Catégorie : Blog

Une vulnérabilité dans le CPU AMD Zen 2 permettant d'augmenter les privilèges et de contourner l'isolation des machines virtuelles.

La société AMD a révélé des informations sur une vulnérabilité (CVE-2025-54518) dans les processeurs basés sur l'architecture micro-architecturale Zen 2, provoquant une corruption du cache des codes objets. L'exploitation réussie de cette vulnérabilité permet d'exécuter des instructions CPU à un niveau de privilèges plus élevé. En pratique, le problème permet potentiellement d'augmenter les privilèges dans le système, par exemple, d'amener le code à s'exécuter avec des droits de noyau depuis l'espace utilisateur ou d'accéder à […]

Sortie de Scrcpy 4.0, une application de mise en miroir de l'écran de smartphone Android

La sortie de l'application Scrcpy 4.0 a été publiée, permettant de refléter le contenu de l'écran d'un smartphone dans un environnement utilisateur de bureau avec la possibilité de contrôler l'appareil, de travailler à distance dans des applications mobiles en utilisant un clavier et une souris, de visionner des vidéos et d'écouter du son. Des programmes clients pour contrôler le smartphone sont préparés pour Linux, Windows et macOS. Le code du projet est écrit en C (l'application mobile en Java) et […]

FEX 2605

Silencieusement et sans bruit, la version FEX 2605 a été publiée — un émulateur open-source et un environnement de compatibilité destiné à exécuter des applications Linux compilées pour les architectures x86 et x86-64 sur des systèmes ARM64. Le projet se développe comme une alternative à box64 et qemu-user, visant principalement à une haute performance, au support des jeux et des applications utilisateur complexes. FEX utilise une traduction binaire dynamique (JIT) et réalise son propre modèle […]

Dans 42 paquets NPM, TanStack a intégré un ver auto-répliquant.

À la suite d'une compromission du processus de création des versions sur GitHub Actions, un attaquant a réussi à publier 84 versions malveillantes dans le dépôt NPM, touchant 42 paquets NPM du stack TanStack. Certains des paquets compromis ont enregistré plus de 10 millions de téléchargements par semaine. L'accès à la publication des versions a été obtenu en raison d'une mauvaise configuration de pull_request_target « Pwn Request » dans GitHub Actions (indiquant […]

Vulnérabilités dans dnsmasq permettant l'empoisonnement du cache DNS et l'exécution de code avec des droits root.

Le paquet Dnsmasq, qui combine un résolveur DNS en cache, un serveur DHCP, un service pour les annonces de routes IPv6 et un système de démarrage en réseau, présente 6 vulnérabilités permettant d'exécuter du code avec des droits root, de rediriger un domaine vers une autre IP, d'accéder au contenu de la mémoire du processus et de provoquer un arrêt brutal du service. Les problèmes ont été corrigés dans la version dnsmasq 2.92rel2. Des correctifs sont également disponibles sous forme de patches. Problèmes identifiés : […]

Première version de mise en œuvre du protocole TLS 1.3 en Java avec des algorithmes GOST conformément à la RFC 9367.

Le module crypto-gost-tls13 contient l'implémentation de TLS 1.3 (RFC 8446 + RFC 9367) avec cryptographie GOST. Cette version est une version initiale de la bibliothèque et est prête pour une utilisation interne. La particularité de la bibliothèque est qu'elle est entièrement écrite en Java. Toutes les opérations cryptographiques sont effectuées à l'aide des fonctionnalités intégrées de la bibliothèque, sans dépendances externes. C'est l'une des premières implémentations open source de TLS 1.3 avec GOST […]

Sortie de fidoip 2.0.5 — un ensemble de programmes pour fonctionner dans Fidonet.

Une mise à jour de fidoip 2.0.5 est sortie — un ensemble de programmes pour fonctionner dans le réseau Fidonet. L'ensemble contient les dernières versions des programmes classiques FIDO (uniquement des logiciels libres) : un mailer pour recevoir des e-mails via Internet, un tosser pour traiter des messages et un éditeur de messages. En bref, voici les évolutions majeures de cette version : amélioration du téléchargement des mises à jour des nodelists et pointlists, l'ensemble utilise plus de 10 miroirs. Si […]

Mises à jour de Tor 0.4.8.25 et 0.4.9.8 avec corrections de vulnérabilités. Publication d'Arti 2.3.0.

Des versions correctives des outils Tor 0.4.8.25 et 0.4.9.8, utilisés pour organiser le fonctionnement du réseau anonyme Tor, ont été publiées. La version Tor 0.4.9.8 corrige 6 vulnérabilités : TROVE-2026-011 — une erreur qui entraînait la lecture de données en dehors de la zone mémoire lors du traitement de messages spécifiquement formatés (cell) END, TRUNCATE et TRUNCATED ; TROVE-2026-008 — un traitement incorrect des messages BEGIN_DIR lors de l'utilisation du mécanisme conflux. TROVE-2026-010 […]

OpenZL 0.2.0

Après sept mois de développement, la version 0.2.0 du framework OpenZL, destiné à la création de compresseurs de données sans perte, a été publiée. Le framework se compose d'une bibliothèque de base et d'outils pour créer des compresseurs spécialisés, décrits en langage SDDL. Pour créer un bon compresseur spécialisé, il y a deux étapes : Analyse des données pour extraire la structure. Utilisation de bons compresseurs backend qui utilisent la structure obtenue pour atteindre une bonne compression. […]

Google a augmenté la récompense pour la découverte de vulnérabilités dans Android à 1,5 million de dollars, et dans Chrome à 500 000 dollars.

La société Google a annoncé l'élargissement de son programme de récompenses pour la découverte de vulnérabilités dans la plateforme Android, le navigateur Chrome et les composants sous-jacents. Le montant maximum de la prime pour la création d'un exploit pour la plateforme Android, permettant d'exécuter du code au niveau du chip Pixel Titan M2 sans exécuter d'actions spéciales par l'utilisateur (zero-click), est fixé à 1,5 million de dollars, si l'attaquant parvient […]

OpenWrt 25.12.3

Le 7 mai, OpenWrt 25.12.3 a été publié – un système d'exploitation basé sur le noyau Linux, conçu pour les dispositifs embarqués. Corrections de sécurité : Noyau Linux : correction de la vulnérabilité CVE-2026-31431 (« Copy Fail »). Dans les versions précédentes, cela n'affectait que les utilisateurs de la plateforme StarFive et ceux qui avaient installé le module kmod-crypto-user. mbedtls : mise à jour vers la version 3.6.6 (correctifs de plusieurs CVE). OpenSSL : mise à jour vers la version 3.5.6 […]

Le nouveau reCAPTCHA ne permettra pas de passer la vérification sur les appareils Android sans services Google.

La société Google a annoncé la nouvelle génération de son système de filtrage des bots reCAPTCHA, utilisé sur de nombreux sites pour vérifier les interactions humaines. Dans cette nouvelle version de reCAPTCHA, au lieu de sélectionner des images correspondant à une question, la validation se fait par la numérisation d'un code QR avec un smartphone. Le problème est que parmi les exigences pour les smartphones pouvant être utilisés pour passer le CAPTCHA, seules les versions relativement récentes de l'iPhone/iPad sont mentionnées, ainsi que […]

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster