(modifié le 19 août 2014 à 14:01)

C'est Olivier Laurelli (plus connu sous @bluetouff et à qui nous souhaitons un bon retour dans la blogosphère IT après avoir été victime d'une attaque DDoS) avec @fo0_ qui a eu l'idée d'analyser les échanges avec le logiciel de "sécurisation" proposé par Orange.

Ils n'ont pas été déçus par leurs découvertes.

Edit 2 : Orange répond à mes questions sur ce sujet sensible

Edit 1 : je vous invite à lire la suite chez PCI avec la code source brut de l'exécutable qui montre d'autres nouveautés... toujours aussi surprenantes !

Le logiciel d'Orange communique avec un serveur de Nordnet (filiale de France Telecom et créatrice du soft) sur lequel est hébergée une page donnant accès à une liste de centaines d'adresses IP qui correspondrait à ceux qui se sont connectés au serveur (voir lien dans ce billet)  et ceux qui payent deux euros et utilisent le logiciel d'Orange.

D'après le blog Bluetouff il s'agit d'un serveur JBoss dont les identifiants d'administration n'ont pas été changés (admin / admin), se qui se traduit par un suicide sécuritaire. Le logiciel d'Orange exécutant du code à distance (dont le rôle n'a pour l'instant pas été identifié) on comprend vite qu'une personne mal intentionnée puisse modifier le code arbitraire diffusé sous forme de mise à jour. De quoi monter un réseau de botnet en quelques heures, voler des données, mots de passes et effectuer des actions non réversibles...

Nordnet a réagi dans un premier temps plutôt rapidement en coupant le serveur, malgré les copies des listes d'adresses IP qui circulent déjà sur la toile. Et puis, sans raison le serveur est de nouveau en ligne depuis quelques heures, sans qu'aucune modification n'ait été apportée sur la sécurité de celui-ci ! Plutôt étrange.

Dans le doute et dans le cas où il s'agirait d'un honeypot il est vivement recommandé de ne pas essayer de se connecter sur ce serveur puisque c'est assimilable à une tentative d'intrusion d'un système informatique (même si les mots de passe par défaut n'ont pas été modifié).

On se souvient de la pub "internet... internet". A quand le remake "vie privée...vie privée" ?

Via, Source

Auteur : Mr Xhark

Fondateur du blog et passionné par les nouvelles techno, suivez-moi sur twitter