• # Halte à la paranoïa

    Posté par . En réponse au journal De l'approche ultra-légère de la sécurité sur linuxfr. Évalué à 7.

    Il n'y a eu aucune vérification que le système n'est plus vérolé,

    Si tout le système est vérolé cela implique qu'une faille permettant l'élévation de privilège du compte Elasticsearch ait été exploitée. Non ?

    aucune vérification que les données des utilisateurs n'ont pas été leakées

    Tu penses bien aux mots de passe je suppose ? Parce que (presque) tout le reste des données des utilisateurs est publique (sauf ses préférences en fait).

    J'ai du mal à croire qu'ES puisse accéder aux hash des mots de passe qui doivent se trouver dans une BDD. Mais effectivement si un attaquant récupère ces hash cela lui permet de faire une tentative de brute-force...