samedi 29 janvier 2011

Sourceforge.net passwords reset - maintenant, vous pouvez vraiment hurler

Après Fedora qui a connu un problème de sécurité dû à la compromission d'un mot de passe d'un administrateur mineur, Sourceforge fait parler de lui.

Sourceforge est une plateforme d'édition de source et de dépôt pour celles-ci. Cette plateforme s'est faite attaquer avec succès si l'on en croit les communiqués officiels:
Et l'équipe de sourceforge mentionne que leurs admins continuent de travailler sur l'incident et qu'ils communiqueront plus tard sur les impacts et causes de cette attaque. D'ailleurs, j'ai reçu un email ce matin m'enjoignant à changer mon mot de passe sourceforge "and so we are resetting all passwords in the sf.net database -- just in case"

Je ne suis pas très rassuré sur cette histoire. J'ai téléchargé quantité de logiciels sur sourceforge et une compromission de cette plateforme aurait un impact énorme. Et je suis inquiet lorsque je vois cette timeline:
On peut lire cette timeline comme on le souhaite, mais à mon avis il faut considérer tout logiciel téléchargé chez sourceforge depuis mai 2010 comme potentiellement trojanisé et ça, ce n'est vraiment pas une bonne nouvelle :(

Le mail de ce matin ne fait que confirmer cette sensation désagréable.. On resette tous les mots de passe, il y a eu des "evidence of password sniffing attempts".
J'attends le prochain update de sourceforge pour voir jusqu'à quel point ils ont été touchés. J'ai envoyé quelques mails à certains projets pour demander des avis sur l'état des sources. Wait end See.

Aucun commentaire:

Enregistrer un commentaire