|
Potentielle faille dans Google Mail

Les problèmes d'usurpation d'identité ne sont pas nouveaux en ce qui concerne la messagerie.
Cependant, les webmails étaient assez peu concernés : on avait au moins un expéditeur indiqué, à défaut d'entête complet, ce qui n'est pas forcément le cas pour des architectures plus complexes (Exchange mélangé à de vieux protocoles..., etc).
Or, en accédant à une boite GMail, un nouveau type de mail "incompréhensible" (indésirable ?) est apparu.
Cette fois-ci, le problème semble plus sérieux : il n'y a aucun entête fourni, ni même d'expéditeur !!
Voici ce qui est visible par l'utilisateur :
=========================================================================================
|
de
|

|
|
à
|
|
|
date
|
9 juillet 2008 10:08
|
|
|
|
masquer le détail 10:08 (il y a 15 heures)
|
|
------=_Part_982_13801408
.1215590892882
Content-Type: text/plain; charset=ISO-8859-1
Content-Transfer-Encoding: quoted-printable
=========================================================================================
Evidemment, dans ce cas, il a été inutile de masquer les champs "De" et "A", puisqu'ils sont vides !
Après l'alerte sur le cassage du Captcha de GMail, voici donc une nouvelle faille, encore plus inquiétante : elle concerne l'authentification des émetteurs.
Plus que jamais, signez électroniquement vos mails !
Des organismes comme Thawte peuvent vous fournir gratuitement des certificats reconnus de signature de mails.
PS : après avoir téléchargé le mail en IMAP sous Thunderbird, il semble qu'il provienne d'un serveur d'un réseau social bien connu. Il faut cependant faire afficher le code source du message sous Thunderbird, pour avoir un indice du réel émetteur, visible via le champ : Return-Path...
Reste que ce "bug" pourrait mener à une exploitation très gênante lors d'une campagne de spam organisée.
Posté le 10 juillet 2008 par Philippe VIALLE
- source Veille
Vous pouvez commenter cette nouvelle
en posant vos avis, questions et remarques
sur le forum actualité
|