Face à l’expiration d’un vieux certificat, les vieux Firefox doivent être mis à jour
Le 14 mars à 09h40
2 min
Sécurité
Sécurité
Aujourd’hui, un ancien certificat racine expirera. Il est utilisé dans d’anciennes versions de Firefox pour les extensions du navigateur. Il est donc demandé à toutes les personnes utilisant une vieille version non mise à jour de Firefox d’installer la dernière mouture disponible pour la branche utilisée.
L’avertissement concerne a priori une minorité d’utilisateurs, car Firefox se met automatiquement à jour dans l’immense majorité des cas. Pour ne pas rencontrer de problème, il faut donc avoir au moins Firefox 128 en version classique, ou Firefox 115.13 en version ESR (Extended Support Release). Au cours de la journée, les versions antérieures ne pourront plus faire fonctionner les extensions installées.

Dans un autre document, Mozilla prévient que les risques vont au-delà d’un simple problème d’extensions ne fonctionnant plus. Il devient plus facile de leurrer les internautes pour leur faire installer des extensions malveillantes, visiter des sites malveillants devient plus dangereux, et les alertes sur les mots de passe compromis peuvent ne plus fonctionner (pour les personnes utilisant le gestionnaire de mots de passe intégré).
Ce problème touche l’ensemble des plateformes, à l’exception de la version iOS. L’avertissement touche également tous les navigateurs basés sur Firefox, y compris Tor Browser, qui a publié hier soir un message similaire. L’éditeur recommande, comme on s’en doute, d’installer les dernières versions disponibles, les 14.0.7 en branche stable et 13.5.11 en branche legacy.
Le 14 mars à 09h40
Commentaires (16)
Abonnez-vous pour prendre part au débat
Déjà abonné ? Se connecter
Cet article est en accès libre, mais il est le fruit du travail d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles
Profitez d’un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousLe 14/03/2025 à 10h07
Modifié le 14/03/2025 à 10h21
Le 14/03/2025 à 10h15
C'est dommage que Mozilla n'ait pas précisé le certificat racine en question (qui me permettrait de savoir si je suis réellement impacté ou non).
Le 14/03/2025 à 10h55
Le root certificat est "utilisé" pour signer les extensions mais aussi pour d'autres points cités dans cette page.
Remarque : comme il s'agit d'un root certificate, c'est compliqué de connaître tous les certificats découlant de lui et d'avoir une liste complète. Je ne suis pas sûr que le connaître t'aurait aidé, sauf à faire le travail à la main pour voir pour chaque certificat utilisé s'il est impacté.
Le 14/03/2025 à 11h00
Connaitre le certificat racine me permettrait effectivement de vérifier si l'application serait impactée ou non, car j'ai juste à vérifier la chaine de certification du certificat de l'application. J'ai juste 1 certificat à vérifier. Mais comme il y a plusieurs milliers d'utilisateurs réparti sur plusieurs sites, certains avec de vieilles versions de FF, on pourrait être pro-actif et mettre un message "attention, ça va trancher chérie"
Le 14/03/2025 à 11h15
Modifié le 14/03/2025 à 11h53
[edit] Vérification faite. Je ne suis pas touché. Ouf !
Le 14/03/2025 à 11h12
Quel immense sentiment de sécurité... ^^
Le 14/03/2025 à 11h23
Le 14/03/2025 à 11h36
Le 14/03/2025 à 11h46
Si leur SSH est pas mis à jour depuis... houlaaa toussa... c'est ze tou fingers in ze noze...
Le 14/03/2025 à 11h55
Le 15/03/2025 à 16h10
Le 15/03/2025 à 16h24
La raison exacte, je ne l'ai malheureusement pas. Je pense qu'il s'agit principalement des facteurs suivants :
- manque de moyens (humain et financier)
- manque de formation en sécurité (qui rejoint un peu le point précédent sur le manque de moyen)
- politique de DSI qui fige les logiciels en bloquant toutes mises à jour (je peux comprendre pour certains aspects, par exemple, lorsqu'un ordinateur pilote un appareil couteux, mais comme politique globale)
- uniformisation du parc (tout le monde à la même version des logiciels, c'est plus facile à gérer)
- pour IE, j'aurais dis parfois pour des raisons de compatibilité avec de vieux logiciels compatible uniquement IE 6/7/8, etc.
- la connerie humaine.
Cela doit sans doute être multifactoriel, mais je pense que ces raisons sont parmi les principales.
Pour le coup de IE, j'ai déjà eu des DSI qui me l'ont affirmé (et qu'on soit bien d'accord, si vraiment il y a un logiciel compatible qu'avec IE, alors il faudrait simplement conserver IE pour ce logiciel, et pas virer tous les autres navigateurs).
Les 2 premiers points, j'ai pu le constater de moi-même. J'ai même eu un DSI qui m'a dit texto : mais à quoi ça sert le chiffrement ?
Le 16/03/2025 à 15h52
Le 16/03/2025 à 13h56