• # Compromission de l'appli web : un oubli?

    Posté par (site web personnel) . En réponse au lien Forensic analysis of bitwarden self-hosted server. Évalué à 4.

    Il me semble que cette analyse loupe un point critique sur ce genre de systèmes : le fait que le serveur bitwarden vient avec un client web installé au même endroit que la BDD (si j'en crois cette image tirée de la documentation. L'attaquant qui contrôle le serveur peut modifier le client web et servir un code JS qui, en plus de dériver le mot de passe pour déchiffrer le coffre, pourrait l'envoyer à l'attaquant.

    Ça compromet le mot de passe de tous ceux qui utilisent le client web pendant que l'attaquant contrôle le serveur. Ceux qui utilisent uniquement les clients lourds sont à l'abri, tant qu'ils ne téléchargent pas le client depuis le serveur compromis.

    L'article se concentre uniquement sur les conséquences d'une fuite de données du serveur, par exemple si la BDD ou une sauvegarde est accédée par l'attaquant.