#1 Le 03/04/2008, à 20:34
- Pacifick_FR42
Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Bonjour à tous !
Tout est dans le titre..
En effet, dans le répertoire /$HOME/.purple/accounts.xml, le mot de passe est afficher en clair !!
Pour AMSN, meme profile, mais là le mot de passe est crypter... hummm... est-ce que quelqu'un sait si c'est "facile" à décrypter ? ou bien est-ce assez sécurisé ?
Dernière modification par Pacifick_FR42 (Le 04/04/2008, à 05:12)
Hors ligne
#2 Le 03/04/2008, à 21:24
- Pacifick_FR42
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
J'aimerai connaître votre avis
Hors ligne
#3 Le 03/04/2008, à 22:46
- Pacifick_FR42
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Petit up
Hors ligne
#4 Le 04/04/2008, à 07:35
- Hoper
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Meme si ce n'estp pas super propre de la part de l'auteur de laisser le mot de passe en clair, ce n'est pas vraiment un probleme. J'imagine que les droits de ce fichiers de configuration sont plutot erstrictif, et que toi seul y a accès en lecture. Donc bein ... voila... il n'y a que toi qui est censé pouvoir ouvrir ce fichier.
Mes tutos et coups de gueule :
http://hoper.dnsalias.net/atdc/
Mastodon: @hoper@framapiaf.org
Hors ligne
#5 Le 04/04/2008, à 12:37
- Pacifick_FR42
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Si la machine est multi-user n'importe quel autres user peux accéder à ce fichier... Non, niveau sécuriter, c'est juste.... ridicule... Et le plus bête dans l'histoire, c'est que Pidgin est "fournit" par défault dans Ubuntu.
Linux à la réputation d'être sécuriser... ce n'est pas le cas, je trouve cela dommage.
Hors ligne
#6 Le 04/04/2008, à 12:53
- 3po
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
C'est comme les mots de passes stockés par Firefox, si tu as accès en lecture aux fichiers du profil (signons2.txt et key3.db) tu les recopies dans un nouveau profil à toi et tu as accès à tous les mots de passe dans les options.
Je crois qu'il faudrait que tous les mots de passe soient gérés par GnuGP ou un truc du genre pour que les mots de passe soient protégés par le système.
Hors ligne
#7 Le 04/04/2008, à 13:01
- Hoper
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Si la machine est multi-user n'importe quel autres user peux accéder à ce fichier...
Bein non justement...
essaye de créer un utilisateur toto, tu verra qu'il ne pourra PAS lire ce fichier, et donc voir ton mot de passe.
Après, on est bien d'accord sur le fait qu'on ne peut pas protegerer une machine contre des utilisateurs "locaux", donc effectivement, rien n'empechera jamais les membres de ta famille de faire quoi que ce soit sur le pc, mais cela n'est pas un trou de sécurité, c'est inevitable quel que soit la machine et quelque soit l'OS.
Par contre, en utilisation multi-utilisateur "réseau", les droits d'accès aux fichiers suffisent.
Mes tutos et coups de gueule :
http://hoper.dnsalias.net/atdc/
Mastodon: @hoper@framapiaf.org
Hors ligne
#8 Le 04/04/2008, à 16:00
- Pacifick_FR42
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Si je crée un Utilisateur TOTO, je n'aurais aucun mal à accéder à l'ensemble de ses fichier ! (sudo)
Cela dit, ce que je trouve anormal, c'est d'avoir le mot de passe en claire, il aurait été "un peu" judicieux de le crypter (comme amsn), par contre, je maitrise assez mal les possibilité de restriction de la commande sudo, il y à peut-etre quelque chose à creuser dans ce sens... le but, étant qu'un membre d'une famille ne puisse en aucun cas accéder aux autres users...
Hors ligne
#9 Le 04/04/2008, à 16:40
- marcounet
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Par défaut, seul le premier utilisateur créé (donc celui qui a installé le système) a accès à la commande SUDO, les autres ne le peuvent pas, tu dois les ajouter toi-même.
Mais je crois aussi que par défaut les fichiers d'un utilisateur sont accessibles en lecture mais pas en écriture, mais le fichier "accounts.xml" de Pidgin n'est lisible que par son propriétaire, je viens de vérifier sur ma machine et un autre user ne peut pas le lire, même pas entrer dans le répertoire .purple...
Donc c'est pas un problème qu'il soit écrit en clair !!!
On peut aussi éviter de cocher la case "mémoriser le mot de passe" dans Pidgin et on le tape à chaque connexion, c'est pas si terrible...
Marcounet des Brumes
Hors ligne
#10 Le 04/04/2008, à 18:15
- Pacifick_FR42
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
nan nan, quelque soir l'user que j'utilise, j'ai accés à la commande sudo.
Je ne dis pas que c'est terrible, je dis juste que c'est pas logique, un mot de passe n'est pas sencé etre en clair dans un fichier... c'est tout.
Bon, ducoup, j'ai désinstallé Pidgin au profit de amsn, je test au emesene, qui à l'ai d'ètre sympa...
Cela dit, effictivement, décocher la Case ce souvenir de mot de passe, est aussi une bonne précaution
Hors ligne
#11 Le 04/04/2008, à 19:33
- marcounet
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Alors c'est que tous tes users font partie du groupe admin.
Sinon ils n'ont pas accès à sudo.
Ou alors tu les as rajoutés directement dans ton fichier /etc/sudoers
Sinon je vois pas comment !
Et pour une fois je suis sûr de ce que je dis !
Marcounet des Brumes
Hors ligne
#12 Le 04/04/2008, à 19:56
- Pacifick_FR42
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Ben, à vrait dire, je ne sais pas trop, habituellement, quant je rajoute un user, j'utilise la commande adduser.
Cela dit, je maitrise trés mal tous ça... les users, groups, je vais me documenter là-dessus, merci pour tes infos
Hors ligne
#13 Le 04/04/2008, à 19:59
- winael
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
J'ai fait le test de mon coté.
Je suis le seul admin donc moi seul connait le mot de passe pour sudo
et effectivement nous n'avons pas les droit pour lire le dossier ./purple
Parcontre je trouve aussi cela dangereux ces mots de passes en clair. Car on peut imaginer par ex l'utilisation de pidgin dans un etablissement scolaire avec des postes en libre service. Si une faille permet à un utilisateur averti de passer en root, il sera alors capable de lire le mot de passe de tout le monde (pour rappel topic du 11/02 http://forum.ubuntu-fr.org/viewtopic.php?id=190583).
Faut ptete remonter l'info :s hop un coup de brainstorm héhé
Libre, non pas comme dans entrée libre, mais comme dans Liberté
(Bouyop)Mon PC c 1 MAC boulet ! G pas windows, donc je pe pas intaller linux !
(pankkake) Windows VISTA : Virus, Infections, Spyware, Trojans, Adware.
OPEN your mind, you'll discover a FREE world
Hors ligne
#14 Le 04/04/2008, à 20:02
- poupoul2
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
J'ai découvert le même genre de problème avec mail-notification: Les MDP des boites mails sont stockés en clair. Pas top...
#15 Le 04/04/2008, à 20:15
- Pacifick_FR42
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
La commande sudo (chez moi) demande le mots de passe users, jamais le mots de passe root (comme fedora ou debian)... ???
Merci poupoul2 pour l'info mais les MSP sont stocké ou exactement ?
Hors ligne
#16 Le 04/04/2008, à 20:30
- marcounet
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
C'est vrai qu'en cas de faille c'est un problème...
Je vois parfois des mises à jour pour des failles grâce auxquelles un utilisateur peut passer en root. Y'a eu une grosse faille du noyau récemment (le 2.6.18 ???)
De plus, avec un accès physique à la machine, il suffirait de booter avec un autre système dans lequel on est root (sur un cd ??? une clé usb ???) pour pouvoir lire tous les fichiers de n'importe qui, ai-je raison ?
Marcounet des Brumes
Hors ligne
#17 Le 04/04/2008, à 20:32
- Pacifick_FR42
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Je crois que oui... tu as surement raison
Hors ligne
#18 Le 04/04/2008, à 20:50
- poupoul2
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Merci poupoul2 pour l'info mais les MSP sont stocké ou exactement ?
Dans le fichier de config xml sous /home/user/.gnome2/mail-notification
Chez, moi, pour 2 boites en pop et une gmail, il n'y a aucun doute. Le développeur m'a confirmé que c'était corrigé dans une version ultérieure, qui utilise le gestionnaire de trousseau
Dernière modification par poupoul2 (Le 04/04/2008, à 20:54)
#19 Le 04/04/2008, à 21:18
- Pacifick_FR42
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Curieux je n'ai pas ce fichier (mail-notification) j'utilisais Evolution, ensuite Thundrbird, et maintenant Kmail...
J'ai bien trouvé un fichier /.gnome2_private/evolution dans lequel ce trouve les paramètre pop, mais le MDP est crypté
Hors ligne
#20 Le 04/04/2008, à 21:21
- poupoul2
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
mail-notification est indépendant de ton client mail. C'est une applet qui vérifie la présence de mails dans tes boites, en interrogeant le serveur. S'il y a courrier, il y a icone qui te permet de lancer ton client pour consulter tes mails.
Donc si tu ne l'utilises pas, il n'y a pas de risque
#21 Le 04/04/2008, à 21:27
- Pacifick_FR42
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Ok, vive les gadgets !
Dernière modification par Pacifick_FR42 (Le 04/04/2008, à 21:27)
Hors ligne
#22 Le 05/04/2008, à 00:27
- winael
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Pidgin master password
Written by rumli the 15 Mar 08 at 14:08. Category: Internet & Networking. New
Pidgin stores passwords in a plain-text file, and it doesn't look like that is going to change any time soon. (See http://developer.pidgin.im/wiki/PlainTextPasswords)I am very uncomfortable with storing my Google accounts passwords (for Google Talk) in plain text. Is it possible to make a Pidgin plugin available from apt that would allow for passwords to be encrypted on disk by a master password, similar to Firefox and Thunderbird?
Dernière modification par winael (Le 05/04/2008, à 00:33)
Libre, non pas comme dans entrée libre, mais comme dans Liberté
(Bouyop)Mon PC c 1 MAC boulet ! G pas windows, donc je pe pas intaller linux !
(pankkake) Windows VISTA : Virus, Infections, Spyware, Trojans, Adware.
OPEN your mind, you'll discover a FREE world
Hors ligne
#23 Le 05/04/2008, à 00:38
- Pacifick_FR42
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
C'est bien... mais ici, c'est un Forum francophonne... heu... donc, la coutume veut que l'on cause le ... français
Ce serai cool pour moi (et les autres) de nous traduire brièvement ce que tu as voulue dire...
Hors ligne
#24 Le 05/04/2008, à 12:51
- winael
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Lol je fais juste référence a une des idées posées sur Ubuntu Brainstorm (qui n'est pas de moi... ) Visiblement d'autres personnes ont constaté la même anomalie que toi. Je vais essayer de traduire :
Pidgin enregistre les mots de passe en clair et visiblement cela ne va pas changer de si tôt (voir http://developer.pidgin.im/wiki/PlainTextPasswords)
Cela me rend plutôt mal à l'aise avec l'idée d'enregistrer mes mots de passe des mes comptes Google (pour Gtalk) en clair. Serait-il possible de rendre disponible sur les serveur apt un plugin Pidgin qui puisse crypter tous les mots de passe de pidgin sur le disque dur, par un mot de passe maître, comme le fond firefox et thunderbird ?
J'espère que ca vous va comme traduction ^^
Libre, non pas comme dans entrée libre, mais comme dans Liberté
(Bouyop)Mon PC c 1 MAC boulet ! G pas windows, donc je pe pas intaller linux !
(pankkake) Windows VISTA : Virus, Infections, Spyware, Trojans, Adware.
OPEN your mind, you'll discover a FREE world
Hors ligne
#25 Le 06/04/2008, à 03:43
- Pacifick_FR42
Re : Pidgin Mot de passe en clair dans /.purple/accounts.xml...
Ok, mercie bcp !
Ben pour ma part, je n'aime pas trop me casser la tete... donc : amsn.
Par contre, je teste ausi emessen... je ne trouve pas ses fichiers de config... si quelqu'un à une idée ?
Hors ligne