Introduction
Un utilisateur de Namecheap a révélé une faille de sécurité majeure dans la politique de gestion des comptes de l'entreprise. Après 13 ans de fidélité, son compte a été transféré à un tiers non vérifié suite à une simple demande téléphonique.
Contexte technique
Le problème a commencé lorsque le nouveau responsable d'un club étudiant a tenté de modifier les paramètres DNS d'un domaine enregistré sous le nom de l'utilisateur. Ce dernier ayant payé pour le domaine et l'ayant enregistré sous son nom, adresse et numéro de téléphone, le club a découvert que le domaine était hébergé chez Namecheap et a initié une réinitialisation du mot de passe en utilisant le nom de domaine. L'utilisateur a reçu un e-mail de réinitialisation du mot de passe et a immédiatement ouvert un ticket de support pour signaler qu'il n'avait pas initié cette demande.
Faille de sécurité
Malgré la vérification de l'identité de l'utilisateur par Namecheap, le nouveau responsable du club a réussi à convaincre le support technique que le domaine enregistré sous le nom de l'utilisateur appartenait en réalité au club. Sans aucune vérification ni validation, Namecheap a modifié le mot de passe de l'utilisateur et a changé l'adresse e-mail associée à son compte. Cette faille de sécurité permet à un tiers de prendre le contrôle d'un compte Namecheap simplement en demandant accès de manière polie.
Implications et limites
Cette faille de sécurité est particulièrement préoccupante, car elle permet à un tiers de prendre le contrôle d'un compte sans aucune vérification. L'utilisateur a déjà transféré une douzaine de ses domaines les plus critiques hors de Namecheap en raison de cette vulnérabilité. Il est essentiel pour les utilisateurs de Namecheap de prendre des mesures pour protéger leurs comptes et de surveiller de près les activités de leur compte pour éviter toute prise de contrôle non autorisée.