{"id":84898,"date":"2020-10-14T06:33:48","date_gmt":"2020-10-14T06:33:48","guid":{"rendered":"https:\/\/blog.jetbrains.com\/?post_type=youtrack&#038;p=84898"},"modified":"2020-10-14T06:33:48","modified_gmt":"2020-10-14T06:33:48","slug":"mise-a-jour-de-securite-pour-youtrack","status":"publish","type":"youtrack","link":"https:\/\/blog.jetbrains.com\/fr\/youtrack\/2020\/10\/mise-a-jour-de-securite-pour-youtrack\/","title":{"rendered":"Mise \u00e0 jour de s\u00e9curit\u00e9 pour YouTrack"},"content":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/blog.jetbrains.com\/wp-content\/uploads\/2020\/09\/English-copy.png\" alt=\"\" \/><\/p>\n<p>Cette annonce concerne une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 que nous avons r\u00e9cemment identifi\u00e9e et corrig\u00e9e dans YouTrack. Si vous utilisez la version Standalone, la personne responsable de l&#8217;administration de YouTrack au sein de votre entreprise doit avoir re\u00e7u un e-mail de notre part fin ao\u00fbt et la mise \u00e0 niveau de votre installation YouTrack doit donc d\u00e9j\u00e0 avoir \u00e9t\u00e9 effectu\u00e9e. Dans ce cas, aucune autre action n&#8217;est requise. Si vous \u00eates un\u00b7e client\u00b7e YouTrack InCloud, aucune action n&#8217;est requise car nous avons fait le n\u00e9cessaire pour s\u00e9curiser votre installation.<\/p>\n<p><span id=\"more-79491\"><\/span><\/p>\n<h2>Ce qui s&#8217;est pass\u00e9<\/h2>\n<p>Le 13 ao\u00fbt 2020, nous avons corrig\u00e9 une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 dans YouTrack. Cette vuln\u00e9rabilit\u00e9 permettait \u00e0 des utilisateurs connect\u00e9s ou invit\u00e9s de r\u00e9cup\u00e9rer des descriptions de tickets sans avoir les autorisations requises, via un endpoint d&#8217;API REST non document\u00e9. Elle a \u00e9t\u00e9 d\u00e9tect\u00e9e dans l&#8217;un des plus anciens points de terminaison de notre API REST obsol\u00e8te et concernait les instances YouTrack \u00e0 partir de la version 3.3 (publi\u00e9e le 2 mars 2012) jusqu&#8217;\u00e0 la version 2020.3.4313 (publi\u00e9e le 13 ao\u00fbt 2020).<br \/> Le probl\u00e8me avait malheureusement surv\u00e9cu aux audits de s\u00e9curit\u00e9 externes et aux audits du code source de YouTrack. Nous pouvons confirmer que cet endpoint n&#8217;est jamais apparu dans aucun document public, y compris notre documentation produit.<br \/>\nUn identifiant CVE correspondant est publi\u00e9 <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-24618\" target=\"_blank\" rel=\"noopener\">ici<\/a>.<\/p>\n<h2>Quelles informations ou donnes ont \u00e9t\u00e9 concern\u00e9es ?<\/h2>\n<p>Ce probl\u00e8me de s\u00e9curit\u00e9 peut avoir affect\u00e9 les instances YouTrack pour lesquelles\u00a0:<\/p>\n<ul>\n<li>L&#8217;acc\u00e8s invit\u00e9 (Guest) \u00e9tait activ\u00e9.<\/li>\n<li>Une personne n&#8217;ayant pas toutes les autorisations d&#8217;acc\u00e8s \u00e9tait connect\u00e9e.<\/li>\n<\/ul>\n<p>Dans ces deux cas, il \u00e9tait possible de r\u00e9cup\u00e9rer des descriptions de tickets sans avoir les autorisations requises via l&#8217;endpoint de l&#8217;API REST YouTrack non document\u00e9.<\/p>\n<p>Malheureusement, nous ne disposons pas d&#8217;informations permettant de confirmer si l&#8217;acc\u00e8s \u00e0 une instance YouTrack en particulier a \u00e9t\u00e9 compromis. Toutefois, si l&#8217;acc\u00e8s invit\u00e9 \u00e9tait d\u00e9sactiv\u00e9 sur votre instance ou si votre instance YouTrack Standalone n&#8217;est pas accessible depuis Internet, soyez assur\u00e9\u00b7e qu&#8217;aucun tiers n&#8217;a pu exploiter cette vuln\u00e9rabilit\u00e9 pour acc\u00e9der \u00e0 vos donn\u00e9es. <\/p>\n<h2>Les mesures que nous avons prises<\/h2>\n<ol>\n<li>Nous avons r\u00e9solu le probl\u00e8me le 13 ao\u00fbt 2020 et r\u00e9troport\u00e9 le correctif sur toutes les versions majeures \u00e0 partir de YouTrack 2019.1, afin que toute version de YouTrack Standalone puisse \u00eatre mise \u00e0 jour et b\u00e9n\u00e9ficier du correctif. Le m\u00eame jour, nous avons mis \u00e0 jour toutes les instances InCloud vers la version disposant du correctif. <\/li>\n<li>Nous avons envoy\u00e9 un e-mail \u00e0 tous les personnes responsables de l&#8217;administration de YouTrack Standalone pour leur demander d&#8217;effectuer la mise \u00e0 niveau. Aucun d\u00e9tail sur le probl\u00e8me n&#8217;a \u00e9t\u00e9 divulgu\u00e9 \u00e0 ce stade pour donner aux administrateurs et administratrices le temps de s\u00e9curiser leurs donn\u00e9es YouTrack.<\/li>\n<li>Nous avons ajout\u00e9 des tests automatis\u00e9s pour d\u00e9tecter cette vuln\u00e9rabilit\u00e9 \u00e0 chaque modification de la base de code.<\/li>\n<\/ol>\n<h2>Devez-vous prendre des mesures suppl\u00e9mentaires\u00a0?<\/h2>\n<p><strong>YouTrack Standalone.<\/strong> Si vous administrez YouTrack Standalone et que vous n&#8217;avez pas re\u00e7u de notification par e-mail, veuillez effectuer la mise \u00e0 niveau en utilisant les derni\u00e8res versions des correctifs de bugs disponibles sur <a href=\"https:\/\/www.jetbrains.com\/youtrack\/download\/previous.html\" target=\"_blank\" rel=\"noopener\">notre site<\/a> pour chaque version de YouTrack \u00e0 partir de la version\u00a02019.1.<\/p>\n<p>Pour <strong>YouTrack InCloud<\/strong> la mise \u00e0 niveau vers une version corrig\u00e9e a eu lieu en ao\u00fbt. Vous n&#8217;avez donc rien d&#8217;autre \u00e0 faire.<\/p>\n<p>Si vous avez des questions ou besoin d&#8217;aide, veuillez contacter les <a href=\"https:\/\/youtrack-support.jetbrains.com\/hc\/en-us\/requests\/new?ticket_form_id=66282\" target=\"_blank\" rel=\"noopener\">ing\u00e9nieurs de notre service d&#8217;assistance<\/a>.<br \/>\nVeuillez accepter nos plus sinc\u00e8res excuses pour les d\u00e9sagr\u00e9ments que cette situation a pu vous causer.<\/p>\n<p>L&#8217;\u00c9quipe YouTrack<\/p>\n<p><em>Auteur de l&#8217;article original en anglais : <a href=\"https:\/\/blog.jetbrains.com\/author\/abartasheva\/\" target=\"_blank\" rel=\"noopener noreferrer\">Anastasia Bartasheva<\/a><\/em><\/p>\n","protected":false},"author":813,"featured_media":79514,"comment_status":"closed","ping_status":"closed","template":"","categories":[4129],"tags":[],"cross-post-tag":[],"acf":[],"_links":{"self":[{"href":"https:\/\/blog.jetbrains.com\/fr\/wp-json\/wp\/v2\/youtrack\/84898"}],"collection":[{"href":"https:\/\/blog.jetbrains.com\/fr\/wp-json\/wp\/v2\/youtrack"}],"about":[{"href":"https:\/\/blog.jetbrains.com\/fr\/wp-json\/wp\/v2\/types\/youtrack"}],"author":[{"embeddable":true,"href":"https:\/\/blog.jetbrains.com\/fr\/wp-json\/wp\/v2\/users\/813"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.jetbrains.com\/fr\/wp-json\/wp\/v2\/comments?post=84898"}],"version-history":[{"count":1,"href":"https:\/\/blog.jetbrains.com\/fr\/wp-json\/wp\/v2\/youtrack\/84898\/revisions"}],"predecessor-version":[{"id":84899,"href":"https:\/\/blog.jetbrains.com\/fr\/wp-json\/wp\/v2\/youtrack\/84898\/revisions\/84899"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blog.jetbrains.com\/fr\/wp-json\/wp\/v2\/media\/79514"}],"wp:attachment":[{"href":"https:\/\/blog.jetbrains.com\/fr\/wp-json\/wp\/v2\/media?parent=84898"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.jetbrains.com\/fr\/wp-json\/wp\/v2\/categories?post=84898"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.jetbrains.com\/fr\/wp-json\/wp\/v2\/tags?post=84898"},{"taxonomy":"cross-post-tag","embeddable":true,"href":"https:\/\/blog.jetbrains.com\/fr\/wp-json\/wp\/v2\/cross-post-tag?post=84898"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}