SECURITE RESEAU HACKING DECRYPTAGE ENTREPRISE ATTAQUE


Potentielle faille dans Google Mail

Les problèmes d'usurpation d'identité ne sont pas nouveaux en ce qui concerne la messagerie.

Cependant, les webmails étaient assez peu concernés : on avait au moins un expéditeur indiqué, à défaut d'entête complet, ce qui n'est pas forcément le cas pour des architectures plus complexes (Exchange mélangé à de vieux protocoles..., etc).

Or, en accédant à une boite GMail, un nouveau type de mail "incompréhensible" (indésirable ?) est apparu.

Cette fois-ci, le problème semble plus sérieux : il n'y a aucun entête fourni, ni même d'expéditeur !!

Voici ce qui est visible par l'utilisateur :

=========================================================================================

de

à

date

9 juillet 2008 10:08

masquer le détail 10:08 (il y a 15 heures)

Répondre

 

------=_Part_982_13801408

.1215590892882

Content-Type: text/plain; charset=ISO-8859-1

Content-Transfer-Encoding: quoted-printable

=========================================================================================

Evidemment, dans ce cas, il a été inutile de masquer les champs "De" et "A", puisqu'ils sont vides !

Après l'alerte sur le cassage du Captcha de GMail, voici donc une nouvelle faille, encore plus inquiétante : elle concerne l'authentification des émetteurs.


Plus que jamais, signez électroniquement vos mails !
Des organismes comme Thawte peuvent vous fournir gratuitement des certificats reconnus de signature de mails.

 

PS : après avoir téléchargé le mail en IMAP sous Thunderbird, il semble qu'il provienne d'un serveur d'un réseau social bien connu.  Il faut cependant faire afficher le code source du message sous Thunderbird, pour avoir un indice du réel émetteur, visible via le champ :  Return-Path...

Reste que ce "bug" pourrait mener à une exploitation très gênante lors d'une campagne de spam organisée.



Posté le 10 juillet 2008 par Philippe VIALLE - source Veille


Vous pouvez commenter cette nouvelle
en posant vos avis, questions et remarques
sur le forum actualité



mot clé : publié securite news nouvelles faille dos dans nouvelle google attaques authentification publication intrusion mail vpn reseau potentielle

Copyright © 2006-2010 authsecu.com. Tous droits réservés. Les marques et marques commerciales mentionnées appartiennent à leurs propriétaires respectifs. L'utilisation de ce site Web sécurité implique l'acceptation des conditions d'utilisation et du règlement sur le respect de la vie privée de Sécurité. IP VPN LAN Téléphonie entreprise Expert de votre Infrastructure Comparatif ADSL Affiliation FrameIP Telecom