La Fibre

Fournisseurs d'accès à Internet mobile et 5G/4G fixe => 5G/4G Free Mobile => Free Mobile Actu Free Mobile => Discussion démarrée par: yvesd92 le 15 décembre 2018 à 16:50:56

Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: yvesd92 le 15 décembre 2018 à 16:50:56
Bonjour,

Je viens de réaliser et (de tester) que l'espace abonné Free Mobile est accessible sans la moindre identification lorsque l'on accède à https://mobile.free.fr/moncompte , aussi bien depuis le téléphone que depuis un appareil connecté si l'on partage sa connexion.

Cela veut dire que n'importe quelle application malveillante ou utilisateur à qui on partagerait sa connexion a accès à toutes les infos visibles dans l'espace abonné :

Suis-je le seul à tiquer ? Et surtout, peut-on couper ce comportement ?

J'ai déjà essayé de cliquer sur Déconnexion, ça ne change rien, on est à nouveau identifié si l'on efface les cookies

Merci
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Myck205 le 15 décembre 2018 à 17:00:30
Pas de problème de mon coté, l'id et mot de passe sont bien demandés, et pas de problème pour se déconnecter.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Nico le 15 décembre 2018 à 17:01:06
Je n'ai pas spécialement d'info sur ce sujet, mais je voudrais quand même préciser que tu t'exposes à des choses plus graves que ça en cas d'utilisation malveillante de la connexion que tu partagerais.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: vivien le 15 décembre 2018 à 17:06:04
Tu arrives a récupérer le RIB depuis un navigateur en mode "navigation privé" sans rentrer d'identifiant / mot de passe ?

Tu nous ferais une vidéo (par exemple en filmant ton PC connecté en partage de connexion sur ton mobile ou en utilisant un outil pour faire une capture vidéo + floutage des info perso)

Pour que cela soit convaincant, il faut que tu démarre la vidéo avant de lancer le navigateur en mode privé.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: yvesd92 le 15 décembre 2018 à 19:39:15
Bonjour,

@Myck205 Pouvez vous essayer en mode navigation privée ? Je suis sûr de mon test, car j'ai essayé avec plusieurs navigateurs et plusieurs reprises. A chaque fois, en mode navigation privée, le ID + Mdp ne m'ont pas été demandés.

@Nico Ce ne sont pas les gens à qui je partage qui me font peur, plutôt les apps installées sur mon téléphone :) à l'heure où on parle des multiples trackers installés dans toutes les applis. Ceci dit je pense que l'info pourrait surprendre des gens qui partageraient facilement leur connexion

https://lafibre.info/videos/free/201812_espaceclient_freemobile_sans_connexion.mp4

Je ne clique volontairement pas sur "Version classique" (0:27) car cela afficherait toutes les infos mentionnées, et je n'ai pas le temps/envie/connaissances pour cacher des éléments sur une vidéo. Tout Free-mobi-naute pourra refaire le test
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: vivien le 15 décembre 2018 à 21:32:43
Merci, c'est impressionnant.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Freedor le 15 décembre 2018 à 23:49:16
En même temps, qui partage sa connexion avec n'importe qui?
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: yvesd92 le 15 décembre 2018 à 23:53:09
Pas moi (relisez svp). En revanche, je ne connais exactement ce que fait chaque appli installée dans mon téléphone, et malgré les permissions d'Android/iOS, je ne voudrais pas que les infos mentionnées ci dessus soient accessible sur un plateau doré à l'importe quelle appli
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: cali le 16 décembre 2018 à 01:43:17
Merci, c'est impressionnant.

Mouais, orange.fr faisait mieux quand même.

Avec Orange on pouvait lire les mails et faire des achats.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Myck205 le 16 décembre 2018 à 10:54:13
J'ai testé depuis mon portable, et effectivement ça se log automatiquement, probablement via le numéro de tel
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: coco le 16 décembre 2018 à 17:42:00
Bonjour,
ça a été toujours ça depuis le début de free mobile je crois. J'aime pas cette façon de faire et je connais même des personnes qui utilisent la 4G free a titre "plus ou moins pro" et qui partagent donc l'accès à leur compte abonné.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Freedor le 17 décembre 2018 à 00:48:59
C'est peut-être pour éviter ce genre d'usages "plus ou moins pro" que Free mobile ne permet pas de désactiver ça...
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Free_me le 17 décembre 2018 à 08:23:43
je vois pas ce que ca a de 'pro' de filer un pass sur un partage de connection sur une sim....
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: underground78 le 17 décembre 2018 à 10:27:14
Je pense que c'est surtout parce que ça a dû paraître pratique à la personne qui a développé cette fonctionnalité.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Thornhill le 17 décembre 2018 à 10:36:23
Derrière un proxy ça fonctionne de la même manière ?
Si c'est le cas, j'imagine les conséquences sur un proxy d'entreprise partagé par des milliers de personnes...

Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: coco le 17 décembre 2018 à 11:48:41
je vois pas ce que ca a de 'pro' de filer un pass sur un partage de connection sur une sim....

J'avais croisé ça pour un pro qui utilisait une sim free pour partager la connexion pour un camping. Effectivement, c'est pas du tout pro...

Mais même pour un particulier, que ça soit au niveau des logiciels potentiellement malveillants pour une victime, ou un partage de connexion avec d'autres personnes sur un mobile android, ou un routeur 4G, c'est pas fou.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: vivien le 17 décembre 2018 à 13:02:13
Cela permet à n'importe quelle application installée sur votre téléphone de récupérer votre RIB, en se connectant discrètement sur le site Free Mobile.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Myck205 le 17 décembre 2018 à 13:32:47
Cela permet à n'importe quelle application installée sur votre téléphone de récupérer votre RIB, en se connectant discrètement sur le site Free Mobile.

Le faite que l'on soit en navigation privée et HTTPS n'empêcherait pas justement ce risque ?
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Free_me le 17 décembre 2018 à 13:36:23
ca changera pas grand chose puisque c'est le serveur en face qui te reconnait et considere que tu es authentifié.

Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Thornhill le 17 décembre 2018 à 13:39:38
L'authentification se fait uniquement sur l'IP source ou autre chose ?
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Marin le 17 décembre 2018 à 13:51:27
L'authentification se fait uniquement sur l'IP source ou autre chose ?

En principe, ça ne doit pas être l'IP fixe vu que Free Mobile utilise normalement du CG-NAT (de nombreux internautes derrière une même adresse IP). Je pense que les paquets sont marqués quand ils sortent du cœur de réseau (du GGSN en 3G/du PGW en 4G), peut-être avec un protocole comme MPLS.

Quoi qu'il en soit, ça doit être une méthode semblable à ce qu'utilisent la plupart des opérateurs pour te proposer une page ou une application qui t'affiche ta consommation de données, et/ou un portail captif le cas échéant.

J'avais entendu parler de fournisseurs d'accès qui marquaient les paquets HTTP sortants avec des en-têtes propriétaires, mais à l'heure du chiffrement j'espère bien que ce n'est plus possible.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Thornhill le 17 décembre 2018 à 13:59:02
Ok, je n'avais pas saisi que le problème se manifestait depuis une connexion data d'un abonnement Free Mobile.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Myck205 le 17 décembre 2018 à 14:12:00
Ok, je n'avais pas saisi que le problème se manifestait depuis une connexion data d'un abonnement Free Mobile.

Et en navigation privée, en navigation simple, l'id est demandé.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Freedor le 18 décembre 2018 à 00:45:53
Cela permet à n'importe quelle application installée sur votre téléphone de récupérer votre RIB, en se connectant discrètement sur le site Free Mobile.
Et qu'est-ce que tu veux qu'elle en fasse du RIB?
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: FloBaoti le 18 décembre 2018 à 10:35:52
Mettre en place des prélèvements ? Depuis SEPA, la plupart des banques acceptent automatiquement tous les prélèvements.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Freedor le 18 décembre 2018 à 10:40:35
Pas sans ton accord...
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: FloBaoti le 18 décembre 2018 à 10:46:25
Sur mes 2 banques, je n'ai jamais donné mon accord pour que les différents organismes me prélèvent, pourtant ça fonctionne (acceptation automatique par défaut depuis SEPA).
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: chantoine le 18 décembre 2018 à 10:55:53
En effet, l'accord est par défaut pour les particuliers.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: haut de france 59140 le 28 octobre 2019 à 13:25:44
Je viens d'essayer
Pas possible
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: coco le 28 octobre 2019 à 15:57:15
Parfois la connexion se fait automatiquement, parfois non.
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Taboin le 28 octobre 2019 à 16:01:48
J’ai pu récupérer le numéro de deux filles grâce a l’espace client non sécurisé. 8)
Et avec un point d’accès WIFI ou elles avaient enlevé le mot de passe bien entendu  ;)
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: xp25 le 28 octobre 2019 à 23:18:15
J’ai pu récupérer le numéro de deux filles grâce a l’espace client non sécurisé. 8)
Et avec un point d’accès WIFI ou elles avaient enlevé le mot de passe bien entendu  ;)

Petit voyou 😂
Titre: Espace client Free Mobile accessible sans connexion = grosse faille sécurité ?
Posté par: Taboin le 29 octobre 2019 à 10:05:46
Je leur ai appris un début de sécurité, c’est différent  ;D