Archives de l’auteur : Fab

Websites that protects their RSS feed with… a captcha page

I installed the RSS reader FreshRSS on my mutualized OVH hosting, and it turns that some websites (also hosted on OVH, ah ah) protects themselves with HTML captcha pages (instead of the RSS XML). And since FreshRSS is completely a robot and will never solve captcha, it just gives an unclear error. Github ticket.

In the captcha page:

  • [domain name] is protected by Imunify360
  • We have noticed an unusual activity from your IP [REDACTED] and blocked access to this website.

Kubuntu: réinstaller le snap de Firefox et perdre son profil

Sur Kubuntu 22.04, j’ai fait la malheureuse expérience de perdre plusieurs semaines de mon profil Firefox en réinstallant la version snap (maintenant par défaut dans Kubuntu, plutôt qu’une version apt/deb). C’est la première fois que je vois une désinstallation et/ou installation d’une application Linux modifier (et en l’occurrence supprimer) des données situées dans le profil de l’utilisateur. Une première affligeante. Jusqu’à présent, les données utilisateurs vivaient leur propre vie dans /home, et on pouvait réinstaller le système ou en changer tout en gardant ses données.

Comment en suis-je arrivé là?

  • Cela fait plusieurs fois que j’ai une popup système me disant de fermer Firefox pour qu’il se mette à jour. Ce que j’ai fait, sans qu’il ne se passe rien, et sans que je trouve comment lancer la mise à jour. J’avais mis à jour avec « sudo snap refresh firefox » (convivialité médiocre).
  • Je suis tombé sur cette page qui indique comment installer le deb fourni par Mozilla.
  • J’ai désinstallé la version snap, puis voyant les instructions suivantes que je n’avais pas envie d’étudier immédiatement, j’ai renoncé et réinstallé le snap.
  • Et là surprise, si j’ai bien compris cela a supprimé mes données dans « ~/snap/firefox », puis ça a à nouveau fait la migration depuis « ~/.mozilla/firefox ». Bref, je me retrouvais avec de vieilles versions de mes profils. Par chance, mes mots de passe et mon historique sont synchronisés, mais j’ai perdu mes onglets courants et des extensions installées.

Première chantage par e-mail de prétendu vol de données

Sur fond de dégradé rouge, un homme d'environ 50 ans en costume sombre pointe un pistolet-jouet rouge et noir
Attention, dernière sommation avant que je tire avec mon pistolet tout à fait vrai!

Je viens de recevoir un e-mail en anglais « nous avons eu votre mot de passe d’e-mail, ce qui nous a permis de récupérer toutes nos données (e-mails, photos, chat…), bla bla bla, on peut les utiliser contre vous, payez 1.500$ par bitcoin », avec comme expéditeur et destinataire mon nom et prénom, et mon e-mail perso (que j’utilise que pour mes communications perso, par pour les achats/forums/…). Petite frayeur temporaire, mais c’est du pipeau.

  • Je regarde les entêtes de l’e-mail, et en fait lorsque les noms et prénoms ne sont pas spécifiés dans le contenu de l’e-mail, mes clients e-mail (fairEmail sous Android et Thunderbird sous Linux) vont les chercher dans leur carnet d’adresse. Bref, l’e-mail n’est pas si ciblé que ça, l’expéditeur n’a que mon adresse e-mail (sûrement récolté dans le carnet d’adresse d’une connaissance).
  • Le serveur source de l’envoi est au Pakistan, pas le serveur de mon hébergeur d’e-mail. Bref, l’expéditeur n’a pas utilisé mon mot de passe e-mail pour l’envoyer. La vérification SPK a échoué.
  • Le corps de l’e-mail spécifie une adresse bitcoin (1JaSs2bTAYVbj6jaqD5Mjfs8gSLYgvYCrK) soit disant unique, ce qui soit-disant leur permettrait de déterminer immédiatement que je l’ai payé. Avec des moteurs de recherche, je vois que des tas de gens ont reçu le même e-mail avec la même adresse bitcoin.

Bref, c’est de l’arrosage large d’une base d’e-mails récupérée arguant de fausses allégations de pénétration de compte, pas de quoi m’inquiéter.

Matériel proprio, obsolescence informatique et tristesse

Je viens de changer la batterie de mon téléphone, et je me suis dit que je pourrais réutiliser ma tablette Nexus 10 (sortie en 2012) pour lire des articles. Je n’ai pas utilisée depuis des années, et elle ne s’allume plus. Changer la batterie coûterait 40€ (sans garantie de succès) et la dernière version d’OS (y compris alternatifs) est antédiluvienne.

Je vois un point commun avec mon mini ordinateur Odroid (et les téléphones en général): ils sont basés sur du matériel dont les pilotes ne sont disponibles que sous la forme de logiciels propriétaires, ce que fait qu’une fois que les mises-à-jour logicielles officielles s’arrêtent les versions communautaires (ex: LineagoOS) finissent par s’arrêter également. Et donc on a le choix entre rester sur une version ante-diluvienne (avec des problèmes de sécurité, des versions de programmes obsolètes et certains ne pouvant être mis à jour) ou devoir changer de matériel. Si le matériel était plus ouvert (comme nombres de composants pour PC), ça augmenterait radicalement la durée de vie des produits. Et donc faute de cela, ma tablette est maintenant un déchet électronique.

Ces apps Android qui ne marchent pas avec un VPN

Ça fait la deuxième application Android qui a un problème avec un VPN.

  • La première est l’infâme SNCF Connect, dont on ne peut pas passer l’écran d’accueil (qui a la bannière de choix de cookies RGPD) si le filtrage de personalDNSfilter (ou Blokada) est activé. Il faudra donc désactiver le filtrage à la première exécution.
  • Avec Arte TV (version 5.28.3), les différentes pages affichent « Aucune connexion Internet » si personalDNSfilter, Blokada ou même Wireguard est activé.
    Solution pour personalDNSfilter: soit le fermer complètement, soit le mettre en « Mode proxy DNS sans VPN local ».

Kubuntu 20.10 à 21.10 : réinstallation partielle

Il était temps de passer ma Kubuntu 20.10 à une version plus récente, étant donné qu’il y a une faille d’élévation de privilège dans polkit/pkexec (CVE-2021-4034) et qu’il n’y a plus de patch pour Kubuntu 20.10 (plus supporté). Et là j’ai découvert que ce n’était plus possible officiellement de passer de Kubuntu 20.10 (groovy) à 21.10 (impish) même indirectement (via la 21.04), sauf à tenter de mettre à jour tous les paquets (pas sûr que ça marche). Donc je suis parti pour une réinstallation.

Continuer la lecture

La Poste: accusé de réception pas garanti, service Réclamations fantoche

Photo d'un androïde jaune avec des yeux ronds et une bouche apathique, portant un casque audio, sur un fond flou de bureau
« La Poste bonjour, que puis-je faire pour ne pas répondre à votre demande et échapper à notre responsabilité? »

Certaines démarches réclament d’envoyer une lettre recommandée avec accusé de réception avec accusé de réception afin d’avoir la preuve juridique que l’interlocuteur l’a reçue (et donc ne puisse pas prétendre n’avoir reçu aucune demande). Comme la lettre peut être assurée, cela laisse supposer que l’on a la garantie soit d’avoir l’accusé de réception, soit l’indemnisation. Et bien non.

Il m’est arrivé qu’une telle lettre soit reconnue comme arrivée par le système de suivi de la Poste, mais de ne jamais recevoir l’accusé de réception, et suite à cela il m’a été impossible d’obtenir indemnisation.

Continuer la lecture

L’UNHCR ne supprime pas mon numéro de téléphone… et m’appelle.

Mauvaise pratique d’ONG: appeler les gens au téléphone, et ne pas gérer la suppression informatique du dit numéro.

J’avais fait par le passé un don (défiscalisé) au Haut Commissariat des Nations unies pour les réfugiés. Dans le formulaire, j’avais indiqué mon numéro de portable. Plus tard, j’ai reçu un appel (un enregistrement!) me demandant d’aider pour les réfugiés afghans. Si la situation m’interpelle, je n’aime pas le spam, et pire encore le spam téléphonique par des robots (l’arme des pires télé-marketeurs et arnaqueurs).

Dans leurs e-mails d’information, je trouve en bas un lien « Vos données », j’y trouve mon numéro et le supprime.

Plus tard, je reçois un appel de l’UNHCR (par un humain cette fois). Je lui indique, un peu énervé, que je ne désire pas être appelé et que j’avais supprimé mon numéro de téléphone de leur base.

Plus tard, par curiosité, je regarde si dans le lien « Vos données » mon numéro y apparaît. Le doute m’envahit: peut-être que j’avais fait une erreur de manip? Peut-être qu’il y avait eu un problème réseau passager. Je supprime donc mon numéro à nouveau. Cette fois je m’assure de ré-ouvrir le lien pour vérifier qu’il a disparu. J’ouvre les liens dans leurs autres e-mails: le numéro n’est plus là.

Quelques jours plus tard, je regarde à nouveau: mon numéro est de retour! Je vais le changer pour le numéro de l’UNHCR (en espérant qu’il soit sauvé). Je leur ai donc écrit (frapa@unhcr.org) pour demander la suppression de mes données (RGPD) et leur ai fait part de mon mécontentement.

Conclusions:

  • Leur système d’information est moisi (ou alors est-ce à dessein?).
  • Ils sont aussi pressants que des commerciaux qui doivent remplir leurs objectifs de ventes. Je comprends bien que la situation des réfugiés afghans est grave, mais ces méthodes agissent pour moi comme un repoussoir. Comme il y a d’autres ONG à qui donner pour cette crise (MSF, Action contre la faim…), je choisis le moratoire sur l’UNHCR.

Ces sites web qui rejettent les internautes d’OVH

OVH est tristement connu pour héberger certains spammeurs. Certains sites web rejettent les requêtes venant des adresses IP d’OVH pour éviter demandes malicieuses automatisées, mais cela est parfois mal configuré: au lieu de rejeter uniquement les IP de la partie hébergement d’OVH (AS16276), ils rejettent aussi celles de la partie télécoms d’OVH (AS35540). Donc:

  • Par le passé je ne pouvais pas modifier Wikipédia en IPv6 (apparemment les adresses IPv6 devaient être mal déclarées).
  • Je ne peux pas consulter rateyourmusic.com (page de refus générique). Pas de réponse pour un déblocage.
  • Le site du vendeur de chaussure Veja s’est fait pirater et ils demandent à leurs clients de changer de mot de passe. Mes tentatives étaient rejetées (message d’erreur: trop de tentatives de changement, veuillez réessayer plus tard ou nous contacter par e-mail). En fait, cela fonctionne depuis mon accès 4G, et donc ils rejettent toutes les tentatives faites depuis OVH.
  • Fnac.com rejette l’ajout d’e-carte. Après avoir rempli le numéro et le code PIN de la carte et après avoir cliqué sur le bouton « Ajouter », visuellement rien ne se passe. En fait, dans les outils développeur du navigateur, je peux voir qu’il y a eu une requête Ajax contenant ces codes et une réponse 403 (Forbiden) qui a pour corps de texte de l’HTML (dont le code laisse penser qu’il veut afficher un CAPTCHA).
    Le site n’a pas de formulaire ou d’e-mail pour signaler les problèmes techniques. Ai-je envie d’appeler le support client pour leur parler de plage IP et de JavaScript? Non!
    Contournement (triste) si vous avez un forfait mobile et un téléphone qui permet le partage en Wi-Fi: quand vous êtes sur la page de paiement, basculez sur le wi-fi de votre téléphone juste pour ajouter l’e-carte. Une fois celle-ci accepter, vous pouvez repasser à votre réseau (filaire ou wi-fi) normal.