Cookies d’identification de Next INpact : réinitialisation suite à une fuite, déjà colmatée

Joyeux Noël !

Cookies d'identification de Next INpact : réinitialisation suite à une fuite, déjà colmatée

Le 21 décembre 2017 à 14h28

Commentaires (104)

Vous devez être abonné pour pouvoir commenter.

Abonnez-vous
votre avatar

Dans le doute, je change mon pw&nbsp;<img data-src=" />&nbsp;merci aussi pour la transparence&nbsp;<img data-src=" />

votre avatar

Dans la même veine, je me suis aperçu récemment d’un autre autre comportement surprenant et potentiellement indésirable des navigateurs par rapport à cette barre fusionnée (en tout cas chrome, j’ai pas testé l’équivalent sur FireFox): La page d’accueil par défaut contient un champ de ‘recherche’ titré Google, sauf que quand on tape quelque chose dedans, c’est équivalent non pas à une recherche Google, mais à une entrée dans la barre d’adresse.

Dans 99% des cas, c’est ce qu’on veut, mais je me suis fait avoir en voulant ‘checker’ via Google la réputation d’une URL vraisemblablement malveillante, hop direct sur le site en question <img data-src=" />

votre avatar

Bravo pour la clarté.

votre avatar

Non, Google ne référence pas les cookies des sites (qui ne sont pas accessible à un bot d’indexation) et n’est pas à blâmer.&nbsp; Les valeurs des cookies étaient présentes dans le corps de pages réputées accessible seulement par l’équipe de Next Inpact.

Le problème vient d’Elmah qui ne devrait jamais par défaut permettre un accès anonyme (et donc à toute entité ayant le lien) à ses données. Les accès permissifs devraient se faire avec des valeurs de config explicites, comme ça même si le code de mise à jour écrasait la config de sécurité l’accès aurait restreint (plus que prévu) par défaut.

Errare humanum est, parole de développeur. En tous cas merci à celui qui à trouvé ça.

votre avatar







P-A a écrit :



C’est possible, c’est un peu différent dans le cas de la version mobile. Mais a un moment donné, tu vas forcement devoir te reconnecter.





Okay. ;)



Merci pour la réponse.

Ca fait plaisir à voir : Réactivité, réponses aux questions, du tout bon ! <img data-src=" />


votre avatar







P-A a écrit :



C’est une vraie question. Sachant que le lien était complétement privé et que j’était le seul a l’avoir. J’ai aucune preuve mais y’a quelque chose de louche. Comment Google Bot peut arriver sur cette page (sachant qu’en plus, on n’utilise plus google analytics depuis un bail) ? J’ai pas de réponse, mais le seul lien que je peux trouver, c’est (était) l’utilisation de Chrome.





Un malencontreux copier-coller dans une autre page qui elle est accessible?



&nbsp;edit: ou sinon quelqu’un s’amuse à scanner les sites en rajoutant des suffixes (“wp-admin”, etc…) à l’URL racine en espérant trouver des outils d’admin et exploiter des failles connues. Et l’URL d’Elmah s’est retrouvée dans une page recensant la liste des trouvailles, qui elle-même s’est retrouvée scannée par Google.


votre avatar



Elles contenaient dans quelques cas des cookies d’identification qui pouvaient permettre à un tiers d’usurper l’identité du membre concerné sur le site.





Dommage que j’ai raté ça, il y en a certains dont j’aurais bien aimé usurper l’identité…



<img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" />









FunnyD a écrit :



Put…… !!! 6 ans <img data-src=" />



Ca passe vite comme même le temps, dire que depuis je traîne ici, j’ai eu mon BAC, mon BTS, mon permis, j’ai perdu ma fleur <img data-src=" />







Dix ans pour moi l’an prochain.



Bonne nouvelle, ma dernière mensualité pour mon prêt immobilier tombe à la fin de ce mois.



Oui, je sais, tout le monde s’en fout…


votre avatar

Bon j’aurais été moins cool avec ma banque, mais là on va dire que ça passe <img data-src=" />



(c’est quand même compliqué le monde de l’internet multimédia indexé)

votre avatar







Winderly a écrit :



Arrêtez ça, par pitié, merci d’avance.





😂 j’ en ai encore les yeux qui piquent


votre avatar







Winderly a écrit :



Arrêtez ça, par pitié, merci d’avance.









neointhematrix a écrit :



Mais tu ne sais toujours pas qu’on dit quand même et pas comme même <img data-src=" />



<img data-src=" />



EDIT : mouarf, grilled





Au jour d’aujourd’hui, être choqué par sa, sa me fait mal. <img data-src=" />



Commentaire_supprime a écrit :



Dix ans pour moi l’an prochain.



Bonne nouvelle, ma dernière mensualité pour mon prêt immobilier tombe à la fin de ce mois.



Oui, je sais, tout le monde s’en fout…





Ben non, on s’en fout pas, va falloir payer ton coup. <img data-src=" />



P-A a écrit :



ils sont laaaa, dans le campagnes, dans les villes !





<img data-src=" />


votre avatar







FunnyD a écrit :



Au jour d’aujourd’hui, être choqué par sa, sa me fait mal. <img data-src=" />







Raaaaah, tu le fais exprès.


votre avatar

L’utilisation d’Elmah signifie-t-elle que Nextinpact est programmé en ASP ?

votre avatar







Winderly a écrit :



Raaaaah, tu le fais exprès.





<img data-src=" /> de toutes façons, personne ne même…. <img data-src=" />


votre avatar







FunnyD a écrit :



Ben non, on s’en fout pas, va falloir payer ton coup. <img data-src=" />

<img data-src=" />







Salers pour tout le monde, ça vous va ?


votre avatar







127.0.0.1 a écrit :



Put<img data-src=" /> de hackers qui ne s’intéressent pas à NXI !! <img data-src=" />







Rhalalaaaa, d’après la NSA, les russes n’étaient as intéressés.<img data-src=" />


votre avatar







FunnyD a écrit :



<img data-src=" /> de toutes façons, personne ne même…. <img data-src=" />







Mais si.<img data-src=" />


votre avatar







Commentaire_supprime a écrit :



Salers pour tout le monde, ça vous va ?







<img data-src=" />


votre avatar







Commentaire_supprime a écrit :



Salers pour tout le monde, ça vous va ?









Ricard a écrit :



<img data-src=" />





Comme le dit si élégamment Ricard, si ça se boit, ça se vomit. <img data-src=" />



Ricard a écrit :



Mais si.<img data-src=" />





<img data-src=" /><img data-src=" />


votre avatar

Tous les concernés ne vont pas forcément venir ici, vous avez prévu la même comm par e-mail à tous les inscrits ?

votre avatar

Le pauvre, Google donne 10 000$ pour son bug bounty <img data-src=" />

votre avatar

Ces cookies ne marchaient pas même avant la réinitialisation de ce lundi, il fallait obtenir les derniers cookies directement de la page elmah.

&nbsp;(Je te voyais régulièrement dans les logs d’erreur ^^)

votre avatar

Cela explique tous les commentaires racistes que j’ai pu poster depuis 2 mois. <img data-src=" /> Ce n’étais pas moi mais un pirate

votre avatar

merci pour la communication et au lecteur <img data-src=" />

votre avatar







P-A a écrit :



Non aucun lien, le mot de passe n’est pas dans le cookie déchiffré non plus. mais certaines données contenues dedans peuvent être en lien avec, si l’utilisateur n’utilise pas un mot de passe fort ;)







Qu’est-ce qu’il peut etre utile de mettre d’autre qu’un ID de session ?


votre avatar

Elmah donné tous ses cookies







<img data-src=" />

votre avatar

Je postais cela dans le sens ironique: “merci Google de scanner tout le web (par défaut) et permettre à n’importe qui de facilement extraire des données sensibles”.



Même si ces pages étaient accessibles en direct, il faut bien avouer que Google est une superbe machine a trouver les données. Il y a quelques années on trouvait facilement des logs de squid avec les user/pwd en clair. <img data-src=" />

votre avatar

Elmah y-a y-a Elmah y-a y-é

Elmah y-a y-a Elmah y-a y-a

Elmah y-a y-a Elmah y-a y-é

Elmah y-a y-a Elmah y-a y-a



<img data-src=" />

votre avatar

“C’est ce qui explique que vous ayez eu à vous reconnecter ces derniers jours.”

Ah voila, tout s’explique. <img data-src=" />

votre avatar

De toutes les matières, c’est la Ouache qu’elle préfère.

votre avatar

Tout s’explique aussi pour moi!



Dire que j’ai pris peur lundi quand nextinpact ne me reconnaissait plus sur aucune machine…

<img data-src=" />

votre avatar







FunnyD a écrit :



Cela explique tous les commentaires racistes que j’ai pu poster depuis 2 mois. <img data-src=" /> Ce n’étais pas moi mais un pirate







Un peu faiblard comme ligne de défense quand est coupable de non-sécurisation de son compte NXI…


votre avatar

Viens donc à Lambé, y en a plein <img data-src=" />





Merci Nxi pour le colmatage. :)



Si je comprendre bien, 1 faille = 1 an d’abonnement, hmm , dommage le pentester du service est en vacances <img data-src=" />

votre avatar

Je serais toujours surpris que Big Google arrive à trouver et référencer des trucs pareil 😯

votre avatar







P-A a écrit :



Non aucun lien, le mot de passe n’est pas dans le cookie déchiffré non plus. mais certaines données contenues dedans peuvent être en lien avec, si l’utilisateur n’utilise pas un mot de passe fort ;)









Cashiderme a écrit :



Qu’est-ce qu’il peut etre utile de mettre d’autre qu’un ID de session ?





Il y a des mécanismes différents de la simple session pour gérer de l’authentification ‘transverse’ à plusieurs serveurs (ce qui est bien utile quand on doit faire de la répartition de charge ou du SSO entre plusieurs sites).

Par contre, pour celui que je connais (revendication basée sur des jwt, je crois qu’Oauth fonctionne sur ce principe), je ne vois pas trop en quoi il y aurait quoi que ce soit ayant un lien avec le mdp, fut-il trivial.

En fait, je comprendrais mieux si la conséquence avait été une fuite d’info liées aux droits sur l’application (login, statut d’abonné…).



Après, je ne connais pas tous les mécanismes.


votre avatar

<img data-src=" />

votre avatar

Donc changer notre mot de passe est inutile ?

votre avatar

dans le doute … ;-) ça ne coute rien.

votre avatar

à c’est ça la reconnexion, je pensais que ça venait de la nouvelle colonne de droite <img data-src=" />

votre avatar

<img data-src=" />



Bon ben chacun son tour quoi

votre avatar

La même <img data-src=" />

votre avatar

C’est inutile, dans la mesure ou de toute façon, les valeurs cookies étaient chiffrées ;)

votre avatar



Notre analyse montre que la faille date d’au moins deux mois, mais qu’elle ne semble pas avoir été exploitée.





Put<img data-src=" /> de hackers qui ne s’intéressent pas à NXI !! <img data-src=" />

votre avatar

Pareil

votre avatar

Merci pour la transparence

votre avatar

ah ok

merci à la personne qui a pris le temps de remonter la faille et la transparence sur l’info que personne n’avait captée au final…

votre avatar







koocotte a écrit :



Merci pour la transparence





+1, et la réactivité.


votre avatar

Il y a un lien entre le cookie d’identification et le mdp? <img data-src=" />

Je croyais que c’était le genre de chose qu’on s’interdisait absolument.

votre avatar

Merci pour la réactivité, la transparence, c’est chouette !

Certains devraient prendre exemple sur vous :)

votre avatar

<img data-src=" />

votre avatar

Non aucun lien, le mot de passe n’est pas dans le cookie déchiffré non plus. mais certaines données contenues dedans peuvent être en lien avec, si l’utilisateur n’utilise pas un mot de passe fort ;)

votre avatar

Du coup vous allez porter plainte contre la personne qui vous a prévenue pour avoir pénétré illégalement dans votre système d’information ?



C’est une pratique courante <img data-src=" />

votre avatar

Absolument pas, on lui a offert un abonnement d’un an <img data-src=" />

votre avatar

Le problème vient donc pas de NXI ? mais d’un outil tiers Elmah ? <img data-src=" />



Bien vu au découvreur de la faille<img data-src=" />

votre avatar

<img data-src=" />Où va le monde, je vous le demande !

votre avatar







P-A a écrit :



Absolument pas, on lui a offert un abonnement d’un an <img data-src=" />





<img data-src=" />



votre avatar

Merci Google<img data-src=" />

votre avatar

C’est une vraie question. Sachant que le lien était complétement privé et que j’était le seul a l’avoir. J’ai aucune preuve mais y’a quelque chose de louche. Comment Google Bot peut arriver sur cette page (sachant qu’en plus, on n’utilise plus google analytics depuis un bail) ? J’ai pas de réponse, mais le seul lien que je peux trouver, c’est (était) l’utilisation de Chrome.

votre avatar

Par contre j’ai bien eu à me reconnecter sur le pc mais pas sur le téléphone portable.

La partie mobile de nextinpact n’est pas touchée ?

votre avatar







FunnyD a écrit :



Put…… !!! 6 ans <img data-src=" />



Ca passe vite comme même le temps, dire que depuis je traîne ici, j’ai eu mon BAC, mon BTS, mon permis, j’ai perdu ma fleur <img data-src=" />





Arrêtez ça, par pitié, merci d’avance.


votre avatar

Mais tu ne sais toujours pas qu’on dit quand même et pas comme même <img data-src=" />



<img data-src=" />



EDIT : mouarf, grilled

votre avatar

Ils sont parmi nous, ils nous espionnent et nous écoutent… On va tous mourir ! Cours P-A, COURS !



<img data-src=" />

votre avatar

ils sont laaaa, dans le campagnes, dans les villes !

votre avatar

Merci pour l’explication, sur le coup me suis demandé ce qui se passait.

votre avatar







P-A a écrit :



C’est une vraie question. Sachant que le lien était complétement privé et que j’était le seul a l’avoir. J’ai aucune preuve mais y’a quelque chose de louche. Comment Google Bot peut arriver sur cette page (sachant qu’en plus, on n’utilise plus google analytics depuis un bail) ? J’ai pas de réponse, mais le seul lien que je peux trouver, c’est (était) l’utilisation de Chrome.






Oui c'est plus que curieux et je doute que google gaspille du temps de calcul de ses serveurs à taper au hasard sur chaque site dans l'éventualité de trouver une page non linkée...     



&nbsp;

L’info pourrait être remontée à la CNIL (MP si vous voulez le contact d’une personne qui y travaille, mais vous avez probablement vos propres connaissances).


votre avatar

Bravo pour la communication ^^

votre avatar

Merci pour l’info, j’ai bien du me reconnecter à mon compte sur mon PC et je pensais d’ailleurs que c’était du à la nouvelle colonne de droite. <img data-src=" />



En revanche, la version mobile du site (accessible par m.nextinpact.com) n’est pas concernée ?



Si je ne me trompe pas, je ne me suis pas re-loggué depuis mon smartphone (Lumia 950 sous Windows 10 Mobile 10.0.15251.124 Version 1709 / Edge).



Oubli de votre part ou c’est moi qui me plante (ça reste possible, mais je n’ai vraiment pas souvenir d’avoir du me reconnecter sur le mobile), ou alors pas besoin, parce que la version mobile du site n’est pas impactée ?

votre avatar

La rumeur veut que Chrome (seul) n’est pas suffisant pour indexer une page cachée.



Par contre, les extensions de chrome peuvent tout a fait utiliser une API qui fait que …

votre avatar

Tragédie en 3 actes :



Acte 1 : Et si on parlait cybersécurité à table en lourdant tout le monde ? N’oubliez pas de donner des leçons à tout le monde !

Acte 2&nbsp; : N’oubliez pas que NextInpact est un site sans tracker qui vous ne espionne pas ! Et oui ! On est cool !

Acte 3 : Cet article.



Ne changez rien.

votre avatar

Rien de compliqué/sorcié. Comme le pressent P-A : taper l’url dans le navigateur, oops un espace et ca lance la recherche google. Google découvre alors un domaine inconnu et explore pour le principe.







127.0.0.1 a écrit :



La rumeur veut que Chrome (seul) n’est pas suffisant pour indexer une page cachée.



Par contre, les extensions de chrome peuvent tout a fait utiliser une API qui fait que …





Cf ma réponse, la recherche lancée par hasard me semble plus que probable (ca m’arrive souvent)


votre avatar

Faute avouée est à moitié pardonnée et la correction rapide dès sa connaissance pardonne l’autre moitié. <img data-src=" />

votre avatar

Exactement :)

votre avatar

C’est possible, c’est un peu différent dans le cas de la version mobile. Mais a un moment donné, tu vas forcement devoir te reconnecter.

votre avatar

GG pour la transparence :-)

Faudrait vraiment que tout le monde soit comme vous&nbsp;<img data-src=" />

votre avatar







FunnyD a écrit :



Cela explique tous les commentaires racistes que j’ai pu poster depuis 2011 mois. <img data-src=" /> Ce n’étais pas moi mais un pirate





<img data-src=" />


votre avatar

<img data-src=" />

<img data-src=" /><img data-src=" /><img data-src=" />

Mirci pour le coup de rire…

votre avatar







Sialagio a écrit :



Faudrait vraiment que tout le monde soit comme vous <img data-src=" />





<img data-src=" />

Bah non, sinon on fait comment pour reconnaitre un site bien?


votre avatar







jb18v a écrit :



<img data-src=" />





Put…… !!! 6 ans <img data-src=" />



Ca passe vite comme même le temps, dire que depuis je traîne ici, j’ai eu mon BAC, mon BTS, mon permis, j’ai perdu ma fleur <img data-src=" />


votre avatar

<img data-src=" />

votre avatar

+1 pour l’internaute +1 pour la transparence = -2 pour Google :)&nbsp;

votre avatar

Tient tant qu’on est a ceux qui pose la question du changement de mots de passe, est-il prévu une mise en place de la validation en deux étape ? (peut être considérer inutile mais qui pourrais être bienvenue (je n’aime pas laissé un compte payant avec un simple mots de passe pour le protéger)).



Je sait que cela n’a aucun rapport mais je demande (au cas ou un autre user connaitrait la réponse) pour pas déranger inutilement, soit dit en passant merci pour la transparence !!

votre avatar







P-A a écrit :



Non aucun lien, le mot de passe n’est pas dans le cookie déchiffré non plus. mais certaines données contenues dedans peuvent être en lien avec, si l’utilisateur n’utilise pas un mot de passe fort ;)





Sur des site ou j’ai aidé a la conception du systême de login , j’ai retiré tous lien avec les info de l’utilisateur et le cookie , assez drastique et très robuste


votre avatar

Des claims. Rien de perso, mais ma parano me fait dire qu’il peut toujours y avoir une coincidence :)

&nbsp;

votre avatar

Belle réactivité ! :)



En revanche, je trouve inadmissible que Google référence les cookies des sites, information qui ne le concerne en rien et n’a aucun intérêt s’agissant du référencement à proprement parler.



On va dire qu’il ne peut rien en faire du fait du chiffrement, ok, néanmoins il a nécessairement tapé au hasard à la recherche de “pages” cachées puisqu’il n’y avait aucun lien!

votre avatar







crocodudule a écrit :



En revanche, je trouve inadmissible que Google référence les cookies des sites, information qui ne le concerne en rien et n’a aucun intérêt s’agissant du référencement à proprement parler.







C’est vrai que Google ne devrait pas scanner les fichiers *.cookie



heu… wait! C’est quoi déjà un cookie ? <img data-src=" />


votre avatar







127.0.0.1 a écrit :



C’est vrai que Google ne devrait pas scanner les fichiers *.cookie



heu… wait! C’est quoi déjà un cookie ? <img data-src=" />





Ben oui quel intérêt pour google d’aller chercher cette info (qui plus est sans lien) ?


votre avatar

Flagrant défaut de sécurisation, qu’en pense la Hadopi ?

votre avatar







Cr30s a écrit :



+1, et la réactivité.





+1 merci pour la transparence et les commentaires sur Elmah …


votre avatar

Intéressant de savoir que vous utilisez ASP.NET ;)

votre avatar

Hey, regad Elmah, laid!

votre avatar







Winderly a écrit :



Arrêtez ça, par pitié, merci d’avance.







Cette construction de phrase peut s’y prêter (peut-être avec des virgules “comme, même (aussi), le temps”). C’est comme même pas difficile (comme ici, ça ne marche pas)







votre avatar







Commentaire_supprime a écrit :



Bonne nouvelle, ma dernière mensualité pour mon prêt immobilier tombe à la fin de ce mois.

Oui, je sais, tout le monde s’en fout…







Grillé, mais pour être passé par là, je peux dire «joyeux Noël»


votre avatar

moi aussi je te même <img data-src=" />

votre avatar

veinard, encore 15 ans <img data-src=" />

votre avatar







Sheepux a écrit :



Rien de compliqué/sorcié. Comme le pressent P-A : taper l’url dans le navigateur, oops un espace et ca lance la recherche google. Google découvre alors un domaine inconnu et explore pour le principe.



Cf ma réponse, la recherche lancée par hasard me semble plus que probable (ca m’arrive souvent)





Merci pour cette précision, j’ignorais que l’utilisation de chrome pouvait guider Google dans ses recherches…



Voila qui me dissuade définitivement d’utiliser chrome (que je n’utilise pas restant fidèle à firefox).


votre avatar

Ce n’est pas tant Chrome. C’est le souci qu’engendre la fusion barre de recherche et barre d’adresse (et firefox est bien aussi dans ce cas, j’ai testé). C’est aussi le souci qu’engendre ceux qui activent la suggestion du moteur de recherche (tu tape un mot et il te propose d’autre mots, s’il n’a pas identifié que tu étais en train de taper une URL alors il transmet une recherche à Google (si c’est ton moteur de recherche par défaut).

Pour t’en convaincre. Dans ta barre d’adresse tape successivement

nextinpact.com/toto-pouetmeuh/ &lt;– erreur 404 de Nxi

nextinpact.com/toto pouetmeuh/ &lt;– recherche moteur par défaut

La seule différence c’est qu’un espace s’est glissé et a transformé une URL en “mot de recherche”.

Si tu as bien https:// en début tu n’aura jamais ce problème.



Mais j’imagine bien P-A taper rapidement l’URL car il la tape peut être 42x par jours. Et paf pastèque

votre avatar

hum… si ca déclenche une recherche, alors par définition ce que tu as tapé n’était pas une URL bien formée. Ca sous entendrait que GoogleSearch corrige de lui même l’URL pour la crawler plus tard… autre rumeur sur laquelle enquêter.



Plus probable: l’utilisation des DNS de google ?

votre avatar

Cf mon message juste en dessus. Un simple espace fait une URL éronnée

votre avatar

Je me suis mal exprimé… je voulais dire est-ce que GoogleSearch va aller crawler une URL qui a été utilisée comme texte de query ? exemple.

votre avatar

C’était justement notre théorie. On pourrait faire tout un dossier communautaire avec P-A en rédacteur <img data-src=" />



Edit: Quid DNS google, Quid envoi Gmail, Quid GTalk, Quid GDrive, Quididididadaddoo.

votre avatar

Je comprends mieux (j’avais immédiatement re-séparé barre de recherche et barre d’url sur ffx).



Outre cette théorie, ca laisse entière la question de savoir s’il est légitime que Google prenne sur lui de référencer une page non linkée?

votre avatar







127.0.0.1 a écrit :



Merci Google<img data-src=" />









De rien copain… <img data-src=" />


votre avatar







Commentaire_supprime a écrit :



Dix ans pour moi l’an prochain.



Bonne nouvelle, ma dernière mensualité pour mon prêt immobilier tombe à la fin de ce mois.



Oui, je sais, tout le monde s’en fout…







Je m’en fous pas moi ! <img data-src=" />


votre avatar







boogieplayer a écrit :



De rien copain… <img data-src=" />





Ho putain.


votre avatar

C’est pas faux&nbsp;<img data-src=" />

Cookies d’identification de Next INpact : réinitialisation suite à une fuite, déjà colmatée

Fermer