Publié le 13 octobre 2025 10:06:00. Une mise à jour de sécurité est disponible pour BigBlueButton, la plateforme de visioconférence open source, afin de corriger des vulnérabilités qui auraient pu permettre à des attaquants de perturber des réunions ou de compromettre des serveurs.
- Trois failles de sécurité ont été découvertes dans BigBlueButton, affectant les fonctions de chat, de vote et d’emojis.
- Ces vulnérabilités auraient pu être exploitées par des participants malveillants pour provoquer des dénis de service ou exécuter du code malveillant.
- Les développeurs de BigBlueButton recommandent vivement aux administrateurs de mettre à jour leur logiciel vers la version 3.0.13.
BigBlueButton est une solution de visioconférence open source largement utilisée dans le secteur de l’éducation, notamment dans les écoles et les universités. Elle s’intègre à des plateformes d’apprentissage populaires telles que IServ, Moodle et ILIAS, et offre des fonctionnalités de présentation en ligne, de partage de notes et de sondages.
Les failles de sécurité identifiées, référencées sous les numéros CVE-2025-55200 (XSS, score CVSS-v3 de 7,1), CVE-2025-61601 (DoS, 7,5) et CVE-2025-61602 (DoS, 7,5), permettent à un utilisateur connecté de manipuler certaines fonctionnalités de la plateforme. Plus précisément, un participant mal intentionné peut exploiter une vulnérabilité de type Cross-Site Scripting (XSS) en utilisant un pseudonyme spécialement conçu et en soumettant des données dans la fonction de partage de notes. De même, il est possible de provoquer un arrêt de la réunion en cours en exploitant la fonction de vote avec des données malveillantes. Enfin, une manipulation des paramètres emoji, relativement simple à réaliser via les outils de développement du navigateur, peut entraîner un plantage du chat.
À ce jour, aucune exploitation de ces vulnérabilités n’a été signalée dans la nature. Cependant, les développeurs insistent sur l’importance d’une mise à jour rapide, compte tenu de la documentation technique détaillée disponible sur GitHub.
La dernière version de BigBlueButton (3.0.13) corrige ces failles de sécurité. Les établissements d’enseignement et les organisations qui hébergent BigBlueButton sur leurs propres serveurs sont fortement encouragés à effectuer la mise à jour dès que possible, car aucune solution de contournement n’est disponible.
