[Info] Passeport Microsoft : L'amende du siècle ?

  • Auteur de la discussion orbitalcoil
  • Date de début

orbitalcoil

Grand Maître
Microsoft aurait à peu près 200 millions de clients à son fameux Passport. Une faille a récemment été découverte. 11 000 US$ par violation. 200 millions de personnes pouvant potentiellement être hackés. On multiplie le tout et on tombe sur la somme folle de 2,2 Billions de $. C'est l'histoire folle que nous raconte The Register. Elle est évidemment utopique (même si certains en rêveraient) mais n'en reste pas moins amusante et inquiétante à la fois.

Le célèbre Passport qui a commencé son histoire par la découverte d'une faille connaît donc une énième péripétie. Cette fois-ci, la nouvelle faille décelée mercredi soir par un Pakistanais (un ami de BHL ?) permet aux pirates de rentrer dans n'importe quel compte Passport, du moins lorsque les clients de Passport veulent recouvrer leur mot de passe et ainsi remettre à zéro leur compte. Passons les détails de cette faille, ce n'est pas le véritable sujet. Si vous voulez de plus amples informations, cliquez ici.

Ce qui nous importe ici, c'est que la FTC (Federal Trade Commission) avait, l'année dernière, été d'accord avec Microsoft pour qu'il améliore la sécurité de Passport. Ainsi, une amende de 11 000 $ par violation lui serait infligée si une nouvelle faille serait exploitée, l'importance de certains comptes Passport étant tout de même élevée.

Par conséquent, en pure théorie, Microsoft pourrait subir la plus grosse amende de l'histoire : 2,2 Billions de $ (soit 2 200 000 000 000...).

Source :


---------------------------------------------------------------

Un informaticien pakistanais a découvert une nouvelle faille dans le dispositif de Microsoft. Il suffisait d'intégrer une chaîne de caractères dans une adresse Internet donnée pour accéder aux quelque 200 millions de comptes .Net Passport.

Nouveau coup dur pour le système d'authentification en ligne de Microsoft, .Net Passport. L'éditeur de logiciels a confirmé, jeudi 8 mai, dans un communiqué, l'existence d'une nouvelle faille de sécurité dans son dispositif. Un patch a depuis été mis en place. Mais Microsoft a reconnu que près de 200 millions de comptes .Net Passport avaient pu être potentiellement exposés aux agissements de hackers ou de voleurs. Ces derniers pouvaient accèder aux comptes et emprunter l'identité des utilisateurs du service.

Le plaisir de la découverte revient cette fois-ci à un consultant en informatique de Karachi (Pakistan), dont le compte Passport a été piraté. Après avoir envoyé à Microsoft quelques dizaines de mails restés sans réponse, Muhammad Faisal Rauf Danka a enquêté sur le sujet et s'est décidé à en poster les détails sur Internet.

Interrogé par Associated Press, le consultant informatique a expliqué que, en incluant dans une adresse Internet donnée la chaîne de caractères « emailpwdreset » , les pirates pouvaient accéder à n'importe quel compte Passport. Cette instruction était ordinairement utilisée par les internautes pour remettre à zéro leur compte après en avoir perdu le mot de passe.

Des failles de sécurité à répétition

Selon Adam Sohn, l'un des responsables du projet .Net Passport, la faille de sécurité existait depuis au moins septembre 2002. Par ailleurs, d'après les premières conclusions de l'enquête diligentée par Microsoft, aucune tentative de détournement de compte n'aurait eu lieu avant le mois dernier.

Quoi qu'il en soit, ce nouvel épisode sonne comme un mauvais remake pour l'éditeur. Le service d'authentification en ligne est aujourd'hui utilisé par des sites tels qu'eBay, LastMinute.com, Expedia, ou Hotmail. De par ses implications, la vulnérabilité du dispositif est sous haute surveillance.

L'été dernier, la Federal Trade Commission (FTC) s'était déjà penchée sur la question, après la découverte d'une énième faille de sécurité. Microsoft avait dû s'engager à protéger au mieux son programme, et à fournir tous les deux ans un rapport sur sa sécurisation, sous peine d'une amende de 11 000 dollars par infraction constatée.

Rapportée au nombre de comptes enregistrés sous .Net Passport, cette amende virtuelle pourrait s'élever à 2 200 milliards de dollars. Mais il est probable qu'une fois de plus Microsoft parviendra à un accord à l'amiable avec Washington.

Source :
 

orbitalcoil

Grand Maître
A ma connaissance, je n'ai pas de passeport microsoft, avoir office et windows me suffit amplement
 

_2K_

Expert
4 passport * 11000U$ > beau pécule de vacance fournit par :whistle: Billou
 

freedownload

Grand Maître
J'en ai un au boulot. C obligatoire maintenant pour DL les CD sur MSDN :(
 

saturnin

Expert
Sacré Bilou :D il va finir par croire qu'on lui en veut (surtout a son fric) :lol: :lol:
 

Neoryuki

Grand Maître
Ah ? On lui en voulais pas deja avant ?
Autant pour moi :D

Mais bon qd on voit le prix des licenses pro, je pense pas qu'il soit ds la misere...
 

orbitalcoil

Grand Maître
Hier soir, Microsoft a corrigé une faille de Passport, utilisé entre autres dans le service de courriel Hotmail, qui aurait pu permettre à des pirates informatiques de s'emparer des comptes ouverts avant août 1999.




La faille affectait le système de question secrète permettant de vérifier l'identité d'un utilisateur qui aurait oublié le mot de passe nécessaire pour accéder à son compte.

Ainsi, pour les comptes qui ont été ouverts avant l'établissement du système de question secrète en août 1999, cette faille aurait pu permettre à un individu malintentionné de changer le mot de passe et donc de s'emparer du compte.

L'impact de cette faille aurait toutefois été mineur car le pirate informatique devait connaître l'adresse de courriel du compte qu'il aurait voulu détourner, de même que le pays de résidence et le code postal de l'utilisateur.


________________________________________________________________

Un informaticien Vénézuélien, Rafael Nunez, alias Rafa, aurait découvert une nouvelle faille dans le Passport de Microsoft. Pour profiter de la vulnérabilité, un pirate doit connaître l'adresse électronique de sa victime et le pays notifié par ce dernier.

C'est la seconde vulnérabilité affectant le Passeport .Net. La première avait été découverte en mai dernier par Muhammad Faisal Rauf Danka, un ingénieur en sécurité informatique pakistanais. Pour revenir 30 secondes sur "Rafa" on peut douter qu'il soit "l'inventeur" de ce second problème. Il est déjà responsable du vol de l'information au sujet de l'exploit Webdav qu'il s'était attribué.

http://www.zataz.com/zatazv7/news.php?id=3278&lpgfc=npGQkYaSmow=
 

katkar

Grand Maître
Vous devez être connecté pour voir les images.



:??:

Spour ke bilou révise ses maths pour la rentrée des classes :D
 

freedownload

Grand Maître
Passeport Microsoft : L'amende du [g]siècle [/g]?

Le siècle est encore (très) long. Microsoft fera bien pire...
 
Vous devez vous inscrire ou vous connecter pour répondre ici.
Derniers messages publiés
Statistiques globales
Discussions
730 176
Messages
6 718 872
Membres
1 586 476
Dernier membre
lanutikz7
Partager cette page
Haut