<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: Entreparticuliers.com ne corrige pas ses failles de sécurité</title>
	<atom:link href="http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/</link>
	<description></description>
	<pubDate>Fri, 25 Jul 2008 10:43:57 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.5.1</generator>
		<item>
		<title>By: ibob</title>
		<link>http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1515</link>
		<dc:creator>ibob</dc:creator>
		<pubDate>Tue, 01 Apr 2008 07:16:47 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1515</guid>
		<description>le dossier s'alourdit:

http://www.journaldunet.com/ebusiness/internet/interview/080401-seloger-plainte-entreparticuliers-yakaz-gloobot.shtml

Extrait:

Pour être honnête, nous sommes en procès avec Enterparticuliers.com. Nous les avons assigné pour nous avoir volé notre base de données de petites annonces d'immobilier neuf. Ce pillage s'est produit en 2006 et nous avons décidé de porter plainte fin 2007. Nous leur réclamons 628.000 euros de dommages et intérêts. J'ai un certain nombre de réserves sur leurs pratiques commerciales…</description>
		<content:encoded><![CDATA[<p>le dossier s&#8217;alourdit:</p>
<p><a href="http://www.journaldunet.com/ebusiness/internet/interview/080401-seloger-plainte-entreparticuliers-yakaz-gloobot.shtml" onclick="javascript:pageTracker._trackPageview('/outbound/comment/www.journaldunet.com');" >http://www.journaldunet.com/ebusiness/internet/interview/080401-seloger-plainte-entreparticuliers-yakaz-gloobot.shtml</a></p>
<p>Extrait:</p>
<p>Pour être honnête, nous sommes en procès avec Enterparticuliers.com. Nous les avons assigné pour nous avoir volé notre base de données de petites annonces d&#8217;immobilier neuf. Ce pillage s&#8217;est produit en 2006 et nous avons décidé de porter plainte fin 2007. Nous leur réclamons 628.000 euros de dommages et intérêts. J&#8217;ai un certain nombre de réserves sur leurs pratiques commerciales…</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Des num&#233;ros de CB librement accessible sur un site d&#8217;annonces immobili&#232;res &#124; ToCoda.Fr</title>
		<link>http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1514</link>
		<dc:creator>Des num&#233;ros de CB librement accessible sur un site d&#8217;annonces immobili&#232;res &#124; ToCoda.Fr</dc:creator>
		<pubDate>Mon, 31 Mar 2008 17:42:57 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1514</guid>
		<description>[...] Avec une simple requête sur Google il est possible d&#8217;accéder aux numéros ainsi que la date d&#8217;expiration et le crypto visuel derrière la carte, en bref toutes les infos nécessaires à l&#8217;achat en ligne. On peut voir sur le blog de Dauran une copie d&#8217;écran très explicite&#8230; Déjà que les méthodes commerciales de ce site ne sont vraiment pas terribles, si en plus ils laissent une faille de sécurité aussi grande encore ouverte plus d&#8217;une semaine après sa découverte&#8230; [...]</description>
		<content:encoded><![CDATA[<p>[...] Avec une simple requête sur Google il est possible d&#8217;accéder aux numéros ainsi que la date d&#8217;expiration et le crypto visuel derrière la carte, en bref toutes les infos nécessaires à l&#8217;achat en ligne. On peut voir sur le blog de Dauran une copie d&#8217;écran très explicite&#8230; Déjà que les méthodes commerciales de ce site ne sont vraiment pas terribles, si en plus ils laissent une faille de sécurité aussi grande encore ouverte plus d&#8217;une semaine après sa découverte&#8230; [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: phil</title>
		<link>http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1506</link>
		<dc:creator>phil</dc:creator>
		<pubDate>Mon, 31 Mar 2008 13:37:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1506</guid>
		<description>@arnaud jeulin, 

pour les impr ecran , je trouve que ca vaut le coup d'oeil, tu peux en montrer d'autres.     ok pour l'url,   Mais peux tu montrer en copie ecran le  debut de l'adresse  et masquer le blablabla stp .</description>
		<content:encoded><![CDATA[<p>@arnaud jeulin, </p>
<p>pour les impr ecran , je trouve que ca vaut le coup d&#8217;oeil, tu peux en montrer d&#8217;autres.     ok pour l&#8217;url,   Mais peux tu montrer en copie ecran le  debut de l&#8217;adresse  et masquer le blablabla stp .</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Arnaud Jeulin</title>
		<link>http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1504</link>
		<dc:creator>Arnaud Jeulin</dc:creator>
		<pubDate>Mon, 31 Mar 2008 10:26:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1504</guid>
		<description>Flouter l'url ? c'est une url du genre http://www.entreparticuliers.com/blablablabla :)
Je peux mettre d'autres copies d'écran mais ça va être un peu lourd à lire.

Sinon la faille est toujours là et je n'ai pas de réponse à mes messages.</description>
		<content:encoded><![CDATA[<p>Flouter l&#8217;url ? c&#8217;est une url du genre <a href="http://www.entreparticuliers.com/blablablabla" onclick="javascript:pageTracker._trackPageview('/outbound/comment/www.entreparticuliers.com');" >http://www.entreparticuliers.com/blablablabla</a> :)<br />
Je peux mettre d&#8217;autres copies d&#8217;écran mais ça va être un peu lourd à lire.</p>
<p>Sinon la faille est toujours là et je n&#8217;ai pas de réponse à mes messages.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: ant</title>
		<link>http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1485</link>
		<dc:creator>ant</dc:creator>
		<pubDate>Fri, 28 Mar 2008 17:46:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1485</guid>
		<description>@ Arnaud Jeulin, 

peut tu stp ajouter d'autres impr ecran en flouttant, puisque nous on peut pas voir tout et seulement un apercu.

tu peux pas floutter legerement l'url en laissant apparaitre le debut avec le nom du site , comme tu as fait pour les numeros ?</description>
		<content:encoded><![CDATA[<p>@ Arnaud Jeulin, </p>
<p>peut tu stp ajouter d&#8217;autres impr ecran en flouttant, puisque nous on peut pas voir tout et seulement un apercu.</p>
<p>tu peux pas floutter legerement l&#8217;url en laissant apparaitre le debut avec le nom du site , comme tu as fait pour les numeros ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: ibob</title>
		<link>http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1484</link>
		<dc:creator>ibob</dc:creator>
		<pubDate>Fri, 28 Mar 2008 17:17:53 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1484</guid>
		<description>@Seb: en faisant un petit tour sur le site en question il y a 5 minutes, je viens de trouver un moyen de modifier les annonces en 2 clics, d'avoir les coordonnées du vendeur, email, facture, etc (mais pas la cb) ...

Une vrai passoire ce site!

Vu comment le site est fait je pense que c'est un vrai gros chantier pour remettre les données en sécurité et que cela ne se fera pas en un jour ou même une semaine. On comprend bien qu'ils ne communiquent pas trop la dessus en attendant la correction.

C'est peut être même parce qu'ils sont cotés en bourse qu'ils ne peuvent pas faire ce qu'il faudrait : couper le site , s'excuser, corriger et remettre en ligne. On imagine la tronche du cours de l'action.

Au menu des erreurs à ne pas commettre :
 - Passer des variables en post en pensant les rendre invisibles
 - Authentification en javascript!
 - Clic droit désactivé sur les pages publiques pour qu'on ne puisse pas lire la source des pages (mdr)
 - Même pas de mot de passe pour modifier les annonces! On demande seulement le nom.

Bref, pas une once de sécurité la dedans, la moindre appli web open source est 1000 fois plus sécure.

PS1: Ils recrutent un developpeur : http://www.entreparticuliers.com/partenariats/devWeb.asp

Je rajouterais bien 'rudiments de sécurité Web' dans le profil

PS2: Un petit barbec ce week-end?


PS3: Je vend un base de données email de + de 20 000 vendeurs de bien immobilier, faire offre à dauran qui fera suivre - Non je déconne</description>
		<content:encoded><![CDATA[<p>@Seb: en faisant un petit tour sur le site en question il y a 5 minutes, je viens de trouver un moyen de modifier les annonces en 2 clics, d&#8217;avoir les coordonnées du vendeur, email, facture, etc (mais pas la cb) &#8230;</p>
<p>Une vrai passoire ce site!</p>
<p>Vu comment le site est fait je pense que c&#8217;est un vrai gros chantier pour remettre les données en sécurité et que cela ne se fera pas en un jour ou même une semaine. On comprend bien qu&#8217;ils ne communiquent pas trop la dessus en attendant la correction.</p>
<p>C&#8217;est peut être même parce qu&#8217;ils sont cotés en bourse qu&#8217;ils ne peuvent pas faire ce qu&#8217;il faudrait : couper le site , s&#8217;excuser, corriger et remettre en ligne. On imagine la tronche du cours de l&#8217;action.</p>
<p>Au menu des erreurs à ne pas commettre :<br />
 - Passer des variables en post en pensant les rendre invisibles<br />
 - Authentification en javascript!<br />
 - Clic droit désactivé sur les pages publiques pour qu&#8217;on ne puisse pas lire la source des pages (mdr)<br />
 - Même pas de mot de passe pour modifier les annonces! On demande seulement le nom.</p>
<p>Bref, pas une once de sécurité la dedans, la moindre appli web open source est 1000 fois plus sécure.</p>
<p>PS1: Ils recrutent un developpeur : <a href="http://www.entreparticuliers.com/partenariats/devWeb.asp" onclick="javascript:pageTracker._trackPageview('/outbound/comment/www.entreparticuliers.com');" >http://www.entreparticuliers.com/partenariats/devWeb.asp</a></p>
<p>Je rajouterais bien &#8216;rudiments de sécurité Web&#8217; dans le profil</p>
<p>PS2: Un petit barbec ce week-end?</p>
<p>PS3: Je vend un base de données email de + de 20 000 vendeurs de bien immobilier, faire offre à dauran qui fera suivre - Non je déconne</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Sébastien</title>
		<link>http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1481</link>
		<dc:creator>Sébastien</dc:creator>
		<pubDate>Fri, 28 Mar 2008 16:41:54 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1481</guid>
		<description>Y'a un peu plus de deux mois, une faille permettait de modifier toutes les annonces et a été modifié en quelques jours. Je mets pas le lien on sait jamais :)</description>
		<content:encoded><![CDATA[<p>Y&#8217;a un peu plus de deux mois, une faille permettait de modifier toutes les annonces et a été modifié en quelques jours. Je mets pas le lien on sait jamais :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Arnaud Jeulin</title>
		<link>http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1480</link>
		<dc:creator>Arnaud Jeulin</dc:creator>
		<pubDate>Fri, 28 Mar 2008 16:35:43 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1480</guid>
		<description>Que choisir est au courant.
La page qui donnait le lien n'existe plus, de toute façon je ne souhaite pas que ce soit trop diffusé. Il faut se mettre à la place de ceux qui ont leur numéro en clair sur entreparticuliers.com.</description>
		<content:encoded><![CDATA[<p>Que choisir est au courant.<br />
La page qui donnait le lien n&#8217;existe plus, de toute façon je ne souhaite pas que ce soit trop diffusé. Il faut se mettre à la place de ceux qui ont leur numéro en clair sur entreparticuliers.com.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: ant</title>
		<link>http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1479</link>
		<dc:creator>ant</dc:creator>
		<pubDate>Fri, 28 Mar 2008 16:29:27 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1479</guid>
		<description>@ arnaud Jeulin    Publie le lien du site ou tu l as trouvé , ca va peut etre les faire bouger

en plus si toi t as vu ce lien , d'autres ont pu le voir aussi,  ou peuvent y avoir acces, etc......

il y a deja peut etre eu des problemes avec certaines cartes bleues.

t as contacté le groupent des cartes bancaires?

 DGCCRF
167-177 avenue Joliot-Curie
92013 NANTERRE Cedex

UFC que choisir
Anne-Sophie Stamane
233 boulevard voltaire
75011 paris

Groupement cartes bancaires
Madame WOUAQUET
Washington Plaza
75408 Paris cedex 08

AMF (Autorité des marchés financiers)
17 place de la bourse
75082 Paris cedex 02</description>
		<content:encoded><![CDATA[<p>@ arnaud Jeulin    Publie le lien du site ou tu l as trouvé , ca va peut etre les faire bouger</p>
<p>en plus si toi t as vu ce lien , d&#8217;autres ont pu le voir aussi,  ou peuvent y avoir acces, etc&#8230;&#8230;</p>
<p>il y a deja peut etre eu des problemes avec certaines cartes bleues.</p>
<p>t as contacté le groupent des cartes bancaires?</p>
<p> DGCCRF<br />
167-177 avenue Joliot-Curie<br />
92013 NANTERRE Cedex</p>
<p>UFC que choisir<br />
Anne-Sophie Stamane<br />
233 boulevard voltaire<br />
75011 paris</p>
<p>Groupement cartes bancaires<br />
Madame WOUAQUET<br />
Washington Plaza<br />
75408 Paris cedex 08</p>
<p>AMF (Autorité des marchés financiers)<br />
17 place de la bourse<br />
75082 Paris cedex 02</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Arnaud Jeulin</title>
		<link>http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1477</link>
		<dc:creator>Arnaud Jeulin</dc:creator>
		<pubDate>Fri, 28 Mar 2008 16:16:11 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/213/entreparticulierscom-ne-corrige-pas-ses-failles-de-securite/#comment-1477</guid>
		<description>Il n'y a rien d'insultant de diffamant, pas d'intention de nuire et je ne donne aucun lien. Je publie une copie d'écran de ce que j'ai vu en suivant un lien sur un site.
En plus j'ai prévenu avec un mail et leur formulaire de contact.</description>
		<content:encoded><![CDATA[<p>Il n&#8217;y a rien d&#8217;insultant de diffamant, pas d&#8217;intention de nuire et je ne donne aucun lien. Je publie une copie d&#8217;écran de ce que j&#8217;ai vu en suivant un lien sur un site.<br />
En plus j&#8217;ai prévenu avec un mail et leur formulaire de contact.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
