Bugzilla : une faille de sécurité découverte dans le logiciel de bug-tracking
Elle existe depuis 2006 et concerne le système de gestion de privilèges

Le , par Amine Horseman, Expert éminent sénior
La société Check Point Software Technologies, spécialisée dans la sécurité d'internet, a découvert une faille assez alarmante dans Bugzilla, la célèbre plateforme de suivi de bugs de la fondation Mozilla.

Selon leur rapport envoyé le 30 septembre dernier à la fondation Mozilla, cette vulnérabilité touche le système de privilèges du célèbre logiciel de bug-tracking. Elle permet aux pirates de contourner la phase de vérification des emails lors de la création de nouveaux comptes, ce qui leur donne la possibilité de créer des comptes avec n'importe quelle adresse mail, et aussi d'accéder à des informations privées, qui ne devraient normalement pas être accessibles au grand public.

De plus, Mozilla confirme que la faille existe dans toutes les versions de Bugzilla à partir de la version 2.23.3 publiée en 2006. Cette information est d'autant plus alarmante lorsqu'on sait que ce logiciel est largement utilisé dans des projets publics et privés, et même des projets open source, incluant Apache, Firefox, le noyau Linux, OpenSSH, Eclipse, KDE, Gnome, ainsi qu'un nombre important de distributions Linux.

Cependant, l'équipe de Bugzilla rassure ses utilisateurs : un patch a été publié hier, le 6 octobre 2014, pour corriger cette faille de sécurité. De plus, ce patch permet aussi de corriger d'autres failles découvertes, dont deux bugs tolérant le Cross-Site Scripting et l'injection de code dans les rapports de recherches.

Bien que les ingénieurs de Mozilla déclarent n'avoir trouvé aucune preuve que la vulnérabilité eût été exploitée par des pirates, il est fortement conseillé à tous les utilisateurs de Bugzilla d'installer le patch afin éviter tout risque inutile.

Télécharger le patch de sécurité du 6 octobre 2014 (versions 4.0.15, 4.2.11, 4.4.6 et 4.5.6)

Télécharger la dernière version stable de Bugzilla

Source : Blog de Check Point Software Technologies, Rapport de sécurité de Bugzilla

Et vous ?

Que pensez-vous des conséquences de cette faille de sécurité si elle n'avait pas été découverte ?

Que pensez-vous de la réactivité de Mozilla face à ce genre de problèmes ?


Vous avez aimé cette actualité ? Alors partagez-la avec vos amis en cliquant sur les boutons ci-dessous :


 Poster une réponse

Avatar de rupteur rupteur - Membre actif http://www.developpez.com
le 08/10/2014 à 12:01
tant pis, je m'expose à des évaluations négatives mais je me lance.

Pourquoi les trous de sécurité des autres acteurs informatiques ne sont-ils pas relayés avec autant de ferveur ?

Etant abonné aux bulletins de sécurité du CERTA, je vois régulièrement des problemes chez microsoft,oracle,apple,ibm,adobe,citrix,....
mais curieusement pas d'article sur developpez.
Avatar de miaous miaous - Membre habitué http://www.developpez.com
le 08/10/2014 à 12:20
Citation Envoyé par rupteur  Voir le message
tant pis, je m'expose à des évaluations négatives mais je me lance.

Pourquoi les trous de sécurité des autres acteurs informatiques ne sont-ils pas relayés avec autant de ferveur ?

Etant abonné aux bulletins de sécurité du CERTA, je vois régulièrement des problemes chez microsoft,oracle,apple,ibm,adobe,citrix,....
mais curieusement pas d'article sur developpez.

Peut-être parce c'est un outil orienté développeur qui doit être utiliser par un grand nombre de lecteur /visiteur de developpez.com.
Peut-être aussi parce que la mise à jour n'est pas automatique.
Avatar de Marc3001 Marc3001 - Membre éprouvé http://www.developpez.com
le 08/10/2014 à 14:02
J'imagine que le fait que la faille existe depuis 8 ans rend l'info un peu plus importante que les autres....
Avatar de Hinault Romaric Hinault Romaric - Responsable .NET http://www.developpez.com
le 08/10/2014 à 16:36
Citation Envoyé par rupteur  Voir le message
tant pis, je m'expose à des évaluations négatives mais je me lance.

Pourquoi les trous de sécurité des autres acteurs informatiques ne sont-ils pas relayés avec autant de ferveur ?

Etant abonné aux bulletins de sécurité du CERTA, je vois régulièrement des problemes chez microsoft,oracle,apple,ibm,adobe,citrix,....
mais curieusement pas d'article sur developpez.

Les vulnérabilités dans Internet Explorer auraient doublé la première moitié de 2014.

Plusieurs actualités sur le Patch Tuedays (puisque c'est au moment de la publication des mises à jour que Microsoft publie les bulletins de securité sur ces failles).

La faille dans iCloud.

Le botnet iWorm sur Mac, etc. De tels exemples, j'en ai plusieurs sur ces derniers mois.

La finalité n'est pas de promouvoir ou décrédibiliser un produit, mais d'informer sur la faille et sur le fait que des correctifs sont disponibles, pour encourager des mises à jour. Qui plus est si l'outil est très utilisé par les développeurs
Avatar de GHetfield GHetfield - Nouveau Candidat au Club http://www.developpez.com
le 09/10/2014 à 22:57
De plus, Mozilla confirme que la faille existe dans toutes les versions de Bugzilla à partir de la version 2.23.3 publiée en 2006. Cette information est d'autant plus alarmante lorsqu'on sait que ce logiciel est largement utilisé dans des projets publics et privés, et même des projets open source, incluant Apache, Firefox, le noyau Linux, OpenSSH, Eclipse, KDE, Gnome, ainsi qu'un nombre important de distributions Linux.

Encore une faille de sécurité critique de plus ! Je pensais devoir attendre 2-3 mois mais ca a ete plus vite que prevu.

il doit y avoir des développeurs de Vista dans la communauté c'est pas possible autrement

Il va falloir payer les gens pour qu'ils utilisent vos logiciel maintenant
Offres d'emploi IT
Technicien informatique expérimenté h/f
KONICA MINOLTA BUSINESS SOLUTIONS France - Picardie - Glisy (80440)
Développeur front-end
Emagine - Ile de France - Yvelines (78)
Développeur symfony – (H/F)
Mobiskill - Ile de France - Paris (75000)

Voir plus d'offres Voir la carte des offres IT
Contacter le responsable de la rubrique Accueil