Mastodon, l'alternative libre à Twitter, victime d'une faille critique

06 février 2024 à 12h20
2
Ce n'est pas la première fois que Mastodon est victime d'une faille de sécurité. © Tada Images / Shutterstock
Ce n'est pas la première fois que Mastodon est victime d'une faille de sécurité. © Tada Images / Shutterstock

Mastodon, le réseau social en open source, a été victime d'une vulnérabilité majeure permettant à des acteurs malveillants de contrôler n'importe quel compte. Si la plateforme a déployé un correctif, il n'est pas certain que tous les serveurs l'aient appliqué pour le moment.

Créé en 2016, Mastodon a connu un important gain de popularité à la fin 2022, lorsqu'Elon Musk a racheté Twitter pour 44 milliards de dollars. Faisant craindre à certains utilisateurs une évolution de la plateforme dans un sens qui ne leur convient pas, l'acquisition a permis à Mastodon d'obtenir 1 million d'utilisateurs supplémentaires. La plateforme en enregistre désormais 12 millions, et possède des atouts dont la désormais X.com ne peut se vanter, à commencer par la décentralisation de ses serveurs. Néanmoins, elle est également sujette à d'importantes failles de sécurité.

Un taux de gravité de 9,4 sur 10

Découverte par un chercheur en cybersécurité, la vulnérabilité CVE-2024-23832 est décrite comme une « erreur de validation de l'origine ». Elle détient un taux de gravité de 9,4 sur un maximum de 10. Des acteurs malveillants peuvent l'exploiter pour compromettre complètement les serveurs Mastodon, ce qui leur permettrait d'accéder aux informations sensibles des utilisateurs, aux communications et de mettre en place des portes dérobées.

Les répercussions peuvent être dramatiques pour les utilisateurs individuels, les communautés et l'intégrité de la plateforme, les faits pouvant aller jusqu'à l'usurpation d'identité. Si Mastodon a déjà publié un correctif, encore faut-il que tous les administrateurs effectuent la mise à jour en temps voulu pour sécuriser les instances contre les risques potentiels. Les serveurs du réseau social sont en effet hébergés et exploités indépendamment, les administrateurs mettant en place leurs propres règlements appliqués localement.

Pour leur part, les utilisateurs sont impuissants face à cette vulnérabilité, ils peuvent toutefois s'assurer que les administrateurs du serveur qu'ils exploitent ont bien actualisé le dispositif. Dans le cas contraire, leur compte est susceptible d'être compromis.

Mastodon s'impose comme une alternative à X.com et Threads. © Juan Roballo / Shutterstock
Mastodon s'impose comme une alternative à X.com et Threads. © Juan Roballo / Shutterstock

Pas une première

Consciente de l'ampleur de la faille, Mastodon a alerté les administrateurs via une bannière très visible, les invitant à opérer la mise à jour critique. La plateforme n'a pas encore partagé de détails sur la vulnérabilité, mais prévoit de publier de nouvelles informations à son sujet le 15 février prochain.

En juillet dernier, les équipes de Mastodon ont corrigé deux autres failles qui auraient pu être exploitées pour mener une attaque par déni de service ou l'exécution de code à distance.

Mastodon
  • La décentralisation des serveurs (ou instances)
  • La facilité de publication de contenu
  • La diversité des communautés présentes
Mastodon

Mastodon est un réseau social alternatif disponible sous forme de service web et d'applications pour Android et iOS. Les utilisateurs peuvent suivre leurs proches, rejoindre des communautés et discuter avec des individus aux quatre coins du monde. Gratuit, pratique et respectueux des données personnelles, ce service web séduit des utilisateurs de plus en plus nombreux.

Mastodon

Mastodon est un réseau social alternatif disponible sous forme de service web et d'applications pour Android et iOS. Les utilisateurs peuvent suivre leurs proches, rejoindre des communautés et discuter avec des individus aux quatre coins du monde. Gratuit, pratique et respectueux des données personnelles, ce service web séduit des utilisateurs de plus en plus nombreux.

Source : The Hacker News

Mathilde Rochefort

Après mes études de journalisme, j’ai décidé de m’orienter vers les domaines qui me passionnent : nouvelles technologies, jeu vidéo, ou encore astronomie. J’adore partager autour de ces sujets mais ma...

Lire d'autres articles

Après mes études de journalisme, j’ai décidé de m’orienter vers les domaines qui me passionnent : nouvelles technologies, jeu vidéo, ou encore astronomie. J’adore partager autour de ces sujets mais ma curiosité m’entraîne à évoquer de nombreux autres sujets au travers de mes articles.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (2)

Fenouille
Les libristes ont soudainement disparu de clubic. Uniquement présents quand ça les arrange
Pernel
C’est bien connu que les logiciels propriétaires n’ont pas de fail…<br /> Dans le monde réel, le libre est souvent mieux loti à ce niveau, mais faut pas le dire trop fort, les non-libristes vont disparaitre quand ça les arrange sinon…
Mr_Electro84
Pernel:<br /> Dans le monde réel, le libre est souvent mieux loti à ce niveau<br /> Perdu ! On ne parle pas du nombre de failles (voir même des bugs) qui traînent depuis des années au niveau des logiciels libres !<br /> Par exemple la faille Log4J (rappel, plugin libre de logging) qui a fait couler beaucoup d’encre à été identifié pour la première fois en 2016 ! Je ne nie pas qu’il peut y avoir des failles dans les logiciels propriétaires mais il y en a également tout autant au sein du logiciel libre (et sur ce sujet les libristes sont dans le déni)<br /> Pernel:<br /> mais faut pas le dire trop fort, les non-libristes vont disparaitre quand ça les arrange sinon…<br /> Pour le moment niveau mauvaise foi (de ce que j’ai vu), les libristes sont bien placés (ça critique Windows et tous les logiciels propriétaires à «&nbsp;chaque&nbsp;» article sur le sujet, ils vous décrivent le libre comme le paradis, et ils sont dans le déni et vous critiquent quand vous pointez les défaillances)
Pernel
Mr_Electro84:<br /> Par exemple la faille Log4J (rappel, plugin libre de logging) qui a fait couler beaucoup d’encre à été identifié pour la première fois en 2016 !<br /> Prendre un exemple ne justifie rien. Combien de centaines de failles ne sont pas corrigé sur les softs proprio ? L’avantage du libre niveau faille c’est que ça ne dépend pas du bon vouloir d’une entreprise qui n’a pas envie de corriger un truc qui coûtera un peu d’argent.<br /> Mr_Electro84:<br /> Pour le moment niveau mauvaise foi (de ce que j’ai vu), les libristes sont bien placés (ça critique Windows et tous les logiciels propriétaires à « chaque » article sur le sujet, ils vous décrivent le libre comme le paradis, et ils sont dans le déni et vous critiquent quand vous pointez les défaillances)<br /> Qu’en est-il de celle des autres ? Balayer devant sa porte c’est important aussi.
Voir tous les messages sur le forum
  • Indépendance
  • Transparence
  • Expertise

L'équipe Clubic sélectionne et teste des centaines de produits qui répondent aux usages les plus courants, avec le meilleur rapport qualité / prix possible.

Haut de page

Sur le même sujet