Catégorie : Blog

Le guide Perl a suspendu le travail de l'équipe surveillant le respect du code de conduite.

Le conseil d'administration de la Perl Foundation a examiné les actions et processus liés aux travaux de l'équipe des affaires communautaires (CAT, Community Affairs Team) et a décidé de suspendre les activités de ce groupe jusqu'à la formalisation de tous les processus qui y sont liés et à l'approbation officielle des pouvoirs de ce groupe. Le conseil a également annulé deux rapports d'incidents précédemment publiés, sur la base desquels des mesures ont été prises […]

Lancement de la version Android de CalyxOS 2.8.0, non lié aux services Google

Une nouvelle version du projet CalyxOS 2.8.0 est disponible, développant un firmware basé sur la plateforme Android 11, sans liens avec les services Google et fournissant des moyens supplémentaires pour garantir la confidentialité et la sécurité. Une version prête du firmware est préparée pour les appareils Pixel (2, 2 XL, 3, 3a, 3 XL, 4, 4a, 4 XL et 5) ainsi que pour le Xiaomi Mi A2. Caractéristiques de la plateforme : mises à jour mensuelles […]

Sortie de la plateforme P2P GNUnet 0.15.0

La version 0.15 du framework GNUnet a été présentée, conçue pour construire des réseaux P2P sécurisés et décentralisés. Les réseaux créés avec GNUnet n'ont pas de point de défaillance unique et garantissent la confidentialité des informations des utilisateurs, notamment en excluant d'éventuels abus de la part des services de renseignement et des administrateurs ayant accès aux nœuds du réseau. GNUnet prend en charge la création de réseaux P2P sur TCP, UDP, HTTP/HTTPS, Bluetooth et WLAN, […]

Une vulnérabilité dans les routeurs domestiques, touchant 17 fabricants.

Un attaquant de grande envergure a été enregistré sur des routeurs domestiques utilisant l'implémentation du serveur http de l'entreprise Arcadyan. Pour prendre le contrôle des appareils, une combinaison de deux vulnérabilités est utilisée, permettant d'exécuter à distance du code arbitraire avec des privilèges root. Le problème concerne un large éventail de routeurs ADSL des sociétés Arcadyan, ASUS et Buffalo, ainsi que des appareils fournis sous les marques Beeline (problème confirmé […]

Dans les clients officiels d'Elasticsearch, la possibilité de connexion aux forks est bloquée.

La société Elasticsearch a publié la version 7.14.0 d'elasticsearch-py, la bibliothèque cliente officielle pour le langage Python, contenant un changement qui bloque la possibilité de se connecter à des serveurs utilisant une plateforme commerciale Elasticsearch non originale. La bibliothèque cliente affichera désormais une erreur si, de l'autre côté, un produit se présentant dans l'en-tête « X-Elastic-Product » n'est pas identifié comme « Elasticsearch » pour les nouvelles versions, ou ne transmet pas les champs tagline et […]

Une vulnérabilité dans les bibliothèques réseau des langages Rust et Go, permettant de contourner la vérification des adresses IP.

Des vulnérabilités ont été identifiées dans les bibliothèques standard des langages Rust et Go, liées à un traitement incorrect des adresses IP avec des chiffres octaux dans les fonctions d'analyse d'adresse. Ces vulnérabilités permettent de contourner les vérifications des adresses valides dans les applications, par exemple, pour accéder à des adresses de boucle locale (127.x.x.x) ou à des sous-réseaux intranet lors d'attaques SSRF (Server-side request forgery). Ces problèmes s'inscrivent dans un cycle de problèmes déjà détectés dans les bibliothèques node-netmask […]

Sortie de Bottlerocket 1.2, une distribution basée sur des conteneurs isolés

La version 1.2.0 de la distribution Linux Bottlerocket, développée avec la participation d'Amazon pour le déploiement efficace et sécurisé de conteneurs isolés, est désormais disponible. Les outils et composants de gestion de cette distribution sont écrits en Rust et sont distribués sous les licences MIT et Apache 2.0. Bottlerocket prend en charge le déploiement dans des clusters Amazon ECS, VMware et AWS EKS Kubernetes, ainsi que la création de builds et d'éditions personnalisées, permettant […]

Lancement du scanner de sécurité réseau Nmap 7.92

La version 7.92 du scanner de sécurité réseau Nmap, destiné à effectuer des audits de réseau et à identifier les services réseau actifs, est maintenant disponible. La nouvelle version corrige les remarques du projet Fedora concernant l'incompatibilité avec les critères de la licence open source NPSL (basée sur GPLv2), sous laquelle le code de Nmap est distribué. Dans la nouvelle version de la licence, l'exigence d'acheter une licence commerciale distincte pour l'utilisation du code dans des applications propriétaires […]

Google porte Chrome sur le système d'exploitation Fuchsia

Google travaille sur la fourniture de builds complets du navigateur Chrome pour le système d'exploitation Fuchsia. Fuchsia propose déjà un moteur de navigateur basé sur le code de Chromium pour exécuter des applications web isolées, mais le navigateur en tant que produit distinct pour Fuchsia n'était pas disponible, et la plateforme s'est principalement développée pour l'IoT et les appareils grand public, tels que le Nest Hub. Dernier […]

Sortie de Latte Dock 0.10, un panneau alternatif pour KDE

Après deux ans de développement, la version 0.10 de Latte Dock est présentée, offrant une solution élégante et simple pour la gestion des tâches et des plasmoïdes. Elle prend en charge l'effet de zoom parabolique sur les icônes à la manière de macOS ou du panneau Plank. Latte Dock est construit sur la base du framework KDE Frameworks et de la bibliothèque Qt. L'intégration avec le bureau KDE Plasma est supportée. Le code du projet est distribué […]

Nouvelle attaque sur les systèmes front-end back-end, permettant d'intercaler des requêtes

Les systèmes web où le front-end reçoit des connexions via HTTP/2 et les transmet au back-end via HTTP/1.1 sont vulnérables à une nouvelle variante de l'attaque « HTTP Request Smuggling », permettant, grâce à l'envoi de requêtes client spécialement formatées, de s'immiscer dans le contenu des requêtes d'autres utilisateurs traitées dans le même flux entre le front-end et le back-end. Cette attaque peut être utilisée pour injecter du code JavaScript malveillant dans une session avec un légitime […]

Pwnie Awards 2021 : les vulnérabilités et échecs en sécurité les plus significatifs

Les gagnants des Pwnie Awards 2021, une remise de prix annuelle qui met en lumière les vulnérabilités les plus notables et les échecs absurdes dans le domaine de la sécurité informatique, ont été déterminés. Les Pwnie Awards sont considérés comme l'équivalent des Oscars et des Golden Raspberries dans le domaine de la sécurité informatique. Les principaux gagnants (liste des nominés) : Meilleure vulnérabilité conduisant à une élévation de privilèges. Le prix a été attribué à l'entreprise Qualys pour la découverte de la vulnérabilité CVE-2021-3156 dans l'outil sudo, permettant d'obtenir des privilèges root. […]

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster