INFO ZATAZ - Données clients non protégées par la boutique Magma. Comme le précise notre protocole d'alerte ZATAZ [Lire ], nous écrivons un article sur nos alertes quand ces dernières tardent à être prises en compte par les administrateurs des sites que nous tentons de prévenir.
Dernier cas en date, la boutique spécialisée dans le high tech, Magma.fr. Cette boutique a été piratée, voilà quelques jours. Un defaçage (barbouillage de site web) sans grand intérêt par un pirate Tunisien. Sauf qu'il a été découvert, par la suite, que les données des clients étaient en accès libre, via un simple navigateur.
Noms, emails, date de commande. Dans certains cas, des données bancaires non chiffrées ont été constatées par ZATAZ.COM. Contacté par courriel [HaideD ], le responsable du site n'a pas donné suite à notre protocole d'alerte. Nous avons pu constater, mais nous ne vous expliquerons pas comment pour éviter les débordements, une liste de données clients débutées (accessible et mise à jour depuis cette date) en décembre 2009.
Une fuite, une faille, ... contactez ZATAZ.COM afin de vous aider à faire corriger votre découverte.
Mise à jour 18/05/2011 : Christian Bousquet, du site Magma.fr a souhaité apporter quelques élèments d'informations sur notre alerte. Il ne répondait pas à nos deux courriels de notre Protocole d'Alerte qui semblent ne jamais lui être parvenus : "dans un soucis de transparence, nous tenons à démentir formellement certaines affirmations et vous donner des informations complémentaires:
En effet notre site Magma.fr à été victime d'un acte malveillant: il s'agissait d'un défaçage*, c'est à dire une modification de la présentation de notre page d'accueil. Cette attaque, à rendu accessible notre fichier log (fichier texte contenant les Noms, emails et date de commande de nos clients à la date de l'attaque).
Nous nous en excusons et nos équipes se sont attachées à corriger ce problème le plus rapidement possible.
De plus par mesure de sécurité, nous avons contacté sqli notre hébergeur, afin de vérifier si aucune autre partie du site a été affectée et avons alerté la BNP (notre partenaire bancaire) afin que toutes les dispositions soient prises en cas de fraude.
En revanche nous certifions qu'en aucun cas les données sensibles (par exemple: données bancaires) ont été affectées.
En effet, nous vous précisons que sur le site Magma toutes vos transactions bancaires (données CB: numéro de carte, date validité, cryptogramme) sont gérées directement par les banques elle même."
A noter qu'au moment de ce courriel, nous avons toujours accès à trois ans d'informations clients et à un fichier qui semble contenir des informations bancaires de clients CETELEM. Des preuves ont été fournies à MAGMA.FR afin que cela soit défitivement corrigé.
Mise à jour 20/05/2011 : L'équipe de Magma a été rapide pour cette correction. Les données étaient accessibles dans le cache Google. En moins de 24 heures, la fuite était colmatée.
Tweet
25-05-2012 à 13:05 - 1 commentaire(s)
Info zataz - Des dizaines d'hébergeurs sous le contrôle d'un Anonymous Français. Il déclare la guerre aux serveurs privés Dofus.
24-05-2012 à 12:09 - 0 commentaire(s)
Info zataz - Une vague de faux messages vise des milliers de comptes Français Facebook. Prudence aux photos sexy diffusées.
22-05-2012 à 00:43 - 0 commentaire(s)
Info zataz - Un iPhone jailbreaké couplé avec Tweak Bulletin permet de passer outre le mot de passe d´ouverture du téléphone.
22-05-2012 à 00:38 - 0 commentaire(s)
Le fabricant chinois de téléphone portable ZTE a confirmé la présence d'une porte dérobée dans l'un de ses smartphones sous Android.
22-05-2012 à 00:31 - 0 commentaire(s)
Info zataz - Des milliers de données sensibles volées par des Anonymous au Bureau of Justice US.
22-05-2012 à 00:09 - 0 commentaire(s)
Info ZATAZ : Plusieurs dizaines d´informations concernant des pédophiles présumés venant du réseau Darknet diffusées par des Anonymous.
20-05-2012 à 20:38 - 0 commentaire(s)
Info zataz - Des failles découvertes sur les sites des magazines FHM, ELLE et Forbes peuvent mettre en danger les lecteurs internautes.
20-05-2012 à 20:28 - 0 commentaire(s)
Info @zataz - Le gouvernement Québécois veut faire interdire des manifestations étudiantes. Les Anonymous répondent en lançant des attaques informatiques.
Info zataz - Une vague de faux messages vise des milliers de comptes Français Facebook. Prudence aux photos sexy diffusées.
Info zataz - Des failles découvertes sur les sites des magazines FHM, ELLE et Forbes peuvent mettre en danger les lecteurs internautes.
Info zataz - 3.000 identités d´étudiants, dont des Français, étaient disponibles à partir de l'Université du Massachussets.
L’application de messagerie instantanée multiplateforme WhatsApp ne chiffrait pas les données envoyées.
Info zataz - La prestigieuse école Harvard trouée. Un white hat découvre comment accèder à l'une de ses bases de données.
Challenges, conférences, ateliers et démonstrations au programme du salon de la sécurité informatique, les 2 et 3 juin, au Maubeuge
Apple a publié 17 alertes de sécurité vusant QuickTime Media Player.
Orion Browser Dumper v1.0, un outil qui permet de regarder dans les petits secrets de nos navigateurs Internet.
Timeline : Vulnérabilité découverte par Aaron Sigel Publication coordonnée de la vulnérabilité le 12-10-2011 PoC Metasploit fournit le 16-10-2011 PoC fournit par : Aaron Sigel sinn3r Référence(s) : CVE-2011-3230 HT5000 Version(s) affectée(s) : Safari 5.1 pour Mac OS X v10.6.8 Safari 5.1 pour Mac [...]
Metasploit fournit des modules auxiliaires pour la base de données MySQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et de récupérer des [...]
Metasploit fournit des modules auxiliaires pour la base de données PostgreSQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et lire des [...]
Timeline : Vulnérabilité découverte par Jason Bowes et soumise à ZDI Notification initiale de ZDI vers le fournisseur le 23-09-20102 Publication coordonnée de la vulnérabilité le 19-04-2011 PoC Metasploit fournit le 04-08-2011 PoC fournit par : juan vazquez Joshua Abraham sinn3r Référence(s) [...]