🌈 BarbaPulpe 😇 ᴹᵃˢᵗᵒᵈᵒⁿ<p>Concernant les dernières failles de sécurité : agissons ensemble pour une fédiverse sûre !</p><p>La dernière mise à jour de Mastodon va démontrer les défis d'une architecture fédérée avec un ensemble d'administrateurs répartis dans le monde, de compétences diverses en administration de serveurs et agissant pour la plupart dans leur temps libre.</p><p>Et pourtant, il y a cinq vulnérabilités dont la plus critique a un score CVSS de 9,9 sur 10 (et la suivante de 9,3), ce qui en fait une faille critique et facile à exploiter. Envoyer un pouet construit à cette fin peut suffire à implanter un code arbitraire sur le serveur cible, et ainsi à en prendre le contrôle ou bien capturer toutes les informations qui y sont stockées (dont les IP et adresses mail de ses utilisateurs).</p><p>Facile à résoudre, il faut que l'administrateur mette à jour son serveur (au moins vers 4.1.3, ou bien 4.0.5 ou 3.5.9 s'il est sur d'anciennes branches). Heureusement cela n'affectera a priori que son serveur, mais qui sait ce qu'un attaquant pourrait faire à partir d'un serveur compromis fédéré avec le reste de la fédiverse ? Se faire passer pour un autre par exemple ?</p><p>Si vous êtes sur un serveur à jour vos données sont protégées. Si ce n'est pas le cas contactez votre administrateur pour qu'il fasse cette mise à jour dès que possible. Il ne serait pas responsable de rester encore une semaine sans résoudre ce problème, d'autant que la solution est disponible et facile à appliquer, et que la vulnérabilité est désormais connue et exploitable. Chaque administrateur a probablement reçu un mail pour le prévenir directement (c'est mon cas et beaucoup d'autres que je connais), donc... y a plus qu'à !</p><p><a href="https://gayfr.social/tags/MastoAdmin" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>MastoAdmin</span></a> <a href="https://gayfr.social/tags/MastodonAdmin" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>MastodonAdmin</span></a> <a href="https://gayfr.social/tags/Admin" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>Admin</span></a> <a href="https://gayfr.social/tags/TootRoot" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>TootRoot</span></a></p><p><a href="https://arstechnica.com/security/2023/07/mastodon-fixes-critical-tootroot-vulnerability-allowing-node-hijacking/" rel="nofollow noopener noreferrer" target="_blank"><span class="invisible">https://</span><span class="ellipsis">arstechnica.com/security/2023/</span><span class="invisible">07/mastodon-fixes-critical-tootroot-vulnerability-allowing-node-hijacking/</span></a></p>