{"id":641400,"date":"2023-03-07T17:27:37","date_gmt":"2023-03-07T19:27:37","guid":{"rendered":"https:\/\/teknomers.com\/fr\/lastpass-hack-lechec-de-lingenieur-a-mettre-a-jour-le-logiciel-plex-a-entraine-une-violation-massive-des-donnees\/"},"modified":"2023-03-07T17:27:39","modified_gmt":"2023-03-07T19:27:39","slug":"lastpass-hack-lechec-de-lingenieur-a-mettre-a-jour-le-logiciel-plex-a-entraine-une-violation-massive-des-donnees","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/lastpass-hack-lechec-de-lingenieur-a-mettre-a-jour-le-logiciel-plex-a-entraine-une-violation-massive-des-donnees\/","title":{"rendered":"LastPass Hack\u00a0: l&#8217;\u00e9chec de l&#8217;ing\u00e9nieur \u00e0 mettre \u00e0 jour le logiciel Plex a entra\u00een\u00e9 une violation massive des donn\u00e9es"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">07 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 par mot de passe \/ Mise \u00e0 jour du logiciel<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>La br\u00e8che massive chez LastPass est le r\u00e9sultat du fait que l&#8217;un de ses ing\u00e9nieurs n&#8217;a pas r\u00e9ussi \u00e0 mettre \u00e0 jour Plex sur son ordinateur personnel, ce qui rappelle sans r\u00e9fl\u00e9chir les dangers de ne pas maintenir les logiciels \u00e0 jour.<\/p>\n<p>Le service de gestion des mots de passe en difficult\u00e9 la semaine derni\u00e8re a r\u00e9v\u00e9l\u00e9 comment des acteurs non identifi\u00e9s ont exploit\u00e9 des informations vol\u00e9es lors d&#8217;un incident ant\u00e9rieur survenu avant le 12 ao\u00fbt 2022, ainsi que des d\u00e9tails &#8220;disponibles \u00e0 partir d&#8217;une violation de donn\u00e9es tierce et d&#8217;une vuln\u00e9rabilit\u00e9 dans un logiciel multim\u00e9dia tiers. paquet pour lancer une deuxi\u00e8me attaque coordonn\u00e9e \u00bb entre ao\u00fbt et octobre 2022.<\/p>\n<p>L&#8217;intrusion a finalement permis \u00e0 l&#8217;adversaire de voler des donn\u00e9es de coffre-fort de mots de passe partiellement crypt\u00e9es et des informations sur les clients.<\/p>\n<p>La deuxi\u00e8me attaque a sp\u00e9cifiquement cibl\u00e9 l&#8217;un des quatre ing\u00e9nieurs DevOps, ciblant son ordinateur personnel avec un logiciel malveillant d&#8217;enregistreur de frappe pour obtenir les informations d&#8217;identification et violer l&#8217;environnement de stockage en nuage.<\/p>\n<p>Ceci, \u00e0 son tour, aurait \u00e9t\u00e9 rendu possible en exploitant une faille de pr\u00e8s de trois ans maintenant corrig\u00e9e dans Plex pour r\u00e9aliser l&#8217;ex\u00e9cution de code sur l&#8217;ordinateur de l&#8217;ing\u00e9nieur, a d\u00e9clar\u00e9 le service de streaming multim\u00e9dia \u00e0 The Hacker News dans un communiqu\u00e9.<\/p>\n<p>La vuln\u00e9rabilit\u00e9 en question est <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-5741\" target=\"_blank\">CVE-2020-5741<\/a> (score CVSS\u00a0: 7,2), une faille de d\u00e9s\u00e9rialisation affectant Plex Media Server sous Windows qui permet \u00e0 un attaquant distant et authentifi\u00e9 d&#8217;ex\u00e9cuter du code Python arbitraire dans le contexte de l&#8217;utilisateur actuel du syst\u00e8me d&#8217;exploitation.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1678217257_181_LastPass-Hack-lechec-de-lingenieur-a-mettre-a-jour-le.png\" alt=\"Logiciel Plex\" border=\"0\" data-original-height=\"539\" data-original-width=\"728\" title=\"Logiciel Plex\"\/><\/div>\n<p>&#8220;Ce probl\u00e8me permettait \u00e0 un attaquant ayant acc\u00e8s au compte Plex de l&#8217;administrateur du serveur de t\u00e9l\u00e9charger un fichier malveillant via la fonction de t\u00e9l\u00e9chargement de cam\u00e9ra et de le faire ex\u00e9cuter par le serveur multim\u00e9dia&#8221;, a d\u00e9clar\u00e9 Plex. <a rel=\"nofollow noopener\" href=\"https:\/\/forums.plex.tv\/t\/security-regarding-cve-2020-5741\/586819\" target=\"_blank\">a dit<\/a> dans un avis publi\u00e9 \u00e0 l&#8217;\u00e9poque.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 0px;background: rgb(238 242 254);color: rgb(22, 7, 85);padding: 0px 20px;border: 2px solid rgb(156 169 237 \/ 61%);border-radius: 5px;\">\n<p>D\u00e9couvrez les derni\u00e8res tactiques d&#8217;\u00e9vasion et strat\u00e9gies de pr\u00e9vention des logiciels malveillants<\/p>\n<p style=\" text-align: left; font-size: 17px; line-height: 30px;\">Pr\u00eat \u00e0 briser les 9 mythes les plus dangereux sur les attaques bas\u00e9es sur des fichiers\u00a0?  Rejoignez notre prochain webinaire et devenez un h\u00e9ros dans la lutte contre les infections du patient z\u00e9ro et les \u00e9v\u00e9nements de s\u00e9curit\u00e9 du jour z\u00e9ro\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 12px 30px; border-radius: 6px; background-color: #687ded; font-size: 16px; display: inline-block; color: #fff; border: 0; line-height: inherit; text-decoration: none; cursor: pointer; MARGIN: 0 0 25px 0; font-weight: 500; float: left;\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>La lacune, qui \u00e9tait <a rel=\"nofollow noopener\" href=\"https:\/\/www.tenable.com\/security\/research\/tra-2020-32\" target=\"_blank\">d\u00e9couvert et signal\u00e9<\/a> \u00e0 Plex par Tenable en mars 2020, a \u00e9t\u00e9 adress\u00e9e par Plex en <a rel=\"nofollow noopener\" href=\"https:\/\/forums.plex.tv\/t\/plex-media-server\/30447\/339#:~:text=Plex%20Media%20Server%201.19.3.2764%20is%20now%20available%20to%20everyone\" target=\"_blank\">version 1.19.3.2764<\/a> publi\u00e9 le 7 mai 2020. La version actuelle de Plex Media Server est 1.31.1.6733.<\/p>\n<p>&#8220;Malheureusement, l&#8217;employ\u00e9 de LastPass n&#8217;a jamais mis \u00e0 jour son logiciel pour activer le correctif&#8221;, a d\u00e9clar\u00e9 Plex dans un communiqu\u00e9.  &#8220;Pour r\u00e9f\u00e9rence, la version qui corrigeait cet exploit remontait \u00e0 environ 75\u00a0versions.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/lastpass-hack-engineers-failure-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80207 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 par mot de passe \/ Mise \u00e0 jour du logiciel La br\u00e8che massive chez LastPass est le r\u00e9sultat du fait que l&#8217;un de ses ing\u00e9nieurs n&#8217;a pas r\u00e9ussi \u00e0 mettre \u00e0 jour Plex sur son ordinateur personnel, ce qui rappelle sans r\u00e9fl\u00e9chir les dangers de ne pas maintenir les logiciels \u00e0 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":641401,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,133,1343,3017,18630,3995,4157,4159,4171,4170,103437,7987,75257,6816,4167,5433,6454,4160,4163,4162,150537,4172,4169,196,899,4166,4164],"class_list":["post-641400","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-donnees","tag-entraine","tag-hack","tag-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lastpass","tag-lechec","tag-lingenieur","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-massive","tag-mettre","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-plex","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/641400","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=641400"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/641400\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/641401"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=641400"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=641400"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=641400"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}