Mozilla ha admitido que publicó por error 44.000 contraseñas de cuentas de los desarrolladores de complementos de Mozilla en uno de sus servidores públicos.
Un experto en seguridad alertó a Mozilla sobre el incidente al notar que parte de una base de datos de las cuentas de addons.mozilla.org estaba expuesta en la red, a disposición de los usuarios. La base de datos incluía los nombres y apellidos de los desarrolladores y sus direcciones de correo electrónico y contraseñas.
Mozilla afirmó que el incidente no es tan grave como parece porque esta base de datos sólo contiene información sobre cuentas inactivas. Además, todas las contraseñas estaban codificadas y tenían hashes MD5, la versión antigua que fue reemplazada desde abril de 2009 por el sistema SHA-512.
“Este incidente representa un riesgo mínimo para los usuarios, pero damos a conocer lo que sucedió por precaución y para mantener nuestra transparencia”, dijo Chris Lyon, Director de Seguridad de Infraestructuras de Mozilla en el blog de la empresa.
Mozilla dijo que ya había bloqueado las cuentas afectadas y enviado un mensaje a los usuarios afectados advirtiéndoles sobre el problema y pidiéndoles que cambien sus contraseñas.
La empresa también aseguró que había investigado el incidente para evitar que vuelva a suceder algo similar en el futuro.
Fuentes:
Mozilla Exposes Add-On Developer User Data PC Magazine
Mozilla site exposed encrypted passwords Computerworld
Mozilla exposes 44,000 passwords The Register
Mozilla expone 44.000 contraseñas de sus desarrolladores de complementos