Ouvrir le menu principal

MacGeneration

Recherche

Bugzilla piraté, des failles de Firefox longtemps exposées

Florian Innocente

lundi 07 septembre 2015 à 10:46 • 25

Logiciels

Bugzilla, la plateforme qu'utilise Mozilla pour coordonner le travail des développeurs de Firefox, et lister ses bugs a reçu une visite non désirée. Dans un billet publié en fin de semaine, Richard Barnes (Security Engineering) explique qu'un Rapetou non identifié a pu avoir accès à une longue liste confidentielle de problèmes de sécurité à corriger dans Firefox. Cette intrusion a démarré en septembre 2014 mais des élements laissent à penser qu'elle a pu commencer un an plus tôt.

crédit : Adrien Sifre

Tous les bugs listés ne sont pas publics, notamment ceux relatifs à des failles de sécurité. Un nombre limité de développeurs y a accès et c'est le compte de l'un d'entre eux qui a servi de porte d'entrée au monte-en-l'air. Le propriétaire du compte utilisait le même mot de passe sur plusieurs sites et, malheureusement, l'un d'eux a connu un vol de données. Le forban a donc pu réutiliser ce mot de passe pour s'introduire dans une partie privée de Bugzilla.

Après inspection, il s'est avéré que le brigand avait pu voir le détail de 185 bugs de sécurités confidentiels, parmi lesquels 53 qualifiés de très sévères. Richard Barnes précise que sur cette portion, 43 avaient été déjà corrigés au moment de l'intrusion. Restaient les 10 autres qui ont été corrigés au fil de l'eau. Dans le pire des cas, pour 3 failles, l'aigrefin a eu 131, 157 et 335 jours pour s'en servir avant qu'ils ne disparaissent à la faveur des différentes révisions de Firefox.

Avec la dernière version en date du navigateur, sortie le 27 août, les derniers bugs existants ont été effacés. Mais il a été démontré que l'un d'entre eux au moins a été mis en œuvre au début août en Russie. Il a servi à récupérer des données confidentielles auprès d'internautes qui se promenaient sur un site d'actualité du pays, avant d'envoyer ces informations vers un serveur en Ukraine.

Mozilla a modifié les conditions d'accès à sa base de données en obligeant à une identification en deux étapes, réduit le nombre de personnes disposant d'un accès privilégié et révisé à la baisse aussi leurs possibilités d'action.

Ajouter ce site dans Google News

iPhone 18 Pro : prix, design, photo, puce… le grand récap des dernières rumeurs avant le keynote

08:32

• 12


Ubiquiti lance des packs Wi-Fi maillés plus accessibles pour la maison

08:12

• 18


La RAM devrait « seulement » augmenter de 13 à 18 % au troisième trimestre

07:10

• 3


Emmanuel Macron veut offrir à la France son « Cannes du jeu vidéo »

06:39

• 30


Apple Watch Ultra 4 : le point sur les nouveautés attendues avant sa présentation

06:38

• 2


Quatre batteries externes magnétiques pour iPhone passées au banc d’essai, compatibles Qi2 à 25 W

07/09/2026 à 21:13

• 0


TV LG : des failles permettent d’écouter la pièce même écran éteint

07/09/2026 à 21:06

• 62


iOS 27 : cinq nouveautés pourraient arriver dans l’app Appareil Photo

07/09/2026 à 20:12

• 40


Amazon passe à l'AVIF pour les images, Google Chromium et Mozilla Firefox activent bientôt le JPEG XL

07/09/2026 à 19:00

• 9


Apple Watch Series 12 / Ultra 4 : quatre nouveautés se cachent dans watchOS 27

07/09/2026 à 18:59

• 24


NASmeister : un tableau de bord personnalisable pour les NAS Synology sur iPhone

07/09/2026 à 17:45

• 12


Bon plan : deux chargeurs Anker compacts pour le prix d’un en promo

07/09/2026 à 15:41

• 18


Dishylink : une app macOS pour gérer tous les réglages d'une connexion Starlink

07/09/2026 à 13:00

• 2


L'étonnant écran portable ultralarge et tactile de Corsair en promotion

07/09/2026 à 11:00

• 3


Les AirPods ne supportent pas que votre Apple Watch soit infidèle

07/09/2026 à 10:54

• 8


Le MacBook Air en stock et en promo à 1 199 € pour les étudiants chez Boulanger

07/09/2026 à 10:51

• 0