Minecraft : les serveurs d'authentification victimes d'une faille de sécurité
La correction du dimanche matin
Certains utilisateurs de Minecraft rapportaient en fin de semaine dernière que leurs comptes avaient été utilisés frauduleusement. Après inspection de la part de Mojang, l'éditeur suédois du titre, ce sont les serveurs d'authentification qui étaient en cause. La solution a été trouvée hier et depuis plus aucun souci n'a été reporté.
Le principe de la faille exploitée était relativement simple puisqu'elle semblait passer outre l'authentification auprès des serveurs de Minecraft. En effet, après un examen approfondi et la mise en place « d'un pot de miel », il est apparu aux administrateurs des serveurs qu'il était possible de passer à travers, sans qu'une attaque à proprement parler ait lieu. Ils indiquent ainsi sur leur Reddit que la seule « explication possible est que quelqu'un a trouvé une faille dans les serveurs de connexion de Minecraft ».
Tous ceux qui avaient été migrés sur des comptes Mojang étaient ainsi vulnérables, le simple fait de se connecter avec votre adresse mail suffisait pour qu'un utilisateur malveillant puisse exploiter le compte et changer le mot de passe pour ouvrir une nouvelle session. Le tout a finalement été détaillé via ce Gist sur GitHub.
Markus Persson (aka Notch) s'est d'ailleurs fendu d'une série de tweets, alertant les utilisateurs et précisant que les serveurs d'authentification avaient été stoppés le temps de régler le problème :
Warning: There's a flaw in our minecraft auth system, do not trust it until it's fixed: reddit.com/r/Minecraft/co…
— Markus Persson (@notch) Juillet 15, 2012
We took down the auth servers until they've been fixed. I'll pass on everything I learn about what's going on, just woke up. #groggy
— Markus Persson (@notch) Juillet 15, 2012
Un peu plus de deux heures plus tard, le service était de retour et la faille de sécurité était corrigée indique la société sur son blog. Aucune fuite de mot de passe ou d'informations personnelles n'est à déplorer. On notera que Persson en a profité pour préciser à ceux qui découvrent de telles failles d'éviter de le faire en pleine nuit, les week-ends :
Also, in the future, if hackers could please not find exploits in the middle of the night on weekends, that would be great, mk?
— Markus Persson (@notch) Juillet 15, 2012
Damien Labourot
Journaliste High-tech gravitant autour de la mobilité (smartphone, tablette, portable) et toujours prêt à de nouvelles expériences.
Il y a 11 commentaires
Je pense la même chose de bot qui spam mon site quand je suis ne suis pas chez moi ou quand je dors.
Also, in the future, if hackers could please not find exploits in the middle of the night on weekends, that would be great, mk?
Excellent
on notera quand même la réactivité, malgré l'heure!
— Markus Persson (@notch) Juillet 15, 2012
Quel sens de l'humour.











