Forum d’Ubuntu piraté : 2 millions d’utilisateurs concernés, les mots de passe épargnés
Une paille
Le 18 juillet 2016 à 13h00
3 min
Internet
Internet
Canonical explique que le forum d'Ubtuntu a été victime d'une faille de sécurité à cause d'un module qui n'avait pas été mis à jour. Des données personnelles de deux millions d'utilisateurs sont dans la nature, mais pas les mots de passe en clair.
Le 14 juillet, Canonical a été informé que des pirates revendiquaient avoir récupéré des informations provenant de la base de données de son forum. Après investigation, il s'avère que c'était bel et bien le cas. Dans un billet de blog, la société s'explique.
Une brèche par injection SQL, identifiants, emails et adresses IP dans la nature
La faille se cachait dans l'extension Forumrunner de vBulletin qui était vulnérable à une attaque par injection SQL. « Cela donnait aux attaquants la possibilité de lire toutes les tables, mais nous croyons qu'ils n'ont accédé qu'à la table 'user' » indique Canonical.
Ils ont ainsi récupéré une « portion » des données concernant tout de même deux millions d'utilisateurs. Il est question des noms d'utilisateurs, des adresses email ainsi que des adresses IP correspondantes. On retrouve également des mots de passe, mais il ne s'agit que d'une chaine aléatoire (qui est en plus hachée et salée) renvoyée par le SSO Ubuntu utilisé pour établir la connexion.
Des mesures pour éviter que cela ne se reproduise
« Nous savons que l'attaquant n'a pas pu avoir accès aux vrais mots de passe des utilisateurs » affirme Ubuntu... qui ne donne par contre aucun détail sur les algorithmes utilisés, il faut donc la croire sur parole. La société ajoute que les systèmes de mises à jour ainsi que les dépôts où se trouvent le code d'Ubuntu n'ont pas été violés. De plus, elle « pense » que les pirates n'ont pas pu écrire d'informations dans ses bases de données. De manière générale, aucun autre service ne semble avoir été touché.
Bien évidemment, les serveurs et vBulletin ont été mis à jour avec l'application des derniers patchs de sécurité. Un firewall supplémentaire a été installé (ModSecurity) et une surveillance accrue instaurée afin de vérifier que les mises à jour de sécurité de vBulletin sont correctement appliquées. Par sécurité, l'ensemble des mots de passe a été réinitialisé.
Dans tous les cas, les risques sont toujours les mêmes dans cette situation : une attaque par phishing où un pirate essaye de se faire passer pour Ubuntu afin de récupérer des données personnelles. Quoi qu'il en soit, cette affaire est également l'occasion de rappeler, une fois encore, l'importance des mises à jour et de les effectuer rapidement lorsqu'elles touchent à la sécurité.
Forum d’Ubuntu piraté : 2 millions d’utilisateurs concernés, les mots de passe épargnés
-
Une brèche par injection SQL, identifiants, emails et adresses IP dans la nature
-
Des mesures pour éviter que cela ne se reproduise
Commentaires (29)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 18/07/2016 à 13h03
Ah ça m’avais manqué ce genre de news. " />
Le 18/07/2016 à 15h07
Le 18/07/2016 à 16h02
Le 18/07/2016 à 18h59
Genre il y a 2 millions d’inscrit dans les forums Ubuntu. On sait bien que les Linuxiens ça existe pas en vrai.
A tous les coups ce sont des comptes créé par des robots exploitants d’autres failles dans le formulaire d’inscription …
Le 18/07/2016 à 20h03
Le 19/07/2016 à 04h14
Tu as cet article : http://forums.phpbb-fr.com/documentation/divers/forums-et-vie-privee-a91-view.ht…
Le 19/07/2016 à 07h21
Plusieurs choses:
Le 19/07/2016 à 07h57
" /> " />" />
Le 19/07/2016 à 08h41
Le 19/07/2016 à 11h49
Le 19/07/2016 à 12h06
En même temps, ils n’ont qu’à pas utiliser vBulletin (logiciel propriétaire). " />
Le 19/07/2016 à 12h08
Le 19/07/2016 à 13h57
Pareil " />
Quoiqu’il est si souvent en carafe que ça limite le risque de piratage " />
Le 18/07/2016 à 13h10
La preuve que Linux c’est plein de failles :/
Personne n’a encore réussi à pirater Technet de MS
" />
Le 18/07/2016 à 13h14
Ou qu’il n’y a aucun challenge à le faire " />
" />
Le 18/07/2016 à 13h15
ou les pirates ont honte de dire qu’ils l’ont fait " />
Le 18/07/2016 à 13h24
Le 18/07/2016 à 13h27
Ouf, j’ai cru que c’était le forum francophone " />
Le 18/07/2016 à 13h29
C’est difficile de chiffrer les données personnelles sur le serveur ?
Le 18/07/2016 à 13h29
Ca devient une maladie ces boites qui ne sont pas capables de garantir la sécurité des données de leurs clients/utilisateurs :(.
Le 18/07/2016 à 13h40
Le 18/07/2016 à 13h48
Ils n’ont pas fait apt-get update && apt-get upgrade sur leur serveur ?
Ils n’ont pas cloisonné leurs services dans des containers lxd ?
Ok, j’arrête de troller " />
Le 18/07/2016 à 13h53
sans la moyenne de 2 news du genre par mois y a comme un manque " />
Le 18/07/2016 à 14h11
Question sûrement bête: y’a quoi comme données vraiment personnelles sur un forum Ubuntu? " />
Y’a besoin de donner son nom/prénom lors de l’inscription? Ou alors il s ‘agit “seulement” des adresses mail.
Le 18/07/2016 à 14h19
On retrouve également des mots de passe, mais il ne s’agit que d’une chaine aléatoire (qui est en plus hachée et salée)
Manque plus que poivre, œuf, oignons et câpres pour avoir des mots de passe tartare. (Désolé…)
Le 18/07/2016 à 14h34
Le 18/07/2016 à 14h34
" />
Le 18/07/2016 à 14h36
Le 18/07/2016 à 14h37
Okcéb1