Il n'y a eu aucune vérification que le système n'est plus vérolé,
Si tout le système est vérolé cela implique qu'une faille permettant l'élévation de privilège du compte Elasticsearch ait été exploitée. Non ?
aucune vérification que les données des utilisateurs n'ont pas été leakées
Tu penses bien aux mots de passe je suppose ? Parce que (presque) tout le reste des données des utilisateurs est publique (sauf ses préférences en fait).
J'ai du mal à croire qu'ES puisse accéder aux hash des mots de passe qui doivent se trouver dans une BDD. Mais effectivement si un attaquant récupère ces hash cela lui permet de faire une tentative de brute-force...
# Halte à la paranoïa
Posté par Marotte ⛧ . En réponse au journal De l'approche ultra-légère de la sécurité sur linuxfr. Évalué à 7.
Si tout le système est vérolé cela implique qu'une faille permettant l'élévation de privilège du compte Elasticsearch ait été exploitée. Non ?
Tu penses bien aux mots de passe je suppose ? Parce que (presque) tout le reste des données des utilisateurs est publique (sauf ses préférences en fait).
J'ai du mal à croire qu'ES puisse accéder aux hash des mots de passe qui doivent se trouver dans une BDD. Mais effectivement si un attaquant récupère ces hash cela lui permet de faire une tentative de brute-force...