Bienvenue sur PEBKAC.fr, le site qui recense les anecdotes où l’on se moque des utilisateurs ne maîtrisant pas l’outil informatique. PEBKAC est un acronyme signifiant « Problem Exists Between Keyboard And Chair ».
Le problème se situe entre la chaise et le clavier : soumettez vos histoires, donnez votre avis !
Ce site n'est pas le site original pebkac.fr. Je publie ici la liste des PEBKAC que j'ai pu sauvegarder avant que le site original ne soit mis hors ligne.
Jusqu'à il y a un certain temps, sur l'écran de connexion du webmail de notre école, lorsque l'on saisissait un identifiant ou un mot de passe incorrect, on avait comme on pouvait s'y attendre un message d'erreur classique.

Seulement, lorsque l'identifiant n'était pas enregistré dans la base, on voyait en plus le champ de saisie de l'identifiant qui affichait des caractères rouges. Pratique pour deviner tous les identifiant enregistrés.

Oh, et c'est le même webmail qui demande à chaque déconnexion de bien fermer son navigateur. PEBKAC.
PEBKAC #8149 proposé par Gné? le 12/07/2013 | 27 commentaires | 👍🏽 👎🏽 +79
En quoi c'est une énorme faille que de savoir que le compte kevin_trololol_du_93 existe sur ce serveur ?
Commentaire #101524 écrit par Link le 12/07/2013 à 08h46 | 👍🏽 👎🏽
Bah, dans le cadre d'un couple login / mot de passe nécessaire pour se connecter, connaitre le login revient à connaître 50% des informations nécessaires pour se connecter sur le compte de quelqu'un d'autre.

Ce n'est pas énorme, mais ce n'est pas rien non plus.
Commentaire #101529 écrit par anon le 12/07/2013 à 09h16 | 👍🏽 👎🏽
Hum, je n'ai pas bien compris cette histoire de caractères rouges. Captain ?
Commentaire #101530 écrit par mini le 12/07/2013 à 09h17 | 👍🏽 👎🏽
Certains sites, lorsqu'ils te refusent l'accès, te pré-remplissent le champ login avec le login que tu viens de saisir.

D'après ce que je comprends, dans le cas présent, le login est écrit en rouge lorsque le login n'existe pas dans la base.
Commentaire #101531 écrit par Androc le 12/07/2013 à 09h20 | 👍🏽 👎🏽
Je suis l'avis de Link.
J'ajouterai que si c'est le webmail de l'école, il s'agit d'un service interne de messagerie. Les comptes ont alors très probablement le même formalisme (genre prenom.nom ou p.nom etc...). Par conséquent, si on connaît l'individu, on connaît alors son login. Le champ en rouge a alors une utilité : se rendre compte d'une erreur de frappe immédiatement.
Commentaire #101532 écrit par val070 le 12/07/2013 à 09h22 | 👍🏽 👎🏽
Donc ceci ne permet pas de connaître les logins existants, seulement ceux qui n'existent pas, exact ?
Il faut avoir de la chance pour en obtenir un.
Commentaire #101533 écrit par mini le 12/07/2013 à 09h30 | 👍🏽 👎🏽
Tu as peut être 50% des informations, mais ce n'est pas pour autant que tu as fait 50% du travail.
Tu peux trouver l'identifiant avec une bruteforce par dictionnaire de nom/prénoms. En essayant par exemple 1 million de combinaisons, tu en auras un paquet de valides.

Une fois que tu connais un identifiant, tu vas à nouveau faire une bruteforce, cette fois avec des possibilités infiniment plus étendues.

En considérant qu'il n'y ait aucune limitation des requêtes, et que tu trouves finalement le mot de passe du compte madeleine.michu, tu peux faire quoi ? C'est un webmail de lycée, donc dans le meilleur des cas, tu pourras récupérer son dernier devoir de math, ou ses cours d'histoire-géo. Et si t'es vraiment un vilain hacker, tu pourras changer son mot de passe. Faut vraiment avoir du temps à perdre…
Commentaire #101535 écrit par Link le 12/07/2013 à 09h31 | 👍🏽 👎🏽
Meuh non voyons, toutes les photos et vidéos sexy que la jeune et dévergondée Madelaine envoyait à son petit copain :o
Accéder à une boîte email privée n'est JAMAIS une bonne idée.
Commentaire #101544 écrit par mini le 12/07/2013 à 10h01 | 👍🏽 👎🏽
Elle le fera avec son adresse msn ou facebook, pas avec celle de son lycée.
Commentaire #101545 écrit par Link le 12/07/2013 à 10h10 | 👍🏽 👎🏽
Heu c'est un serveur mail je vous rappelle qu'il te répond quand le mail n'est pas attribué.
Si le login est le préfixe du mail ...

Puis en même temps ce n'est que le serveur mail d'un lycée...
Qui voudrait le pirater à part les lycéens ?
Commentaire #101546 écrit par but2ene le 12/07/2013 à 10h17 | 👍🏽 👎🏽
Si on trouve des gens capables de surfer sur des sites porno ET d'en stocker sur le pc de boulot ... plus rien n'est impossible.
Commentaire #101550 écrit par mini le 12/07/2013 à 10h25 | 👍🏽 👎🏽
Depuis quant un login est secret?
Ou alors TOUT les sites/programmes qui demandent un login+mot de passe sont des PEBKAC, vu que seul la saisie du champ mdp est masqué.
Et les sites genre forums sont des még-PEBKAC, vu que le login est carrément affiché dès qu'un utilisateur met un commentaire.

<ironie>Heureusement, vous ne devinerez jamais mon login de pebkac.fr.</ironie>
Commentaire #101572 écrit par Shirluban le 12/07/2013 à 13h17 | 👍🏽 👎🏽
"Depuis quant un login est secret?"

Sur pas mal de MMO par exemple, c'est le cas. Le compte de jeu sert également à se connecter sur un forum lié au jeu, et à l'inscription, il est demandé d'entrer un pseudo qui sera public et un login qui ne sera connu que du détenteur du compte, et la plupart du temps, il est obligatoire que le pseudo et le login soient différents.
Commentaire #101574 écrit par XerpuS le 12/07/2013 à 13h35 | 👍🏽 👎🏽
Voilà. Et mine de rien, ça aide pas mal à lutter contre les hacks de compte, cette petite manip.
Commentaire #101579 écrit par anon le 12/07/2013 à 14h09 | 👍🏽 👎🏽
J'ai plutôt l'impression qu'il n'affiche en rouge que les caractères erronés. Du coup c'est possible.
Commentaire #101584 écrit par Noname le 12/07/2013 à 15h08 | 👍🏽 👎🏽
Heu... Shirluban ?

S'enfuit, mais se fait mâchonner par le Poney !
Commentaire #101587 écrit par Aaargh!!! le 12/07/2013 à 16h00 | 👍🏽 👎🏽
si j'ai bien relu le PEBKAC, seulement les caractères du login posant problèmes sont en rouge : les autres sont en noir.... je crois que c'est là le soucis.
Commentaire #101589 écrit par nonolelion le 12/07/2013 à 16h14 | 👍🏽 👎🏽
La page de connexion aurait été codée par l'équipe de Motus ?
Commentaire #101591 écrit par Link le 12/07/2013 à 16h18 | 👍🏽 👎🏽
Le problème c'est que sur les MMO il est plus facile de phisher que de hacker les comptes...
Commentaire #101600 écrit par Acorah le 12/07/2013 à 17h17 | 👍🏽 👎🏽
C'est pas vraiment un lycée, c'est plutôt une école d'ingé qui utilise le même webmail que d'autres écoles rattachées à une même université. Donc un peu plus gros qu'un lycée.

D'ailleurs je crois que ce webmail t'es aussi familier si j'en crois ton pebkac #5791
Commentaire #101621 écrit par Gné? le 12/07/2013 à 18h10 | 👍🏽 👎🏽
ah désolé, :%s/lycée/école/g et :%s/lycéen/étudiants/g
J'étais resté dans les précédent pebkac ;)

Si c'est la même université que moi, ce webmail m'a craché un 403 pendant bien 10 mois ;)
Puis, cette université dipose d'un annuaire donnant les login donc ...
Commentaire #101626 écrit par but2ene le 12/07/2013 à 18h21 | 👍🏽 👎🏽
Sauf que le couple identifiant/mot de passe est rattaché à la plupart des services administratifs de l'école, dont les accès à l'intranet et aux informations personnelles, rendus de certains devoirs... Dans tous les cas je préférerais éviter de laisser ces informations à quelqu'un d'autre.
Commentaire #101627 écrit par Gné? le 12/07/2013 à 18h21 | 👍🏽 👎🏽
Bon j'avoue avoir été un peu trop dramatique en rédigeant ce pebkac.

Link et val ont raison dans le fond, l'identifiant n'est pas difficile à trouver si on connaît la nomenclature des identifiants et le nom de la personne dont on veut accéder au compte. Encore faut-il connaître la nomenclature, elle n'est pas si facile à trouver pour un externe, c'est pas le classique nom.prénom, même si c'est pas beaucoup plus compliqué. Et puis il reste encore à trouver le mot de passe, mais ce n'est pas l'objet du pebkac.

Ce que je critiquais surtout, mais que je n'ai pas vraiment précisé, c'est que ce fonctionnement était soit une erreur, soit franchement mal pensé parce que le message d'erreur était un habituel "votre couple identifiant/mot de passe n'ont pas permis de vous identifier". Pourquoi cacher le fait que l'erreur concerne le login tout en colorant le champ login en rouge ?
Commentaire #101634 écrit par Gné? le 12/07/2013 à 18h34 | 👍🏽 👎🏽
@Noname en fait non, c'est bien la version de Androc.

@mini ça suffit au moins de savoir que le login que l'on essaie de cracker n'est pas un faux.
Et puis, on pourrait très bien imaginer un script qui teste la couleur des caractères afin de tester tous les identifiants par bruteforce. Comment ça, je fais mon parano ?
Commentaire #101639 écrit par Gné? le 12/07/2013 à 18h42 | 👍🏽 👎🏽
nope, c'est le login entier qui est rouge.

Je viens d'expliquer tout ça un peu plus haut.
Commentaire #101641 écrit par Gné? le 12/07/2013 à 18h44 | 👍🏽 👎🏽
J'ajoute aussi que depuis les changements importants dans l'université dont on dépend, on se connecte depuis un nouveau portail à peu près similaire à l'ancien, et ce problème (ou cette fonctionnalité selon les interprétations) n'y est plus présent. Ce qui appuie ma version.
Commentaire #101643 écrit par Gné? le 12/07/2013 à 18h53 | 👍🏽 👎🏽
Les best-practices de sécurité sont de donner un minimum d'information sur l'existence ou non d'un utilisateur. Certes tous les sites n'ont pas besoin de respecter les best-practices à la lettre car les besoins de sécurité ne sont pas partout pareils, mais ceux qui pensent faire les malins en disant que ca ne sert à rien feraient sans doute bien de se renseigner...
Commentaire #102923 écrit par Bartdude le 22/07/2013 à 17h14 | 👍🏽 👎🏽