C'est normal si l'utilisateur ne s'est pas déconnecté.
En fait doit y avoir un cookies qui indique le profile de la personne connectée + un numéro de session.
Quand on se connecte à imp.free.fr avec son mot de passe + login on ouvre un numéro de session - aléatoire donc impossible en théorie à deviner et on a un cookie qui nous identifie...
Le mélange cookie + numéro de session donne l'accès.
Si une personne est connectée et ne se déconnecte pas alors une personne qui à le même ordinateur accède à son mail...
En théorie ça marche presque comme ça - je ne connais pas IMP en profondeur...
En tout cas, il ne me semble pas possible qu'une personne possédant uniquement le numéro de cession puisse se connecter à moins qu'il y a du CSS dans l'air mais bon c'est une autre histoire. Sans CSS c'est surement un bug de sécurité dans IMP car une personne qui génére de façon aléatoire des url avec numéro de session pourrait accèder à des comptes mails...
Mais attention l'existance d'un tel bug me semble étrange pour IMP qui est assez sécurisé de réputation et reste à démontrer...
# Ca semble étrange...
Posté par aaulagnier . En réponse au journal Insécurité sur le WebMail de Free.fr. Évalué à 1.
En fait doit y avoir un cookies qui indique le profile de la personne connectée + un numéro de session.
Quand on se connecte à imp.free.fr avec son mot de passe + login on ouvre un numéro de session - aléatoire donc impossible en théorie à deviner et on a un cookie qui nous identifie...
Le mélange cookie + numéro de session donne l'accès.
Si une personne est connectée et ne se déconnecte pas alors une personne qui à le même ordinateur accède à son mail...
En théorie ça marche presque comme ça - je ne connais pas IMP en profondeur...
En tout cas, il ne me semble pas possible qu'une personne possédant uniquement le numéro de cession puisse se connecter à moins qu'il y a du CSS dans l'air mais bon c'est une autre histoire. Sans CSS c'est surement un bug de sécurité dans IMP car une personne qui génére de façon aléatoire des url avec numéro de session pourrait accèder à des comptes mails...
Mais attention l'existance d'un tel bug me semble étrange pour IMP qui est assez sécurisé de réputation et reste à démontrer...