Il y a quelque temps, je me suis baladé sur le site du PLM (Product Life Management) de mon client. En modifiant le contenu de l'adresse du navigateur, j'ai pu explorer toute l'arborescence, afficher le contenu des templates, trouver quelques mots de passe de démons ayant accès à toute la base de données, et autres joyeusetés.
Je préviens l'« application owner » (c'est son titre, grosse société du CAC40 oblige) de ma découverte. Il m'a simplement répondu que ce j'ai découvert était impossible, car en 5 ans personne n'avait remonté cette information. Bref, c'est tout sauf une faille de sécurité.
Je me suis donc rendu sur le site de l'éditeur, et j'ai exposé le problème. Le mois suivant, la version du PLM a pris une révision, et l'affichage du contenu des répertoires du PLM n'était plus possible… Et j'ai eu un e-mail de remerciement de cet « application owner ». PEBKAC.