Kinder Surprise!

L’empoisonnement des paquets open source utilisés dans la programmation fait fureur. Deux paquets NPM (node.js repository) comptant 22 millions de téléchargements ont été compromis en raison de la compromission des comptes de leurs développeurs. Coa, un parseur d’options de ligne de commande et rc, un chargeur d’amorçage ont été distribués avec une surprise : ils … Lire la suite

We are hiring…

Jusqu’où les attaquants professionnels sont-ils prêts à aller pour obtenir des « clients » à qui extorquer au travers de ransomwares ? Au point de créer une fausse entreprise dans le seul but de recruter des pentesters imprudents pour faire le sale boulot de s’introduire dans les entreprises ciblées sans le savoir. Les travailleurs, déjà lors de … Lire la suite

Patch Tuesday

Ce mois-ci, Microsoft corrige 81 vulnérabilités, dont 3 sont critiques et une est exploitée par des attaquants. C’est une élévation de privilèges dans win32k.sys. Un autre défaut dans la file d’attente d’impression et un autre dans Exchange, les plus importants maux de tête actuels de l’entreprise, ont été corrigés sans trop de détails. Le bug … Lire la suite

Microsoft Exchange Emergency Mitigation

Après de nombreux échecs en matière de sécurité dans Exchange (principalement causés par ProxyLogon et plusieurs défaillances du service d’impression), Microsoft a décidé d’adopter une nouvelle stratégie de sécurité. Un service appelé Microsoft Exchange Emergency Mitigation (EM) sera déployé de manière imminente sur ces serveurs. Il sera chargé d’atténuer l’exploitation des failles de sécurité jusqu’à … Lire la suite

HackerOne

L’un des mythes les plus répandus (et les plus erronés) est que les logiciels libres ou à code source ouvert sont plus sûrs par définition, car des milliers d’yeux les examinent et corrigent les problèmes. Dans un monde idéal, oui, mais la réalité est que les bugs sont là, ouverts ou fermés, tout de même. … Lire la suite