 09h16
Le 23/01/2013 à 18h29
Le 23/01/2013 à 22h06
Mea culpa mea maxima culpa, j ai effectivement zappé la dernière page du dossier. " />
Pour l IP il n était pas question de passer par les serveurs relais pour ensuite et seulement créer / authentifier un compte sur le serveur ‘maitre’ (Principe du proxy) ou j ai ingurgité une rumeur pour un fait établi ?
Pour le reste on est d accord, une éventuelle saisie des serveurs ne permettra pas de trouver le contenu, mais le partage public par certains obligera méga a retirer des liens et/ou fermer des comptes comme pour tous les services du genre. " />
Le 24/01/2013 à 01h24
Le 22/01/2013 à 18h17
Le 22/01/2013 à 18h23
L’intérêt est quasi-nul.. Si t’as accès au mail du bonhomme, alors tu peux changer le mot de passe.
Pis bon, en brute force.. bon courage.
Le 22/01/2013 à 18h36
Le 22/01/2013 à 18h36
Le 22/01/2013 à 18h40
si kim veut un créneau porteur, il faut qu’il lance beefupload. chacun pourra se faire son propre burger tipiak " />
Imprimer de la viande en 3D
Le 22/01/2013 à 18h40
Le 22/01/2013 à 19h07
Le 22/01/2013 à 19h10
Le 22/01/2013 à 19h40
Le 22/01/2013 à 19h46
Le 22/01/2013 à 19h53
Le 22/01/2013 à 19h58
Le 22/01/2013 à 20h31
Le 22/01/2013 à 20h45
Le 22/01/2013 à 20h49
Le 22/01/2013 à 22h35
Si une personne upload une œuvre soumise à des droits d’auteur sur Mega puis transmet le lien + la clef par un forum ou un site de référencement.
Est-ce que l’auteur ou la société qui le représente peuvent :
1 - demander à Mega le retrait de ce fichier ?
2 - savoir qui l’a mis à disposition ?
Le 22/01/2013 à 16h39
Le 22/01/2013 à 16h39
Le 22/01/2013 à 16h44
C’est pour la sécurité du proprio de MEGA ce chiffrage pas pour celle de l’utilisateur de MEGA, une fois compris ce concept, reste plus que le choix.
" />
Le 22/01/2013 à 16h58
En quoi c’est une faille ?
Je veux dire, à un moment ou à un autre il faut transmettre électroniquement la clé de toutes façons, à partir de là….
Ensuite la clé est chiffrée, il n’y a que l’empreinte du mdp, je suppose que le lien n’est valide qu’une seule fois…
Bref, le principe est donc de tenter de deviner le mot de passe en brute force… tout comme on pourrait pirater n’importe quel compte de n’importe quel site…
Reste le coup de la clé que j’ai pas du tout compris…. elle est pas salté ? elle est saltée à partir du mot de passe ? En quoi le fait de connaitre le mdp permet de connaitre la clé ? Y a pas d’option “redonnez moi ma clé” sur Mega ?
Disons qu’une fois qu’on a accès au compte on peut tout faire à prioris, donc bon " />
Le 22/01/2013 à 17h06
Le 22/01/2013 à 17h25
En même temps le but de Kim Dotcom n’a jamais été de faire quelque chose d’ultra sécurisé. Le but est uniquement de ne plus avoir de responsabilité sur la légalité des fichiers.
Le 22/01/2013 à 17h31
Ah parce que vous vous avez reçu cet email de confirmation? " /> Moi ça fait deux jours que je l’attends " />.
Le 22/01/2013 à 17h38
Le 22/01/2013 à 17h41
Le 22/01/2013 à 17h42
Bah le cryptage est là pour permettre à Mega de ne pas savoir ce qu’il y a sur le site, pas pour protéger les fichiers utilisateurs…
Le 22/01/2013 à 17h56
Le 22/01/2013 à 17h57
Le 22/01/2013 à 18h00
Le 22/01/2013 à 18h04
Le 22/01/2013 à 18h10
Le 22/01/2013 à 18h11