Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2190 connectés 

 

Sujet(s) à lire :
    - Who's who@Programmation
 

 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  25902  25903  25904  ..  27339  27340  27341  27342  27343  27344
Auteur Sujet :

[blabla@olympe] Le topic du modo, dieu de la fibre et du monde

n°2467165
sligor
Posté le 03-04-2024 à 11:21:42  profilanswer
 

Reprise du message précédent :
l'histoire de xz ça me fait penser qu'il faudrait surement avoir un static link des binaires sensibles d'un système.
ça permettrait d'avoir un meilleur contrôle du code injecté dans des services critiques comme SSH.
SSH n'a surement pas besoin d'avoir la dernière feature edge d'une librairie annexe.  
Et si c'est le cas ça doit passer par un filtrage et par un code review puis mergé dans le code de ssh lui-même.


---------------
qwerty-fr
mood
Publicité
Posté le 03-04-2024 à 11:21:42  profilanswer
 

n°2467166
sligor
Posté le 03-04-2024 à 11:25:38  profilanswer
 

el muchacho a écrit :


Ben une fois que t'as injecté du code dans sshd, tu peux faire un peu ce que tu veux.


pas tout le temps, il y a des ssh chroot/jail/docker etc... qui sont un peu verrouillés. Même si ça peut s'échapper avec un peu d'effort ou via d'autre failles.
 
après il faut arriver à ne pas se faire detecter quand tu fais "ce que tu veux", donc il ne faut pas abuser de l'attaque pour rester sous le radar. sinon la faille est découverte et patchée aussi rapidement.


---------------
qwerty-fr
n°2467167
el muchach​o
Comfortably Numb
Posté le 03-04-2024 à 11:28:04  profilanswer
 

sligor a écrit :


pas tout le temps, il y a des ssh chroot/jail/docker etc... qui sont un peu verrouillés. Même si ça peut s'échapper avec un peu d'effort ou via d'autre failles.
 
après il faut arriver à ne pas se faire detecter quand tu fais "ce que tu veux", donc il ne faut pas abuser de l'attaque pour rester sous le radar. sinon la faille est découverte et patchée aussi rapidement.


Bien sûr, mais les auteurs de cette attaque savent ce qu'ils font.

Citation :

he payload was encoded into fake xz test files and runs as a shellcode effectively, changing the SSH RSA key verification code so that a magic public key (sent during normal authentication) let the attacker gain access


A ce stade, les vraies questions intéressantes, c'est:
- qui se cache derrière le compte incriminé ? d'après l'article de Dan Goodin, plusieurs personnes sont suspectes. Par exemple, comment ce patch a pu être accepté et mergé, alors que l'auteur n'avait jamais fait de PR auparavant ? Ca n'a aucun sens.
- combien de projets critiques sont maintenus par une seule (ou deux) personnes, tels libarchive ? Il semble que des acteurs malicieux s'attaquent à ce genre de projet. On apprenait l'an dernier qu'un projet aussi critique que OpenSSH n'avait qu'un seul mainteneur. Ces projets sont des targets particulièrement fragiles.


Message édité par el muchacho le 03-04-2024 à 11:48:01

---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
n°2467168
rufo
Pas me confondre avec Lycos!
Posté le 03-04-2024 à 11:40:49  profilanswer
 

Dans la vidéo que j'ai mis dans mon précédent post, le gars pense que c'est un état parce que l'origine du compte et de l'attaque remonte à 2021. Il ne pense pas qu'un particulier aurait eu la patience d'attendre 3 ans pour voir le résultat de l'attaque.


---------------
Astres, outil de help-desk GPL : http://sourceforge.net/projects/astres, ICARE, gestion de conf : http://sourceforge.net/projects/icare, Outil Planeta Calandreta : https://framalibre.org/content/planeta-calandreta
n°2467169
masklinn
í dag viðrar vel til loftárása
Posté le 03-04-2024 à 11:42:57  profilanswer
 

sligor a écrit :

l'histoire de xz ça me fait penser qu'il faudrait surement avoir un static link des binaires sensibles d'un système.
ça permettrait d'avoir un meilleur contrôle du code injecté dans des services critiques comme SSH.
SSH n'a surement pas besoin d'avoir la dernière feature edge d'une librairie annexe.  
Et si c'est le cas ça doit passer par un filtrage et par un code review puis mergé dans le code de ssh lui-même.


Sauf que ici c’était des patch de distro, le projet openssh a jamais été consulté.
 
De ce que j’ai compris certaines distros utilisant systemd voulaient que sshd soit intégré avec pour notifier systemd de trucs divers et variés, ce qui est louable (?).
 
Pour faire cette intégration ils ont patché openssh pour lier contre libsystemd, ce que systemd ne recommande pas (c’est absolument pas nécessaire pour participer à systemd-notify).
 
Et libsystemd lie liblzma, j’ai pas trop compris pourquoi mais je présume que c’est pour interagir avec journald (ça lie aussi contre liblz4 et libzstd qui semblent être des formats de compression possibles pour journald)


Message édité par masklinn le 03-04-2024 à 12:07:07

---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°2467170
el muchach​o
Comfortably Numb
Posté le 03-04-2024 à 11:50:30  profilanswer
 

rufo a écrit :

Dans la vidéo que j'ai mis dans mon précédent post, le gars pense que c'est un état parce que l'origine du compte et de l'attaque remonte à 2021. Il ne pense pas qu'un particulier aurait eu la patience d'attendre 3 ans pour voir le résultat de l'attaque.


C'est presque sûr que c'est un groupe et probablement un état, oui. Il n'y a pas qu'un seul compte suspect.


---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
n°2467171
Jubijub
Parce que je le VD bien
Posté le 03-04-2024 à 11:50:33  profilanswer
 

Dion a écrit :


C'est ce qu'il y a de bien dans ce genre de trucs, c'est comme les théories du complot, l'absence de preuve est une preuve en soit. Dédé les bons tuyaux à raison car en plus ce n'est pas couverts dans les guides de bonnes pratiques des autres, on va avoir un coup d'avance  [:reddie]


 
+1000 : on peut pas rendre les règles publiques (ou les gens chercheraient à baiser le système avec du contenu de merde tout le temps. Non pas qu'ils ne le fassent pas, mais la nature cachée des règles rend ça moins trivial). Après même si t'as un système opaque, si tes règles marchent c'est testable, tu verras jamais un consultant en SEO parler proprement de tests A/B :o C'est moins cher de parler de "bonnes pratiques" et de vendre des audits SEO où 95% du doc est écrit à l'avance
 


---------------
Jubi Photos : Flickr - 500px
n°2467172
el muchach​o
Comfortably Numb
Posté le 03-04-2024 à 11:57:41  profilanswer
 

(et comme d'hab, Dan Goodin is the man quand il s'agit d'aller dans le détail des news de sécu, crypto, etc)


---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
n°2467173
Dion
Acceuil
Posté le 03-04-2024 à 12:01:35  profilanswer
 

el muchacho a écrit :

(et comme d'hab, Dan Goodin is the man quand il s'agit d'aller dans le détail des news de sécu, crypto, etc)


Et voilà encore des propos masculinistes :/  [:coroners:4]  


---------------
It is not called show art
n°2467174
el muchach​o
Comfortably Numb
Posté le 03-04-2024 à 12:07:49  profilanswer
 

sligor a écrit :

l'histoire de xz ça me fait penser qu'il faudrait surement avoir un static link des binaires sensibles d'un système.
ça permettrait d'avoir un meilleur contrôle du code injecté dans des services critiques comme SSH.
SSH n'a surement pas besoin d'avoir la dernière feature edge d'une librairie annexe.
Et si c'est le cas ça doit passer par un filtrage et par un code review puis mergé dans le code de ssh lui-même.


Le patch est un liblzma_blabla.o, donc un link statique de la lib de compression sur sshd. La surface d'attaque de sshd est le code source de sshd ET de toutes les lib linkées en statique ou dynamique.

 

Pour réduire cette surface d'attaque, il faudrait limiter les dépendances et importer dans OpenSSH et sshd le code strictement nécessaire. C'est personnellement ce qu'il m'est arrivé de faire quand je pouvais le faire et que ça ne viole pas les licences libres.

Message cité 1 fois
Message édité par el muchacho le 03-04-2024 à 12:10:44

---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
mood
Publicité
Posté le 03-04-2024 à 12:07:49  profilanswer
 

n°2467175
lorill
Posté le 03-04-2024 à 12:42:11  profilanswer
 

Bon les experts, bosser en norvège en 2024, bonne ou mauvaise idée ? Combien de kr pour être à l'aise financièrement, considérant que ma femme ne pourrait pas travailler au moins pendant un an ?

n°2467176
XaTriX
Posté le 03-04-2024 à 12:47:30  profilanswer
 

Faut beaucoup de blé la bas, j'ai du y claquer 5k€+ en un mois en plein covid avec frontières fermées et prix largement réduits.

 

Je suis pas du genre dépensier :o

Message cité 1 fois
Message édité par XaTriX le 03-04-2024 à 12:48:02

---------------
[:dawa]
n°2467177
Shinuza
This is unexecpected
Posté le 03-04-2024 à 13:05:59  profilanswer
 

XaTriX a écrit :

Faut beaucoup de blé la bas, j'ai du y claquer 5k€+ en un mois en plein covid avec frontières fermées et prix largement réduits.
 
Je suis pas du genre dépensier :o


Citation :

Pavé de saumon de 150grs à 500kr aime ce message


---------------
Mains power can kill, and it will hurt the entire time you’re dying from it.
n°2467178
sligor
Posté le 03-04-2024 à 13:26:20  profilanswer
 

el muchacho a écrit :


Le patch est un liblzma_blabla.o, donc un link statique de la lib de compression sur sshd. La surface d'attaque de sshd est le code source de sshd ET de toutes les lib linkées en statique ou dynamique.
 
Pour réduire cette surface d'attaque, il faudrait limiter les dépendances et importer dans OpenSSH et sshd le code strictement nécessaire. C'est personnellement ce qu'il m'est arrivé de faire quand je pouvais le faire et que ça ne viole pas les licences libres.


oui, enfin un .o peut aller dans du statique ou du dynamique.
le truc c'est effectivement pas de linker statique ou dynamique mais de linker avec du code externe a la lib au lieu de linker avec du code local au projet et audité (il y a un problème potentiel de licence effectivement). Mais ça rajoute une surcharge enorme sur le mainteneur du dit projet qui doit faire un travail important d'integration de code externe.


Message édité par sligor le 03-04-2024 à 13:28:40

---------------
qwerty-fr
n°2467179
Flaie
Posté le 03-04-2024 à 13:45:11  profilanswer
 

Dion a écrit :


Et voilà encore des propos masculinistes :/  [:coroners:4]  


Heureusement qu'on peut compter sur toi pour veiller au grain.
__alt s'est embourgeoisé :jap:

n°2467180
Xavier_OM
Monarchiste régicide (fr quoi)
Posté le 03-04-2024 à 14:03:06  profilanswer
 

lorill a écrit :

Bon les experts, bosser en norvège en 2024, bonne ou mauvaise idée ? Combien de kr pour être à l'aise financièrement, considérant que ma femme ne pourrait pas travailler au moins pendant un an ?


 
Plus généralement d'ailleurs vous faites comment pour estimer le coût de la vie dans un pays (sans y vivre 6 mois) ? Ya des sites pour ça ?


---------------
I was there Gandalf, I was there 3000 years ago... when the war between vi and emacs was raging.
n°2467181
Dion
Acceuil
Posté le 03-04-2024 à 14:04:59  profilanswer
 

Flaie a écrit :


Heureusement qu'on peut compter sur toi pour veiller au grain.
__alt s'est embourgeoisé :jap:


Faut suivre shitter, threads, mastodon et bluesky, ça fait de grosses journées  [:cosmoschtroumpf]


---------------
It is not called show art
n°2467182
___alt
Posté le 03-04-2024 à 14:27:30  profilanswer
 

Ecoutez j'ai un bug de prod avec un problème d'ownership sur les assets alors vos petits problèmes de minorités opprimées là [:kiki]


---------------
TRIPS RIGHT BUNCH F SHUTTLE TOM AND JERRY RIGHT YELLOW
n°2467183
masklinn
í dag viðrar vel til loftárása
Posté le 03-04-2024 à 14:34:35  profilanswer
 

___alt a écrit :

Ecoutez j'ai un bug de prod avec un problème d'ownership sur les assets alors vos petits problèmes de minorités opprimées là [:kiki]


T’es con [:ddr555]


---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°2467184
sligor
Posté le 03-04-2024 à 14:44:56  profilanswer
 

la recherche youtube est tellement pourrie que quelqu'un a fait un service payant de recherche youtube  [:ddt]  
 
https://www.eduhunt.be/


---------------
qwerty-fr
n°2467185
sligor
Posté le 03-04-2024 à 14:46:21  profilanswer
 

___alt a écrit :

Ecoutez j'ai un bug de prod avec un problème d'ownership sur les assets alors vos petits problèmes de minorités opprimées là [:kiki]


c'est un language codé pour dire que ta femme te trompe ?  :o


---------------
qwerty-fr
n°2467186
Dion
Acceuil
Posté le 03-04-2024 à 14:54:42  profilanswer
 

Une relation monogame c'est bien un truc de droitards ça  :lol:


---------------
It is not called show art
n°2467187
SekYo
Posté le 03-04-2024 à 14:54:52  profilanswer
 

Xavier_OM a écrit :


Plus généralement d'ailleurs vous faites comment pour estimer le coût de la vie dans un pays (sans y vivre 6 mois) ? Ya des sites pour ça ?


Tu vas sur les sites de location :o
Vu que le loyer est la dépense principale dans pleins de pays (tous ?), ça donne déjà une bonne première indication imho. Après t'as pleins de critères secondaires pour affiner en fonction des cas:
- le taux d'imposition, les cotisations retraites/santé, toussa.
- selon les besoins de déplacement, le coût des transports en commun ou d'une voiture (je sais par exemple qu'ici -Canada- pas mal de gens sont surpris du prix des assurances les premières années)
- si t'as des enfants, tous les coûts associes comme pour la scolarité ou leurs loisirs
- le coût des "forfaits" (internet haut débit, téléphone portable, services bancaires etc...)

n°2467188
Flaie
Posté le 03-04-2024 à 15:07:20  profilanswer
 

___alt a écrit :

Ecoutez j'ai un bug de prod avec un problème d'ownership sur les assets alors vos petits problèmes de minorités opprimées là [:kiki]


Oublie pas de mettre a jour la blacklist sur master quand t'as fini :jap:

n°2467189
koskoz
They see me trollin they hatin
Posté le 03-04-2024 à 15:14:41  profilanswer
 

sligor a écrit :

la recherche youtube est tellement pourrie que quelqu'un a fait un service payant de recherche youtube  [:ddt]

 

https://www.eduhunt.be/

 


Oui, c'est vraiment devenu de la merde depuis de nombreux mois.

 

Quand tu penses que t'es censé avoir dans l'effectif parmi les meilleurs devs / pm, tu te dis que c'est vraiment du foutage de gueule.

 

C'est vraiment un bonheur de chercher une recette d'oeufs florentine et de te retrouver avec des vidéos de ski en suggestion [:cytrouille]


Message édité par koskoz le 03-04-2024 à 15:15:04

---------------
Twitter
n°2467190
Dion
Acceuil
Posté le 03-04-2024 à 15:22:08  profilanswer
 

Flaie a écrit :


Oublie pas de mettre a jour la blacklist sur master quand t'as fini :jap:


Il y a une équipe qui est sur un dark launch et le référent DEI ne répond pas, on ne sait pas si c'est kasher  [:klaus von braun:1]


---------------
It is not called show art
n°2467191
___alt
Posté le 03-04-2024 à 16:43:39  profilanswer
 

Rho la vache la pub YouTube pour une formation pour permettre à des praticiens d'avoir plus de patients, j'ai regardé un peu pour voir, les témoignages c'est hypnothérapeute, sophrologue et neurotrainer [:ddr555]


---------------
TRIPS RIGHT BUNCH F SHUTTLE TOM AND JERRY RIGHT YELLOW
n°2467193
Jubijub
Parce que je le VD bien
Posté le 03-04-2024 à 17:18:26  profilanswer
 

Flaie a écrit :


Oublie pas de mettre a jour la blacklist sur master quand t'as fini :jap:


Tu voulais sans doute parler de la blocklist sur la branche main  ?
 

Dion a écrit :


Il y a une équipe qui est sur un dark launch et le référent DEI ne répond pas, on ne sait pas si c'est kasher  [:klaus von braun:1]


 
Alors que t’appelles ça Skunkworks et hop, plus aucun soucis
 

___alt a écrit :

Rho la vache la pub YouTube pour une formation pour permettre à des praticiens d'avoir plus de patients, j'ai regardé un peu pour voir, les témoignages c'est hypnothérapeute, sophrologue et neurotrainer [:ddr555]


 
La startup nation :love:


---------------
Jubi Photos : Flickr - 500px
n°2467194
Flaie
Posté le 03-04-2024 à 17:22:45  profilanswer
 

Jubijub a écrit :


Tu voulais sans doute parler de la blocklist sur la branche main  ?
 


 
Tu as raison nous n'avons pas encore fait le changement sur le slave :o

n°2467196
___alt
Posté le 03-04-2024 à 17:36:40  profilanswer
 

Flaie a écrit :

Tu as raison nous n'avons pas encore fait le changement sur le slave :o


 
Vous allez pas lui piquer son jogging à 3 bandes quand même ?  [:altherac:1]  


---------------
TRIPS RIGHT BUNCH F SHUTTLE TOM AND JERRY RIGHT YELLOW
n°2467197
Dion
Acceuil
Posté le 03-04-2024 à 17:38:51  profilanswer
 

Jubijub a écrit :

Alors que t’appelles ça Skunkworks et hop, plus aucun soucis


J'ai quand même le souci du sens du mot, qui est différent  [:cosmoschtroumpf]


---------------
It is not called show art
n°2467198
Jubijub
Parce que je le VD bien
Posté le 03-04-2024 à 17:40:43  profilanswer
 

Dion a écrit :


J'ai quand même le souci du sens du mot, qui est différent  [:cosmoschtroumpf]


Dans 99% des cas où je l’ai vu utilisé, c’était totalement galvaudé et prétentieux :o


---------------
Jubi Photos : Flickr - 500px
n°2467199
Dion
Acceuil
Posté le 03-04-2024 à 17:47:32  profilanswer
 

Jubijub a écrit :


Dans 99% des cas où je l’ai vu utilisé, c’était totalement galvaudé et prétentieux :o


Même gemini gratos suit mieux que toi :(


---------------
It is not called show art
n°2467200
Flaie
Posté le 03-04-2024 à 17:51:21  profilanswer
 

___alt a écrit :


 
Vous allez pas lui piquer son jogging à 3 bandes quand même ?  [:altherac:1]  


Sergio Tacchini, toi même tu sais  [:fl4me]

n°2467201
___alt
Posté le 03-04-2024 à 17:54:15  profilanswer
 

Flaie a écrit :


Sergio Tacchini, toi même tu sais  [:fl4me]


 
 
Mais non enfin malheureux, tu parlais des slaves  [:fougnasse des bois:3]


---------------
TRIPS RIGHT BUNCH F SHUTTLE TOM AND JERRY RIGHT YELLOW
n°2467202
el muchach​o
Comfortably Numb
Posté le 03-04-2024 à 18:00:40  profilanswer
 

Oubliez le bug de l'an 2000 ou 2038, personne ne l'avait vu venir, celui-la.
 
https://arstechnica.com/science/202 [...] -on-forms/


---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
n°2467203
Dion
Acceuil
Posté le 03-04-2024 à 18:04:08  profilanswer
 

el muchacho a écrit :

Oubliez le bug de l'an 2000 ou 2038, personne ne l'avait vu venir, celui-la.
 
https://arstechnica.com/science/202 [...] -on-forms/


Garnement !
On ne va pas lancer un débat sur l'équilibre à venir de la sécurité sociale alors qu'alt explique très clairement qu'il a énormément de travail :fou:


---------------
It is not called show art
n°2467204
sligor
Posté le 03-04-2024 à 18:20:21  profilanswer
 

el muchacho a écrit :

Oubliez le bug de l'an 2000 ou 2038, personne ne l'avait vu venir, celui-la.
 
https://arstechnica.com/science/202 [...] -on-forms/


c'est posté le 2 avril, j'arrive pas à savoir si c'est un poisson ou pas  [:cerveau klem]


---------------
qwerty-fr
n°2467205
el muchach​o
Comfortably Numb
Posté le 03-04-2024 à 18:39:29  profilanswer
 

sligor a écrit :


c'est posté le 2 avril, j'arrive pas à savoir si c'est un poisson ou pas  [:cerveau klem]


Non non, c'est juste les stazunis, c'est normal.


---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
n°2467206
lorill
Posté le 03-04-2024 à 20:45:05  profilanswer
 

Reste un entretien mais c'est parti pour un salaire à 7 chiffres.

n°2467207
gfive
Posté le 03-04-2024 à 20:46:57  profilanswer
 

lorill a écrit :

Reste un entretien mais c'est parti pour un salaire à 7 chiffres.


En euros ou en zlotys? :o


---------------
Tous les sud africains sont ségrégationistes, à part Ted. (P. Desproges)
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  25902  25903  25904  ..  27339  27340  27341  27342  27343  27344

Aller à :
Ajouter une réponse
 

Sujets relatifs
Plus de sujets relatifs à : [blabla@olympe] Le topic du modo, dieu de la fibre et du monde


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)