• # petit test et explications

    Posté par . En réponse au journal Insécurité sur le WebMail de Free.fr. Évalué à 9.

    vous pouvez faire ce test :

    * ouvrir une session imp sur imp.free.fr
    * copier l'url
    * ouvrir un nagivateur dans un autre processus (completement indépendant, via les profil par exemple)
    * coller l'url et ouvrir.

    -> ouverture du compte sans mot de passe !

    cela signifie que l'intégralité des informations nécessaires a la connexion sont fournis dans l'URL. En effet, on voit qu'il y a une ou 2 clés. C'est le cas parce que les sessions ne sont pas transmises par cookie mais via l'url comme expliqué dans un post.

    les sessions en php sont gérées de 2 facons :
    * par cookies, mais pas toujours supportées (desactivé par les utilisateurs rebels),
    * par transmission d'une clé via l'url (c'est notre cas)


    et pourquoi ca peut-etre grave.

    hé bien, dans ce cas, cela peut etre tres grave si vous recevez des mails avec liens externes. En effet lorsque vous cliquez sur le liens, automatiquement le referer est transmis en meme temps que la requete. Et dans ce "referer", on dispose de toutes les informations de connexion. Ces informations de session assurant la connexion au compte perdurent le temps de la connexion sur imp. Elle peuvent donc durer une journée complete.

    Attention, il n'est point besoin de cliquer pour transmettre un referer. Un simple mail au format HTML avec un include d'une image devrait suffit. De la a réaliser un traitement automatique que l'on nomme virus ... et nous voila pas loin d'une tempete de l'internet.

    Pour corriger ce probleme :
    * demander a free.fr de remettre transitoirement les cookies,
    * faire en sorte que les referers ne soient pas transmis sur le serveur imp :
    ** au mieux c'est une configuration Apache,
    ** sinon, c'est un peu de code php : il est possible de forger un header a la mimine ...
    * jongler avec les adresses IP, mais c'est pas toujours tres facile suivant les lieux de connexion : proxy, entreprise, fai.