SquirrelMail est un logiciel libre de webmail écrit en PHP.
Le 17 décembre 2007 un journal LinuxFR annonçait la compromission du serveur hébergeant le projet SquirrelMail et la distribution de packages compromis par l'attaquant ayant pris le contrôle du serveur.
Un cauchemar absolu donc pour l'équipe SquirrelMail, le pire qui puisse arriver à un projet. On pouvait donc espérer que les développeurs allait être plus prudents et sécuriser au maximum leur serveur...et bien c'est vraiment raté !
Le 16 juin dernier, avec une curieuse sensation de déjà vu, la compromission du serveur SquirrelMail a été annoncée par un mail laconique sur la liste de diffusion.
Les administrateurs, pensant à la réputation de leur projet, se sont voulu rassurants :
"The project administrators took immediate action to mitigate any futher compromises, locking all accounts out, and resetting critical passwords.
At this time, the SquirrelMail project administrators have shutdown access to the original server, and put a temporary hold on access to the plugins. It is believed that none of the plugins have been compromised, but further investigations are still being executed.
The compromise of this server does not include a compromise of the source control, which is hosted on a separate repository managed by SourceForge".
Bon donc en gros le serveur a été compromis mais à priori ("It is believed") l'attaquant n'a rien pu faire.
Hélas, trois fois hélas, le 31 juillet il a été annoncé que plusieurs plugins de SquirrelMail avaient en fait été trojanés :
"During the initial announcement, we'd mentioned that we did not believe that any of the plugins had been compromised. Further investigation has shown that the following plugins were indeed compromised:
- sasql-3.2.0
- multilogin-2.4-1.2.9
- change_pass-3.0-1.4.0
Parts of these code changes attempts to send mail to an offsite server containing passwords. We cannot establish a timeline of when these plugins were compromised".
Ouch ! Le plus inquiétant est évidemment la phrase finale qui indique que les développeurs du projet ne savent absolument pas depuis quand ces plugins sont compromis. Les utilisateurs actuels de ces plugins sont invités à télécharger de toute urgence les versions saines se trouvant sur le site SquirrelMail.
Une fois cette action d'autodéfense effectuée les utilisateurs de SquirrelMail pourront souffler...jusqu'à la prochaine fois.
# Commentaire supprimé
Posté par Anonyme . Évalué à 10.
Ce commentaire a été supprimé par l’équipe de modération.
[^] # Commentaire supprimé
Posté par Anonyme . Évalué à 10.
Ce commentaire a été supprimé par l’équipe de modération.
[^] # Re: Hit me baby one more time !
Posté par M . Évalué à 9.
PS : ils utilisaient du gpg
[^] # Commentaire supprimé
Posté par Anonyme . Évalué à 3.
Ce commentaire a été supprimé par l’équipe de modération.
[^] # Re: Hit me baby one more time !
Posté par Sébastien B. . Évalué à 1.
Ça nous donne quoi, en prenant une phrase de 30 caractères, 76**30 possibilités ?
D'après python, ça donne 265709919867685594851732658691842953382258130662117605376 possibilités.
Donc si il y a eu bruteforce, c'est quand même une erreur de leur part (mauvaise phrase de passe).
[^] # Re: Hit me baby one more time !
Posté par Zorro (site web personnel) . Évalué à 1.
[^] # Re: Hit me baby one more time !
Posté par Raoul Volfoni (site web personnel) . Évalué à 3.
D'autre part si un serveur est compromis comment peut-on faire encore confiance à une signature s'il n'y a pas une véritable chaine WOT derrière ? Qui te dis que l'admin n'a pas ses clefs sur le serveur avec un mot de passe à 4 lettres ?
[^] # Commentaire supprimé
Posté par Anonyme . Évalué à 5.
Ce commentaire a été supprimé par l’équipe de modération.
[^] # Re: Hit me baby one more time !
Posté par Maclag . Évalué à 5.
Le but du webmail, c'est d'avoir accès à un client de n'importe où via n'importe quelle machine.
Suppose que tu veuilles faire tes mails depuis chez ta tantine, il va bien falloir que tu y ais accès à cette clé privée. (Je sais: sur la clé usb, tout ça. Tu peux donc aussi y mettre ta distro live et du coup pourquoi t'as besoin d'un webmail? On suppose donc que t'as pas de clé usb!).
A ce moment, pouvoir la récupérer sur un serveur ne parait pas si bizarre!
(Par contre, pour sécuriser des paquets et des archives, ça me paraît vachement moins important de les avoir sur le serveur public, c'est sûr!)
[^] # Re: Hit me baby one more time !
Posté par the_glu . Évalué à 2.
On discutais avec quelques devs du support gpg dans roundcube, et pour le coté serveur faudra stoquer les clés privées.. sur le serveur. Ça pue mais y'a pas d'autre solutions...
Enfin perso je veux implémenter ça coté client avec FireGPG :p
[^] # Re: Hit me baby one more time !
Posté par a_jr . Évalué à 1.
Pas moyen ? Bah quand y'a besoin, on s'en sort. Y'a un plugin GPG pour squirrelmail. Et... les cles privees sont sur le serveur !
Ah, et sinon, je viens de voir que squirrelmail-1.4.19 est propose au telechargement accompagne d'une signature gpg (en plus du md5/sha qu'il y avait avant)
[^] # Re: Hit me baby one more time !
Posté par Octabrain . Évalué à 3.
# ...
Posté par Mr Kapouik (site web personnel) . Évalué à 6.
Perso j'adore Squirrelmail parce qu'il n'a pas besoin de base de donnée inutile pour juste lire et envoyer des mails. Par contre qu'est ce qu'il est moche ... faudrait un compromis ça serait super.
Bon on va sûrement me dire : fais le toi même mais malheureusement j'ai pas le temps donc en attendant j'applaudis ce superbe projet.
[^] # Re: ...
Posté par vieuxshell (site web personnel) . Évalué à 7.
Une fois en 2007 et une fois en 2009, je ne vois pas ce que tu demandes de plus !
# Quitte à tout mettre chez SourceForge
Posté par Mathieu Schroeter (site web personnel, Mastodon) . Évalué à 5.
Ce qui me surprend c'est que SquirrelMail en lui même est stocké chez SourceForge:
http://prdownloads.sourceforge.net/squirrelmail/squirrelmail(...)
Mais les plugins (j'en ai pris un au hasard) sont stockés chez eux:
http://www.squirrelmail.org/plugins/server_settings_backend-(...)
Quelle est la logique? Bénéficier du mirroiring avec SquirrelMail mais pas avec les plugins? Je ne vois pas qu'est-ce qui les empêches de tout basculer chez SF.
# Je veux pas être méchant..
Posté par Jerome Herman . Évalué à 7.
A l'heure actuelle, si j'étais un utilisateur SquirrelMail, c'est pas du tout ce que je ferais.
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.