Faille de sécurité sur le logiciel Hadopi d'Orange : des IP révélées

Guillaume Champeau - publié le Lundi 14 Juin 2010 à 00h00 - posté dans Télécoms

Mise à jour (2) : Orange a réagi en parlant de simple "incident", dont il impute toute la responsabilité aux auteurs d'une "intrusion informatique". Voir notre article.

Mise à jour : contrairement à ce que nous écrivions, la faille n'a pas été corrigée dimanche. Dans la soirée, la liste des adresses IP était de nouveau visible. Peut-être le "buzz" avait-il simplement fait tomber provisoirement le serveur.

Même si les conditions d'utilisation du logiciel anti-téléchargement d'Orange l'interdisent, il n'a pas fallu attendre longtemps avant que des curieux décident d'inspecter le contenu du logiciel à 2 euros par mois, et ses communications avec le monde extérieur. S'il avait été rapidement découvert que plusieurs fichiers et librairies utilisés lors de la compilation du logiciel portaient bien le nom "Hadopi", Bluetouff et FoO_ ont inspecté les paquets de données qui transitaient sur leur carte réseau après l'installation du logiciel.

C'est ainsi qu'ils ont découvert que le logiciel de sécurisation d'Orange communiquait avec un serveur de Nordnet, la filiale de France Telecom créatrice du logiciel, pour vérifier la validité de la licence d'utilisateur, mettre à jour les signatures des logiciels de P2P à bloquer, et exécuter un code distant dont le rôle n'a pas été éclairci au moment où nous publions ces lignes.

Or, quelle ne fut pas leur surprise de découvrir qu'une page hébergée à l'adresse du serveur de Nordnet donnait l'accès à une liste de centaines d'adresses IP qui correspondaient apparemment à celles d'abonnés qui se sont connectés au serveur, soit par curiosité (l'adresse a vite circulé sur Twitter), soit parce qu'ils avaient installé et lancé le logiciel d'Orange.

Pire, un internaute a trouvé l'adresse permettant d'accéder à la console d'administration du serveur en question, et découvert à cette occasion que les login et mot de passe étaient simplement "admin", tels que configurés probablement par défaut. Si la faille avait été exploitée plus discrètement par un pirate mal intentionné, elle aurait permis peut-être de modifier le fichier envoyé en guise de mise à jour aux internautes clients d'Orange.

Cependant, les services de Nordnet semblent avoir réagi très rapidement, puisqu'en dépit du repos dominical, l'accès au serveur a été désactivé peu de temps après que la faille a été publiée.

Pas assez tôt cependant pour éviter la fuite des adresses IP, dont des copies circulent déjà sur plusieurs sites qui se sont fait un malin plaisir de la reproduire.

(Auteur de la capture : Vincent Glad)

Publié par Guillaume Champeau, le 14 Juin 2010 à 00h00
 
 
143
Commentaires à propos de «Faille de sécurité sur le logiciel Hadopi d'Orange : des IP révélées»
 

3
4
5
6
7
8
zabre, le 15/06/2010 - 16:44
sachant qu'on peut encore changer d'adresse IP chez Orange en se déconnectant simplement du réseau, je me demande quel peut être l'impact.

A ton avis, qui t'attribue une IP à chaque fois que tu te déconnectes, puis te reconnecte ?

Ton FAI !!!!

Et qui conserve dans ses archives que l'IP a été attribuée à tel abonné de tel jour à tel jour ?

Ton FAI !!!!

Sur seedfuck, c'est simple, si tu as changé d'adresse IP alors ce sera la personne qui aura récupéré cette adresse qui aura un soucis.

Pour TMG, reste à savoir si ils n'auront accès qu'aux adresses Ip, où si hadopi laissera fuiter l'identité de l'abonné. Car alors changer d'Ip pourrait avoir une influence sur la notion de gros telechargeur.
Fin de la blague : http://blogmotion.fr...opi-orange-5755
" Nous allons contacter ces abonnés afin de leur expliquer l'arrêt de l'offre et les aider à désinstaller le logiciel. "

3
4
5
6
7
8
Asus P8H61-M LE B3
21 offres à partir de 53 €
 
 Anno 1503 : Le Nouveau Monde
6 offres à partir de 32 €
 
MSI H67MA-ED55 B3
1 offres à partir de 128 €
 
Hercules DJ Console Mk4
24 offres à partir de 148 €
Télécharger
DrvImagerXP
Sauvegarde - Créez des images de vos partitions.
 
ExtractNow
Compression et décompression - Utilitaire de décompression
 
Yamipod
Lecteur audio et vidéo - Gestionnaire d'iPod alternatif à iTunes
 
Batch It!
Photo numérique - Editer vos images par lot!
 
Super TuxKart
 
Juin 2010
 
Lu Ma Me Je Ve Sa Di
31 1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 1 2 3 4
5 6 7 8 9 10 11
Matoumba
EntrepreNantes
Numerama est un site du réseau PressTIC