Des données pas si confidentielles chez Google...

espion Une ligne de code et un peu de patience, c'est tout ce qu'il faut pour récupérer des adresses e-mail d'internautes sans leur consentement...

Ce matin était lancé Google Présentations, le PowerPoint de Google. Avec quelques manipulations, il est possible d'intégrer une présentation dans un site internet ou sur un blog. C'est ce que nous avons fait dans notre article ce matin sur Zorgloob. Problème : une faille de sécurité, si on peut appeler ça comme ça, permet de récupérer des dizaines d'adresses e-mail sans bouger le petit doigt.

En effet, le diaporama contient par défaut un espace de discussion pour dialoguer avec tous ceux qui visualisent le diaporama. Ce chat est basé sur le gadget de Google Talk. Problème : si vous êtes connectés à votre compte Google, lorsque vous accédez à la page où le chat est inséré, vous êtes automatiquement connectés à ce chat. Dès lors, sans même participer à la discussion, votre adresse e-mail est enregistré. L'équipe en charge de la sécurité chez Google a été prévenue, mais la faille n'étant pas corrigée, nous ne dévoilerons pas ni où ni comment ces adresses e-mails sont enregistrées. Pour l'instant.

Pour l'heure, cette technique m'a permis de récupérer les adresses électroniques de plus de 250 lecteurs de Zorgloob, qu'ils aient participé au chat où qu'ils soient simplement passés en coup de vent sur ce site. Pas de panique, aucune utilisation frauduleuse ne sera faite de ces données. En revanche, les spammeurs pourraient s'en donner à coeur joie.

La seule parade à cette fuite de d'information confidentielles est de vous déconnecter de votre compte Google lorsque vous surfez sur la toile. Il semblerait que la désactivation des cookies peut, elle aussi, vous protéger des spammeurs. Méfiance donc.

Edition du 19/9 par TomHtml :
La faille a été corrigée, quelques heures seulement après nos e-mails envoyés à Google. Nous pouvons donc sans crainte vous dévoiler l'astuce. Une fois connecté au chat, il suffisait simplement d'attendre que les internautes passent sur la même page, et se connectent automatiquement au chat. Ensuite, direction Gmail et sa rubrique "historique des chats"... qui contenait la liste de tous les participants, même ceux qui ne parlaient pas. Merci aux plus de 420 personnes qui m'ont envoyé leur adresse e-mail involontairement ;-)
Par ailleurs, il reste une faille mais plus compliquée à mettre en place celle-là, qui consiste à écouter les flux HTTP lorsqu'on est connecté au chat. Mais ça ne permet pas de récupérer des adresses e-mail plus rapidement.

[Merci Daniel, lecteur de Zorgloob et premier a avoir remarqué ce problème]

 j'ai également trouvé l'astuce...

Ecrit par Blogger Seb le 18 septembre 2007 18:19  
 d'attente il aurai pu au moin faire gaffe as cela

Ecrit par Blogger Knos le 18 septembre 2007 19:26  
 intéressant

Ecrit par Anonymous David le 18 septembre 2007 22:55  
 gros problème : bravo Google !!!!

Ecrit par Anonymous Anonyme le 19 septembre 2007 10:26  
 A c'est une très bonne nouvelle que cette faille soit corrigée !

Merci à Zorgloob de nous tenir au courant.

D'ailleurs savait vous si c'est en envoyant votre mail que le bug a été découvert ? ou bien Google travaillait déjà dessus ?

Ecrit par Blogger Cyril le 19 septembre 2007 14:20  
 Je sais que Tony (en me citant), Nathan de "InsideGoogle" et moi-même avons contacté Google. ça + cet article + le même en anglais chez Nathan ont dû précipiter les choses

Ecrit par Blogger TOMHTML le 19 septembre 2007 15:17  
Cherchez sur Zorgloob :
Ils nous font confiance :
Florajet
Spécialiste de la monétisation d'audience


Votre
publicité
ici...

+ de 2 200 articles sur Google :
Au programme ce jour :

Tous les articles Zorgloob 2008
(2007 - 2006 - 2005 - 2004)
Le Grand Jeu Zorgloob
Les Blogs Google
Les Logos Google 2007
Vos logos Google
Zorgloob Maps
Soumettre un article

Le Casting Zorgloob :

Clicquez pour agrandir Eric Lebeau
Clicquez pour agrandir TomHtml
Clicquez pour agrandir Jérémy Milhau
Clicquez pour agrandir Frère Jacques

Ils ont contribué :

David Herrgott, Sylvain Briant, Lifetec, Romain Boyer, Cédric Magnin, Cyril Slucki, Mael Le Hir, Alexis Berger, Stéphane Rangaya, Patrick Tacchini, Etienne Deparis, Bertrand Pautrot

Si vous avez des actions Google :

Clicquez pour agrandir

Nos records de fréquentation :

40 665 visites/jour
94 511 pages vues/jour
Clicquez pour agrandir
566 512 visites (Mars 2008)
1 391 395 pages vues (Janvier 2008)

Allez y de notre part :

Zuneo
Webrankinfo
Google Blogoscoped
Google Operating System
Google Watch Blog
Googlified