"Ce féru de sécurité informatique, alors agent de maîtrise dans un service de maintenance d’une des entités d’Engie dédiée aux infrastructures télécom, découvre alors l’existence d’un compte de service sécurisé par un très mauvais mot de passe. A savoir "Password", avec la première lettre en majuscule."
"« Avec ce compte de service, je me suis rendu compte que je pouvais aller sur un autre serveur, poursuit le découvreur de la vulnérabilité. Je réitère la même démarche, interroge l’annuaire, jusqu’à voir un compte administrateur qui traîne », et en prend le contrôle. Puis il révoque les privilèges obtenus et signale dans un rapport, assorti de recommandations, la vulnérabilité au responsable de la sécurité des systèmes d’information. Ce qui entraîne aussitôt un dépôt de plainte d’Engie."
On voit que la mentalité n'a pas changé depuis l'affaire Humpich.
20k en France c'est déjà élevé.
Y'a des site dédié pour des chercheurs et personnes certif ethical hacker et c'est rare de passer le le 1000 déjà
Par contre le risque c'est pas l'exfiltration car c'est techniquement pas vraiment possible vu les archis d'authentification... Mais une faille permettant de passer l'authentification pour un identifiant sans vrai authent .. les conséquences c'est sacrement le bordel et c'est vraiment peu élevé comme récompense pour intéresser des potentiels gray hat a balancer la faille.
nimajneB LoMBriK addict !
Bidon85 En réponse à nimajneB Vermisseau
"Ce féru de sécurité informatique, alors agent de maîtrise dans un service de maintenance d’une des entités d’Engie dédiée aux infrastructures télécom, découvre alors l’existence d’un compte de service sécurisé par un très mauvais mot de passe. A savoir "Password", avec la première lettre en majuscule."
"« Avec ce compte de service, je me suis rendu compte que je pouvais aller sur un autre serveur, poursuit le découvreur de la vulnérabilité. Je réitère la même démarche, interroge l’annuaire, jusqu’à voir un compte administrateur qui traîne », et en prend le contrôle. Puis il révoque les privilèges obtenus et signale dans un rapport, assorti de recommandations, la vulnérabilité au responsable de la sécurité des systèmes d’information. Ce qui entraîne aussitôt un dépôt de plainte d’Engie."
On voit que la mentalité n'a pas changé depuis l'affaire Humpich.
je-sappelle-prout En réponse à Bidon85 Vermisseau
sandrine65100
PEM1977 En réponse à sandrine65100 Vermisseau
CourteBrik En réponse à sandrine65100 Vermisseau
sandrine65100 En réponse à CourteBrik
THM077 Lombric
BonPublic En réponse à THM077 Vermisseau
le-long-brick En réponse à BonPublic Longbric
OSEA En réponse à BonPublic Vermisseau
Bidon85 Vermisseau
j430 Trou de ver
jeanbb Vermisseau
Y'a des site dédié pour des chercheurs et personnes certif ethical hacker et c'est rare de passer le le 1000 déjà
Par contre le risque c'est pas l'exfiltration car c'est techniquement pas vraiment possible vu les archis d'authentification... Mais une faille permettant de passer l'authentification pour un identifiant sans vrai authent .. les conséquences c'est sacrement le bordel et c'est vraiment peu élevé comme récompense pour intéresser des potentiels gray hat a balancer la faille.