OVH Cloud OVH Cloud

correction IE Q832894

8 réponses
Avatar
François D
Bonjour
Pour pouvoir passer des ordres correctement Boursorama me=20
demande de supprimer (sous WME) la correction d'IE6=20
Q832894 !
- =E0 quoi sert-elle au juste ?
- puis-je la supprimer sans risque ?
Merci d'avance de vos info...
Cordialement
Fran=E7ois D

8 réponses

Avatar
Sniper
En ce beau jeudi, François D a tapoté son clavier pour nous écrire:
Bonjour
Pour pouvoir passer des ordres correctement Boursorama me
demande de supprimer (sous WME) la correction d'IE6
Q832894 !
- à quoi sert-elle au juste ?
- puis-je la supprimer sans risque ?
Merci d'avance de vos info...
Cordialement
François D



Ils n'ont pas honte chez Boursorama.... :-/
Demander à leurs clients de supprimer une mise à jour de sécurité
critique, c'est n'importe quoi.
Cette MàJ est sortie pour bloquer la possibilité d'usurpation d'URL par
redirection. Avant, une adresse de site web comportant un @ était
interprétée par un renvoi direct vers la partie située aprés l'@. Ce
qui permettait pas mal de malveillance, en particulier par les
spammeurs qui envoyaient des mails piégés.
La suppression de cette fonction a pour conséquence de bloquer aussi
l'accés direct à des sites par authentification dans l'URL (login/mot
de passe). On peut toujours aaccéder à ces sites sécurisés ou non en
utilisant directement l'URL du site. Il devrait alors s'ouvrir une
fenêtre d'invite pour y taper son identifiant et son mot de passe.

Tu peux répondre à Boursorama que c'est à eux de modifier leur site de
façon à tenir compte de cette MàJ et non à toi de remettre en cause la
sécurité de ta machine. En réactivant cette faille, un petit malin peut
trés bien t'attirer sur un site pourri et prendre le contrôle de ta
bécane pour y piquer (entre autres) tes identifiants Boursorama... ça
les fera peut-être réfléchir. Imagine que demain, les clients qui ont
suivi bêtement leur conseil se font pirater leurs login/mot de passe et
que le pirate s'en serve pour passer des ordres de bourse chez eux....
Je te laisse deviner la suite..... :-(
Perso, je changerais même d'opérateur en bourse. Autant d'inconscience
frise le ridicule.

--
Sniper

Tu t'prépares des nuits blanches, des migraines, des nervousses
braiquedones !
Michel Audiard / Les tontons flingueurs
Avatar
P
Hello *Sniper* !
En ce beau jeudi, François D a tapoté son clavier pour nous écrire:
Bonjour
Pour pouvoir passer des ordres correctement Boursorama me demande de
supprimer (sous WME) la correction d'IE6 Q832894 !
- à quoi sert-elle au juste ?
- puis-je la supprimer sans risque ?
Merci d'avance de vos info...
Cordialement
François D



Ils n'ont pas honte chez Boursorama.... :-/
Demander à leurs clients de supprimer une mise à jour de sécurité critique,
c'est n'importe quoi.
Cette MàJ est sortie pour bloquer la possibilité d'usurpation d'URL par
redirection. Avant, une adresse de site web comportant un @ était interprétée
par un renvoi direct vers la partie située aprés l'@. Ce qui permettait pas
mal de malveillance, en particulier par les spammeurs qui envoyaient des
mails piégés.
La suppression de cette fonction a pour conséquence de bloquer aussi l'accés
direct à des sites par authentification dans l'URL (login/mot de passe). On
peut toujours aaccéder à ces sites sécurisés ou non en utilisant directement
l'URL du site. Il devrait alors s'ouvrir une fenêtre d'invite pour y taper
son identifiant et son mot de passe.

Tu peux répondre à Boursorama que c'est à eux de modifier leur site de façon
à tenir compte de cette MàJ et non à toi de remettre en cause la sécurité de
ta machine. En réactivant cette faille, un petit malin peut trés bien
t'attirer sur un site pourri et prendre le contrôle de ta bécane pour y
piquer (entre autres) tes identifiants Boursorama... ça les fera peut-être
réfléchir. Imagine que demain, les clients qui ont suivi bêtement leur
conseil se font pirater leurs login/mot de passe et que le pirate s'en serve
pour passer des ordres de bourse chez eux.... Je te laisse deviner la
suite..... :-(
Perso, je changerais même d'opérateur en bourse. Autant d'inconscience frise
le ridicule.



Je viens de faire un essai, je n'ai eu aucun problème pour atteindre
mon compte.
Je suis en XP Pro avec TOUTES les mises à jour installées
cqfd

--
Bien cordialement,
Aide toi le ciel t'aidera :
http://pagesperso.laposte.net/laboyse/Forums.htm
Pour m'écrire ou prendre contact "En ligne" :
http://minilien.com/?1xjHkMIEp0
Avatar
Sniper
vient de nous déclarer:
Je viens de faire un essai, je n'ai eu aucun problème pour atteindre mon
compte.
Je suis en XP Pro avec TOUTES les mises à jour installées
cqfd



File moi tes id/mdp que je fasse l'essai LOL
Tu as accédé comment:
- url simple et identification via la fenêtre ?
- url complexe contenant login:mot de ?

--
Sniper

Signature élevée en plein air, nourrie au grain, garantie sans OGM ;-)
Avatar
P
Hello *Sniper* !
vient de nous déclarer:
Je viens de faire un essai, je n'ai eu aucun problème pour atteindre mon
compte.
Je suis en XP Pro avec TOUTES les mises à jour installées
cqfd



File moi tes id/mdp que je fasse l'essai LOL
Tu as accédé comment:
- url simple et identification via la fenêtre ?
- url complexe contenant login:mot de ?



en indiquant dans le coin supérieur droit, l'indentifiant et le mode de
passe

--
Bien cordialement,
Aide toi le ciel t'aidera :
http://pagesperso.laposte.net/laboyse/Forums.htm
Pour m'écrire ou prendre contact "En ligne" :
http://minilien.com/?1xjHkMIEp0
Avatar
Sniper
a tenté d'exprimer avec précision :
en indiquant dans le coin supérieur droit, l'indentifiant et le mode de passe



dans l'adresse du site elle-même ? alors tu n'as pas fait la mise à
jour ou tu l'as bricolée avec l'utilitaire de LAurent Techncicland :-)

--
Sniper

Brouillard en novembre, Noël en décembre.
Avatar
Sniper
En ce jeudi là, frère dit à ses disciples:
La 832894 est bien appliquée.
Je n'ai pas installé le soft de Laurent
Je pars de cette adresse : http://www.boursorama.com/"



Ah OK. Alors tu as l'identification *aprés*, pas *dans* l'URL :o)

J'ai boursorama dans les cookies toujours autoriser
PJ : la zone d'identification



Voilà l'astuce :-) à diffuser aux pauvres boursicoteurs perdus chez
Boursorama....

--
Sniper

Il est des cas fortuits où les personnes les plus perspicaces
sont soumises à des vicissitudes indubitablement aléatoires.
© D.S.
Avatar
François D
Merci de tout ce dialogue.
J'ai bien précisé "pour passer des ordres..." et non pas
pour me connecter au site Bourso. Le problème se situe au
niveau de la confirmation de l'ordre qui entraine une
déconnexion personnelle et nécessite un retour en page
d'accueil et retaper identifiant + passe. Après cette
seconde manip ça marche !!!
C'est effectivement à Boursorama de modifier son bazar.
Vous tiendrai au courant de la suite.
Salutations à tous
François D

-----Message d'origine-----
Hello *Sniper* !
En ce beau jeudi, François D a tapoté son clavier pour




nous écrire:
Bonjour
Pour pouvoir passer des ordres correctement Boursorama






me demande de
supprimer (sous WME) la correction d'IE6 Q832894 !
- à quoi sert-elle au juste ?
- puis-je la supprimer sans risque ?
Merci d'avance de vos info...
Cordialement
François D



Ils n'ont pas honte chez Boursorama.... :-/
Demander à leurs clients de supprimer une mise à jour




de sécurité critique,
c'est n'importe quoi.
Cette MàJ est sortie pour bloquer la possibilité




d'usurpation d'URL par
redirection. Avant, une adresse de site web comportant




un @ était interprétée
par un renvoi direct vers la partie située aprés l'@.




Ce qui permettait pas
mal de malveillance, en particulier par les spammeurs




qui envoyaient des
mails piégés.
La suppression de cette fonction a pour conséquence de




bloquer aussi l'accés
direct à des sites par authentification dans l'URL




(login/mot de passe). On
peut toujours aaccéder à ces sites sécurisés ou non en




utilisant directement
l'URL du site. Il devrait alors s'ouvrir une fenêtre




d'invite pour y taper
son identifiant et son mot de passe.

Tu peux répondre à Boursorama que c'est à eux de




modifier leur site de façon
à tenir compte de cette MàJ et non à toi de remettre en




cause la sécurité de
ta machine. En réactivant cette faille, un petit malin




peut trés bien
t'attirer sur un site pourri et prendre le contrôle de




ta bécane pour y
piquer (entre autres) tes identifiants Boursorama... ça




les fera peut-être
réfléchir. Imagine que demain, les clients qui ont




suivi bêtement leur
conseil se font pirater leurs login/mot de passe et que




le pirate s'en serve
pour passer des ordres de bourse chez eux.... Je te




laisse deviner la
suite..... :-(
Perso, je changerais même d'opérateur en bourse. Autant




d'inconscience frise
le ridicule.



Je viens de faire un essai, je n'ai eu aucun problème


pour atteindre
mon compte.
Je suis en XP Pro avec TOUTES les mises à jour installées
cqfd

--
Bien cordialement,
Aide toi le ciel t'aidera :
http://pagesperso.laposte.net/laboyse/Forums.htm
Pour m'écrire ou prendre contact "En ligne" :
http://minilien.com/?1xjHkMIEp0

.



Avatar
Sniper
François D a émis l'idée suivante :
Merci de tout ce dialogue.
J'ai bien précisé "pour passer des ordres..." et non pas
pour me connecter au site Bourso. Le problème se situe au
niveau de la confirmation de l'ordre qui entraine une
déconnexion personnelle et nécessite un retour en page
d'accueil et retaper identifiant + passe. Après cette
seconde manip ça marche !!!
C'est effectivement à Boursorama de modifier son bazar.
Vous tiendrai au courant de la suite.
Salutations à tous
François D



Oui, reviens nous dire ce qu'ils en pensent chez Boursorama... ça nous
intéresse.
Et si ça tombe demain, ça nous fera un bon sujet pour le troll du
week-end:
- Un site internet sécurisé peut-il se permettre de mettre en danger la
sécurité de ses abonnés en leur prodiguant des conseils Alak0n © ?
- Un site peut-il se dire "sécurisé" s'il est conçu par des ignorants
en matière de sécurité informatique ?
- Put-on faire confiance à un site qui raconte de telles k0nNer1¤$ © ?

--
Sniper

Tous les champignons sont comestibles !
Au moins une fois.... >:|