Mozilla Developer Network : jusqu’à 76 000 adresses emails exposées
« Oups »
Le 04 août 2014 à 07h40
3 min
Internet
Internet
Un problème technique dans une routine de traitement des données a provoqué chez Mozilla la publication d’une base de données sur un serveur public en libre accès. Cette base contenait les adresses emails et une partie des mots de passe chiffrés d’un grand nombre de développeurs. Rien n’indique qu’il y ait eu accès à ces informations, mais l’éditeur invite à la prudence.
76 000 adresses email et 4 000 hashs de mots de passe
Difficile pour une entreprise comme Mozilla, pour qui la sécurité et le respect de la vie privée sont des mantras, de devoir avouer qu’il y a peut-être eu vol de données sur ses serveurs. C’est en essence ce que l’éditeur indique dans un billet pour prévenir les développeurs du Mozilla Developer Network (MDN) que leurs adresses emails et peut-être un hash de leur mots de passe ont fuité.
À la racine de cet incident, on trouve un processus d’assainissement des données. Il appliquait une série d’opérations sur une base de données contenant l’ensemble des comptes du MDN, quand un problème a provoqué la copie d’une partie de la base sur un serveur dont l’accès est public. Au final, ce sont 76 000 adresses email et 4 000 hashs qui ont ainsi été entreposés sur ce serveur durant une trentaine de jours environ, à partir du 23 juin.
L'éternel souci de la réutilisation des mots de passe
Mozilla précise que l’accès a été coupé et que les données ont été retirées dès que l’équipe s’est aperçue du problème. Le processus fautif d’assainissement des données a de son côté été désactivé pour que le problème ne se reproduise plus dans l’immédiat, le temps de trouver le problème. L’éditeur ajoute qu’à sa connaissance, il n’y a pas eu d’activité malveillante sur le serveur dont l’accès était public et qu’il n’y a donc pas eu, a priori, d’accès aux données.
L’entreprise met cependant en garde car rien ne garantit aujourd’hui que ces informations n’ont pas été trouvées et copiées. Selon Mozilla, les mots de passe ont été hachés et salés « et ne peuvent par eux-mêmes être utilisés pour s’authentifier sur le MDN aujourd’hui ». Il existe cependant toujours le problème de la réutilisation des identifiants : si les mots de passe ont été trouvés, ils pourraient servir à entrer sur d’autres comptes.
Tous les développeurs concernés ont été avertis pour qu’ils puissent prendre les mesures nécessaires. Idéalement, ils devraient changer leur mot de passe pour le MDN, mais également tous ceux des services qui auraient réutilisé ces identifiants. On rappellera qu’il n’est pas recommandé de se servir du même mot de passe sur plusieurs services, car la moindre fuite d’informations sur l’un d’eux permettra d’accéder à tous les autres.
L’éditeur promet dans son billet que tout sera mis en place pour que ce type d’incident ne se reproduise pas. Un examen des opérations sera ainsi effectué « pour réduire la probabilité que quelque chose comme ça se reproduise à nouveau ».
Mozilla Developer Network : jusqu’à 76 000 adresses emails exposées
-
76 000 adresses email et 4 000 hashs de mots de passe
-
L'éternel souci de la réutilisation des mots de passe
Commentaires (11)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 04/08/2014 à 09h12
si les mots de passe ont été trouvés, ils pourraient servir à entrer sur d’autres comptes.
Il y a des M. Michu qui developpent chez Mozilla ? " />
Bon, j’ai changé mon MdP par prudence.
Le 04/08/2014 à 10h51
Mouais, j’ai pas reçu de mail pour m’informer de ce léger soucis.
Alors soit mon mail/pass ne fait pas partie de la liste, soit ils ont pas encore informé tout le monde…
Dans tous les cas, je suis couvert par une simple mesure que j’utilise systématiquement : mail unique et mot de passe unique pour ce ‘site’
Le 04/08/2014 à 11h05
Le 04/08/2014 à 11h12
Rien reçu, pour ma part.
Le 04/08/2014 à 12h08
Quand je vous disais que c’était des branquignols chez Mozilla… " />
Le 04/08/2014 à 12h19
Le 04/08/2014 à 13h18
J’ai aussi reçu leur e-mail samedi, pour mon compte MDN.
Le 04/08/2014 à 15h59
En gros, SI quelqu’un a eu accès à ses données, la seule chose exploitable en l’état est une liste d’email ?
Ho bah ça va, on a vu largement pire …
Le 04/08/2014 à 20h02
Le 04/08/2014 à 20h03
Ils se vantent de partout qu’ils font les meilleurs produits webs au monde, qu’ils sont meilleurs que Microsoft et voilà le résultat !
Chez Microsoft ça n’arrive pas !
Le 04/08/2014 à 20h51