IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Actualités Discussion :

Le serveur de la Free Software Foundation attaqué

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Rédacteur
    Avatar de Hinault Romaric
    Homme Profil pro
    Consultant
    Inscrit en
    Janvier 2007
    Messages
    4 570
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Consultant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2007
    Messages : 4 570
    Billets dans le blog
    121
    Par défaut Le serveur de la Free Software Foundation attaqué
    Le serveur de la Free Software Foundation attaqué
    Par injections SQL, des identifiants et des mots de passe utilisateurs ont été volés

    Le serveur hébergeant le site Gnu.org de la Free Software Foundation a été attaqué.

    Des pirates inconnus ont pu obtenir l'accès au système, changer l'emplacement de certains dépôts et télécharger la base de données contenant les noms des utilisateurs et leurs mots de passe chiffrés.

    Selon la FSF, les pirates ont lancé une attaque de leur serveur le 24 novembre 2010 en utilisant des injections SQL pour télécharger sa base de données.

    Les attaquants ont également trouvé un répertoire avec un accès en écriture. Ils ont ensuite essayé plusieurs scripts sur le serveur. Mais la FSF estime que ceux-ci n'ont pas pu avoir accès à la racine du site.

    Par mesure de précaution, les administrateurs du serveur Savannah ont du revenir sur toutes les modifications du contenu du serveur depuis le 23 novembre, une journée avant la première attaque.

    Matt Lee, directeur de Free Software Foundation, a déclaré que les projets actuels liés au développement de logiciels open source ne sont pas affectés.

    La Free Software Foundation n'est pas la seule organisation open-source à avoir été touchée. Il y a de cela quelque mois, les serveurs de la fondation apache ont également été victime des attaques.

    On ne sait toujours pas qui en est à l'origine.

    Source : Blog de la Free Software Foundation


    Et vous ?

    Qui peut être d'après vous à l'origine de cette attaque ?
    Vous parait-il possible que ces attaques contre deux grands organismes de l'open source soient liées ?


    En collaboration avec Gordon Fowler
    Vous souhaitez participer aux rubriques .NET ? Contactez-moi

    Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
    Mon blog, Mes articles, Me suivre sur Twitter
    En posant correctement votre problème, on trouve la moitié de la solution

  2. #2
    Membre confirmé Avatar de Federico_muy_bien
    Profil pro
    Inscrit en
    Avril 2009
    Messages
    154
    Détails du profil
    Informations personnelles :
    Âge : 38
    Localisation : France

    Informations forums :
    Inscription : Avril 2009
    Messages : 154
    Par défaut
    ça c'est un coup de microsoft !

    Blague blague pas taper !

  3. #3
    Membre très actif
    Profil pro
    Inscrit en
    Juillet 2010
    Messages
    657
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Juillet 2010
    Messages : 657
    Par défaut
    bah oui , faut pas utiliser php ou java m$ n'est pas content ...
    vont devoir passer sur .NET les pauvres
    Sérieusement aujourd'hui plus personne n'est à l'abri, mêmes des organisations caritatives sont attaquées , on leur fait du chantage au DDOS, etc ...

  4. #4
    Membre confirmé
    Homme Profil pro
    Inscrit en
    Octobre 2010
    Messages
    83
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations forums :
    Inscription : Octobre 2010
    Messages : 83
    Par défaut
    C'est inadmissible que des erreurs pareils soient encore possible, cela ne donne vraiment pas une bonne image.

  5. #5
    Membre averti
    Homme Profil pro
    Développeur Web
    Inscrit en
    Janvier 2009
    Messages
    39
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Janvier 2009
    Messages : 39
    Par défaut
    Des injections SQL ?

    C'est encore possible sur des sites institutionnels de laisser des trous de sécurité comme ça ?

    Et ben, on peut seulement s’inquiéter de la sécurité de nos données personnelles !

  6. #6
    Membre extrêmement actif
    Avatar de kedare
    Homme Profil pro
    SRE
    Inscrit en
    Juillet 2005
    Messages
    1 549
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Espagne

    Informations professionnelles :
    Activité : SRE

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 549
    Par défaut
    Citation Envoyé par olivier69 Voir le message
    Des injections SQL ?

    C'est encore possible sur des sites institutionnels de laisser des trous de sécurité comme ça ?

    Et ben, on peut seulement s’inquiéter de la sécurité de nos données personnelles !
    Tu n'imagine même pas le nombre de sites qui ont cette faille.... (Bizarrement 90% du temps en PHP....)

  7. #7
    Membre averti
    Homme Profil pro
    Développeur Web
    Inscrit en
    Janvier 2009
    Messages
    39
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Janvier 2009
    Messages : 39
    Par défaut
    Citation Envoyé par kedare Voir le message
    Tu n'imagine même pas le nombre de site qui ont cette faille.... (Bizarrement 90% du temps en PHP....)
    Je sais, mais quand même, pas eux...

    Ce serait la Hadopi, personne ne serait surpris et ça ferait rire tout le monde, mais là c'est un comble !

    Effectivement, comment veux tu être pris au sérieux après... Les éditeurs de logiciels propriétaires doivent bien rire là !

    Encore que je leur conseillerai de balayer devant leur porte, parce que je suis sur qu'en fouinant un peu, on devrait y trouver le même genre de casseroles

  8. #8
    Inactif
    Profil pro
    Inscrit en
    Novembre 2010
    Messages
    31
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2010
    Messages : 31
    Par défaut
    Citation Envoyé par olivier69 Voir le message
    Effectivement, comment veux tu être pris au sérieux après... Les éditeurs de logiciels propriétaires doivent bien rire là !
    Vous confondez tout ^^ Ce n'est pas un logiciel open source qui a été attaqué, mais un serveur sur lequel se trouvait un site sur les logiciels open source, ça n'a rien à voir ^^

  9. #9
    Membre très actif

    Homme Profil pro
    Mentaliste
    Inscrit en
    Mars 2008
    Messages
    872
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Mentaliste
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mars 2008
    Messages : 872
    Par défaut
    Citation Envoyé par olivier69 Voir le message
    Je sais, mais quand même, pas eux...

    Ce serait la Hadopi, personne ne serait surpris et ça ferait rire tout le monde, mais là c'est un comble !

    Effectivement, comment veux tu être pris au sérieux après... Les éditeurs de logiciels propriétaires doivent bien rire là !

    Encore que je leur conseillerai de balayer devant leur porte, parce que je suis sur qu'en fouinant un peu, on devrait y trouver le même genre de casseroles
    Meuheueheuhe c'est pareil chez tout le monde, Free ou pas... y'a que vsftpd que je connaisse qui n'a eu jusqu'à aujourd'hui aucune faille connue. Chaque ligne est analysée dans tous les sens possibles, mais à part eux, si vous avez d'autres suggestions...

    De toutes les façons le mode de vie pourri d'aujourd'hui (= consommer, consommer, consommer) fait qu'il faut fournir à tout prix même s'il n'y a pas la qualité derrière, alors le FSF fait comme tout le monde... et a des failles... comme tout le monde...

  10. #10
    Membre actif
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2008
    Messages
    21
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 55
    Localisation : France, Maine et Loire (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mai 2008
    Messages : 21
    Par défaut
    Php n'a rien à voir la dedans, le problème c'est le programmeur !

  11. #11
    Membre averti
    Homme Profil pro
    Développeur Web
    Inscrit en
    Janvier 2009
    Messages
    39
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Janvier 2009
    Messages : 39
    Par défaut
    Citation Envoyé par HerveThouzard Voir le message
    Php n'a rien à voir la dedans, le problème c'est le programmeur !
    Ben non, rien à voir avec PHP, mais je pense qu'il veut dire que bcp de développeurs PHP ont de mauvaises habitudes, peut être lié à la "souplesse" de PHP (typage, POO récente...).

    Bref, c'est mal de laisser des trous comme ça, surtout que c'est pas des gamins qui affichent leur 1er Hello World.

  12. #12
    Membre éclairé
    Profil pro
    Inscrit en
    Septembre 2008
    Messages
    70
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2008
    Messages : 70
    Par défaut
    C'est bien fait pour eux !

    Ca les fera peut être bouger au niveau de la sécurité.

    " ah ouais, mais on a toujours fait comme ça ! "

    Laisser la base de données sur le même serveur avec les données de connection à la base en clair dans un fichier, c'est donner le baton pour se faire battre..

    C'est considéré comme un trou de sécurité par le CWE.

    Alors qu'avec PostgreSQL on peut utiliser une connection sécurisée avec échange de clés et compléter par les firewalls.

    Avec un peu d'imagination, en utilisant les droits on peut créer un sas d'étanchéité entre le php et les connections à la base, tout en controlant les requètes.

    Est ce qu 'un Casino garde tout le fric derrière le guichet , avec les clés du coffre derrière le comptoir ?

    Bin voilà dans l'info on en est restés à ce stade, parce qu' on a toujours fait comme ça..

    La protection informatique est concue comme la ligne Maginot ! on fait le pari qu 'ils ne passeront pas la barrière de protection..

    On voit le résultat ( et encore ce ne sont pas les pire en matière de sécurité qui se font avoir ).

    Il y a donc bien un problème général :

    Après Debian, Redhat, Apache , c'est la FSF

  13. #13
    Membre éprouvé
    Profil pro
    Inscrit en
    Janvier 2007
    Messages
    1 448
    Détails du profil
    Informations personnelles :
    Âge : 40
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Janvier 2007
    Messages : 1 448
    Par défaut
    Citation Envoyé par olivier69 Voir le message
    Ben non, rien à voir avec PHP, mais je pense qu'il veut dire que bcp de développeurs PHP ont de mauvaises habitudes, peut être lié à la "souplesse" de PHP (typage, POO récente...).

    Bref, c'est mal de laisser des trous comme ça, surtout que c'est pas des gamins qui affichent leur 1er Hello World.
    hello,

    Oui, quand on regarde l'application on constate surtout que tout cela ressemble à de vieilles pratiques de développement très désuète, et surtout très difficile à maintenir lorsque le projet s'étoffe.
    > http://git.savannah.gnu.org/gitweb/?...ab8bab;hb=HEAD

    Il faut aussi prendre en compte que l'équipe en charge de la maintenance de cette application à déjà réalisé un effort pour corriger ces failles.
    Cependant cela n'à pas suffit.

    D'ailleurs cela n'est pas étonnant, il y'à des requêtes de partout, sa fait des trucs dans tous les sens. Perso je ne serait pas bien à l'aise de maintenir ce projet.

    Après, est ce que la couverture de test étaient suffisantes pour détecter ces problèmes en amont ?
    Peut être un indice de réponse, je n'en ai pas la certirude
    http://git.savannah.gnu.org/gitweb/?...960385;hb=HEAD

    a+

  14. #14
    Membre extrêmement actif
    Avatar de kedare
    Homme Profil pro
    SRE
    Inscrit en
    Juillet 2005
    Messages
    1 549
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Espagne

    Informations professionnelles :
    Activité : SRE

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 549
    Par défaut
    Citation Envoyé par olivier69 Voir le message
    Ben non, rien à voir avec PHP, mais je pense qu'il veut dire que bcp de développeurs PHP ont de mauvaises habitudes, peut être lié à la "souplesse" de PHP (typage, POO récente...).
    Plus un manque d'organisation du langage qu'une souplesse...

    jacqueline: MySQL aussi permet le SSL par échange de clés

  15. #15
    Membre extrêmement actif
    Avatar de FailMan
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Janvier 2010
    Messages
    1 602
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : France

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2010
    Messages : 1 602
    Par défaut
    J'ai du mal à voir l'intérêt d'une telle attaque, c'est franchement inutile...

  16. #16
    Membre confirmé
    Inscrit en
    Décembre 2007
    Messages
    222
    Détails du profil
    Informations forums :
    Inscription : Décembre 2007
    Messages : 222
    Par défaut
    Si je comprend bien, des gens se sont cassé la tête pour voler du libre ?

  17. #17
    Membre éclairé
    Profil pro
    Inscrit en
    Septembre 2008
    Messages
    70
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2008
    Messages : 70
    Par défaut
    Citation Envoyé par kedare Voir le message
    Plus un manque d'organisation du langage qu'une souplesse...

    jacqueline: MySQL aussi permet le SSL par échange de clés
    Merci de rectifier, mais je ne l'ai pas vu, ça ne m'a pas sauté aux yeux en tous cas..

  18. #18
    Membre actif
    Homme Profil pro
    Étudiant
    Inscrit en
    Juin 2010
    Messages
    68
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Juin 2010
    Messages : 68
    Par défaut
    Effectivement, comment veux tu être pris au sérieux après... Les éditeurs de logiciels propriétaires doivent bien rire là !

    Encore que je leur conseillerai de balayer devant leur porte, parce que je suis sur qu'en fouinant un peu, on devrait y trouver le même genre de casseroles
    Euh, comment dire. La c'est un site qui a été impacté par une attaque ciblée, alors que ton OS proprio a 100%, il peux se faire infecter jusqu'a la moelle en ouvrant un pdf ou en naviguant sur le net.

    Sachant que Windows est responsable a pres de 100% des botnets qui existent, on peux en conclure que Windows fournit des outils puissants pour permettre des attaques par DDOS par exemple.

    Et la c'est purement la faute aux développeurs de ce site, tandis qu'avec Windows, même en faisant attention et en sachant ce que tu fais, il y a un risque d'infection.

    Donc je sais pas qui doit balayer devant sa porte en premier.

  19. #19
    Membre extrêmement actif
    Avatar de FailMan
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Janvier 2010
    Messages
    1 602
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : France

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2010
    Messages : 1 602
    Par défaut
    Citation Envoyé par squelos Voir le message
    Sachant que Windows est responsable a pres de 100% des botnets qui existent...
    En même temps, vu les PDM de cet OS par rapport au reste...

  20. #20
    Membre éclairé Avatar de kohsaka
    Homme Profil pro
    Intégrateur HTML / Developpeur .NET
    Inscrit en
    Janvier 2007
    Messages
    383
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France

    Informations professionnelles :
    Activité : Intégrateur HTML / Developpeur .NET

    Informations forums :
    Inscription : Janvier 2007
    Messages : 383
    Par défaut
    Le problème, c'est que les entreprises ne se soucient pas assez des données qu'ils hébergent. Avoir un expert en sécurité, qui pourrait pointer du doigt les endroits ou les attaques sont possibles et le remonter au développeur pour qu'il comble la faille.

    J'ai l'impression qu'un expert en secu est un peu considéré comme les intégrateurs quelques années auparavant, les dev font l’intégration html... et on se retrouve généralement avec un truc horrible.

Discussions similaires

  1. La Free Software Foundation s’attaque à Microsoft
    Par Hinault Romaric dans le forum Actualités
    Réponses: 42
    Dernier message: 13/12/2013, 17h20
  2. Réponses: 244
    Dernier message: 23/09/2013, 06h36
  3. La Free Software Foundation invite Google à rendre libre le code JavaScript de Gmail
    Par Hinault Romaric dans le forum Général JavaScript
    Réponses: 68
    Dernier message: 18/09/2013, 13h22
  4. Connexion au serveur MySQL de Free
    Par T2! dans le forum JDBC
    Réponses: 16
    Dernier message: 11/07/2008, 22h09
  5. importer table sur serveur sql de free?
    Par NoobX dans le forum Requêtes
    Réponses: 4
    Dernier message: 31/10/2005, 16h17

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo