[GANDI] FAILLE SECURITE : Vol de Domaine !

Le
Michael
Bonjour,


J'ai trouvé il y a trois jours une faille très critique permettant de
voler n'importe quel domaine géré par Gandi.net

C'est une faille du niveau d'un newbie !!!

La je contacte le support pour leur signaler cette faille et la réponse
du support (trois jours plus tard) est : cette faille n'existe pas

Je suis vraiment très déçu et désemparé face à la qualité technique de
Gandi depuis leur rachat.

Je vais penser à changer de registrar




Michael
Vos réponses Page 1 / 5
Gagnez chaque mois un abonnement Premium avec GNT : Inscrivez-vous !
Trier par : date / pertinence
Manuel Guesdon
Le #110406
Bonsoir,

On Fri, 29 Dec 2006 20:15:42 +0100, Michael wrote:
J'ai trouvé il y a trois jours une faille très critique permettant de
voler n'importe quel domaine géré par Gandi.net

C'est une faille du niveau d'un newbie !!!

La je contacte le support pour leur signaler cette faille et la réponse
du support (trois jours plus tard) est : cette faille n'existe pas...

Je suis vraiment très déçu et désemparé face à la qualité technique de
Gandi depuis leur rachat.


So what ? Soit elle existe et en l'absence de réaction/correction passé
un certains delais vous pouvez diffuser les informations permettant à
chacun de la constater soit elle n'existe pas et le mieux est sans doute
de ne pas vous enferrer...

Bref, quel est l'interet de ce message ?

Manuel

Michael
Le #110751
Bonjour !

Je ne pense pas que le support ait mal compris, je pense juste qu'ils ne
m'ont pas pris au sérieux...

Il faut savoir que je peux, si je le désire récuperer le domaine
gandi.net en changeant tout simplement l'adresse mail de NG270-GANDI !

Le numéro de ticket concernant cette faille est le 393049.


Bon courage !




Michael


Bonjour,

In fr.reseaux.internet.hebergement, you wrote:
Bonjour,


J'ai trouv? il y a trois jours une faille tr?s critique permettant de
voler n'importe quel domaine g?r? par Gandi.net

C'est une faille du niveau d'un newbie !!!

La je contacte le support pour leur signaler cette faille et la r?ponse
du support (trois jours plus tard) est : cette faille n'existe pas...

Je suis vraiment tr?s d??u et d?sempar? face ? la qualit? technique de
Gandi depuis leur rachat.

Je vais penser ? changer de registrar...


Peut-etre que notre support a mal compris votre question,
car je n'ai pas le souvenir qu'ils nous aient parl? d'un mail
? propos d'une faille de s?curit? ...

Est-ce que je peux avoir le num?ro de ticket, histoire de
v?rifier ?a ?

St?phane






Soraya
Le #110750
Michael wrote:
Bonjour !


Bonjour,

[...]

Il faut savoir que je peux, si je le désire récuperer le domaine
gandi.net en changeant tout simplement l'adresse mail de NG270-GANDI !


Vous ne pouvez changer l'adresse email en ligne que si vous possédez le
mot de passe.
Si vous ne possédez pas le mot de passe, et que votre email est invalide
(ou incorrect) Gandi demande l'envoie d'un formulaire + justificatifs
d'identité.


Le numéro de ticket concernant cette faille est le 393049.


Je regarde...



Bon courage !


Merci

Soraya.





Michael



Bonjour,

In fr.reseaux.internet.hebergement, you wrote:

Bonjour,


J'ai trouv? il y a trois jours une faille tr?s critique permettant de
voler n'importe quel domaine g?r? par Gandi.net

C'est une faille du niveau d'un newbie !!!

La je contacte le support pour leur signaler cette faille et la
r?ponse du support (trois jours plus tard) est : cette faille
n'existe pas...

Je suis vraiment tr?s d??u et d?sempar? face ? la qualit? technique
de Gandi depuis leur rachat.

Je vais penser ? changer de registrar...



Peut-etre que notre support a mal compris votre question,
car je n'ai pas le souvenir qu'ils nous aient parl? d'un mail
? propos d'une faille de s?curit? ...

Est-ce que je peux avoir le num?ro de ticket, histoire de
v?rifier ?a ?

St?phane








Soraya
Le #110749
Michael wrote:
Bonjour !


Bonjour,

[...]

Il faut savoir que je peux, si je le désire récuperer le domaine
gandi.net en changeant tout simplement l'adresse mail de NG270-GANDI !


Vous ne pouvez changer l'adresse email en ligne que si vous possédez le
mot de passe.
Si vous ne possédez pas le mot de passe, et que votre email est invalide
(ou incorrect) Gandi demande l'envoie d'un formulaire + justificatifs
d'identité.


Le numéro de ticket concernant cette faille est le 393049.


Je regarde...



Bon courage !


Merci

Soraya.





Michael



Bonjour,

In fr.reseaux.internet.hebergement, you wrote:

Bonjour,


J'ai trouv? il y a trois jours une faille tr?s critique permettant de
voler n'importe quel domaine g?r? par Gandi.net

C'est une faille du niveau d'un newbie !!!

La je contacte le support pour leur signaler cette faille et la
r?ponse du support (trois jours plus tard) est : cette faille
n'existe pas...

Je suis vraiment tr?s d??u et d?sempar? face ? la qualit? technique
de Gandi depuis leur rachat.

Je vais penser ? changer de registrar...



Peut-etre que notre support a mal compris votre question,
car je n'ai pas le souvenir qu'ils nous aient parl? d'un mail
? propos d'une faille de s?curit? ...

Est-ce que je peux avoir le num?ro de ticket, histoire de
v?rifier ?a ?

St?phane








Soraya
Le #110748
Michael wrote:
Bonjour !


Bonjour,

[...]

Il faut savoir que je peux, si je le désire récuperer le domaine
gandi.net en changeant tout simplement l'adresse mail de NG270-GANDI !


Vous ne pouvez changer l'adresse email en ligne que si vous possédez le
mot de passe.
Si vous ne possédez pas le mot de passe, et que votre email est invalide
(ou incorrect) Gandi demande l'envoie d'un formulaire + justificatifs
d'identité.


Le numéro de ticket concernant cette faille est le 393049.


Je regarde...



Bon courage !


Merci

Soraya.





Michael



Bonjour,

In fr.reseaux.internet.hebergement, you wrote:

Bonjour,


J'ai trouv? il y a trois jours une faille tr?s critique permettant de
voler n'importe quel domaine g?r? par Gandi.net

C'est une faille du niveau d'un newbie !!!

La je contacte le support pour leur signaler cette faille et la
r?ponse du support (trois jours plus tard) est : cette faille
n'existe pas...

Je suis vraiment tr?s d??u et d?sempar? face ? la qualit? technique
de Gandi depuis leur rachat.

Je vais penser ? changer de registrar...



Peut-etre que notre support a mal compris votre question,
car je n'ai pas le souvenir qu'ils nous aient parl? d'un mail
? propos d'une faille de s?curit? ...

Est-ce que je peux avoir le num?ro de ticket, histoire de
v?rifier ?a ?

St?phane








Soraya
Le #110747
Soraya wrote:
Michael wrote:
[...]


Bonjour,

[...]


Il faut savoir que je peux, si je le désire récuperer le domaine
gandi.net en changeant tout simplement l'adresse mail de NG270-GANDI !



Vous ne pouvez changer l'adresse email en ligne que si vous possédez le
mot de passe.
Si vous ne possédez pas le mot de passe, et que votre email est invalide
(ou incorrect) Gandi demande l'envoie d'un formulaire + justificatifs
d'identité.


Le numéro de ticket concernant cette faille est le 393049.



Je regarde...


Michael,

Comme vous a indiqué Sam, vous n'avez pas les droits suffisants pour
modifier l'email d'un autre compte que celui avec lequel vous etes
authentifié!
Je viens de tester : je me loggue avec mon compte Gandi, j'utilise
l'url que vous avez indiqué je modifie la fin avec votre compte... et
j'ai bien un message d'erreur (ou une page d'erreur). Aucune
modification n'est possible.

Ouf... faut pas écrire des trucs comme ca.. l'avant dernier jour de
l'année... :)

Bonne Année !

Soraya.


Pascal Bouchareine
Le #110746
Salut,

On Fri, 29 Dec 2006 20:15:42 +0100, Michael wrote:
La je contacte le support pour leur signaler cette faille et la réponse
du support (trois jours plus tard) est : cette faille n'existe pas...


Dans ton mail au support, tu écris "[en faisant ça] on peut
très certainement [faire des choses horribles]".

Cette certitude là ne serait elle que doutes mal exprimés ?

Le support te répond simplement que ça n'est pas reproductible
pour lui même après trois jours d'intenses recherches.

Si tu veux, tu réponds à son mail tout simplement, et si le bug est
vérifié, il sera corrigé très rapidement et avec nos excuses.

Sinon, merci, au nom de toute l'équipe de newbies incompétents,
ça réchauffe le coeur, non vraiment :)

Bonne année!

Michael
Le #110745
Soraya wrote:
Michael wrote:
[...]


Bonjour,

[...]


Il faut savoir que je peux, si je le désire récuperer le domaine
gandi.net en changeant tout simplement l'adresse mail de NG270-GANDI !



Vous ne pouvez changer l'adresse email en ligne que si vous possédez
le mot de passe.
Si vous ne possédez pas le mot de passe, et que votre email est
invalide (ou incorrect) Gandi demande l'envoie d'un formulaire +
justificatifs d'identité.


Le numéro de ticket concernant cette faille est le 393049.



Je regarde...


Michael,

Comme vous a indiqué Sam, vous n'avez pas les droits suffisants pour
modifier l'email d'un autre compte que celui avec lequel vous etes
authentifié!
Je viens de tester : je me loggue avec mon compte Gandi, j'utilise
l'url que vous avez indiqué je modifie la fin avec votre compte... et
j'ai bien un message d'erreur (ou une page d'erreur). Aucune
modification n'est possible.

Ouf... faut pas écrire des trucs comme ca.. l'avant dernier jour de
l'année... :)

Bonne Année !

Soraya.



Ok... alors dans ce cas, je viens de modifier l'adresse mail de NG270
pour vous prouver ce que je vous dit ...

J'ai remplacé par



A bientôt !



Michael
Le #110744
Salut,

On Fri, 29 Dec 2006 20:15:42 +0100, Michael wrote:
La je contacte le support pour leur signaler cette faille et la réponse
du support (trois jours plus tard) est : cette faille n'existe pas...


Dans ton mail au support, tu écris "[en faisant ça] on peut
très certainement [faire des choses horribles]".

Cette certitude là ne serait elle que doutes mal exprimés ?

Le support te répond simplement que ça n'est pas reproductible
pour lui même après trois jours d'intenses recherches.


Pas sûr qu'ils aient cherché trois jours... Vu que je viens de prouver
ce que j'ai dit en changeant le mail de NG270...

Si tu veux, tu réponds à son mail tout simplement, et si le bug est
vérifié, il sera corrigé très rapidement et avec nos excuses.


J'attends donc les excuses ... ;)

Sinon, merci, au nom de toute l'équipe de newbies incompétents,
ça réchauffe le coeur, non vraiment :)
Bonne année!



Bonne année également !


Stephan Ramoin
Le #110742

Michael, tout d'abord merci pour nous avoir alerté, même si je
l'avoue j'ai du mal à comprendre l'interêt de poster ici (une relance
sur direction aurait suffit et aurait été plus rapide) :)

Les failles existent (surtout lorsque l'on reprends un existant que
l'on corrige au fur et à mesure), mais celle-là n'a été
reproductible qu'après maints essais infructueux, ce qui explique les
réactions ici exprimées.

Le fait que nos équipes soient réactives est le principal et ce qui
nous permet d'être sereins.

Bonnes Fêtes à tous !

Stephan
Publicité
Poster une réponse
Anonyme