sebsauvage.net

Ce site n'est pas le site officiel.
C'est un blog automatisé qui réplique les articles automatiquement

oss-security - backdoor in upstream xz/liblzma leading to ssh server compromise

Saturday 30 March 2024 at 08:33

Il semblerait que le package xz (compression) ait été volontairement backdooré. C'est très grave ("Under the right circumstances this interference could potentially enable a malicious actor to break sshd authentication and gain unauthorized access to the entire system remotely.")
J'attends quand même que tout cela se calme histoire qu'on ait une vue plus claire sur ce qui s'est passé.

Voir:
https://www.bleepingcomputer.com/news/security/red-hat-warns-of-backdoor-in-xz-tools-used-by-most-linux-distros/
https://www.theregister.com/2024/03/29/malicious_backdoor_xz/
https://www.phoronix.com/news/GitHub-Disables-XZ-Repo
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.techdirt.com/2024/04/08/the-story-behind-the-xz-backdoor-is-way-more-fascinating-than-it-should-be/
(Permalink)

Source: https://www.openwall.com/lists/oss-security/2024/03/29/4


Facebook let Netflix see user DMs, quit streaming to keep Netflix happy: Lawsuit | Ars Technica

Friday 29 March 2024 at 09:13

PURIN J'EN AI MARRE DES GAFAM QUI NOUS MARCHENT SUR LA GUEULE POUR ASSURER LEUR BUSINESS.
On ne peut pas leur faire confiance : Elles se torcheront avec notre vie privée pour assurer que le fric coule à flot.
Je sais, je me répète.

Là, lors d'un procès, on découvre que :
- Facebook envisageait de lancer un service de streaming.
- Pour ne pas fâcher un de ses plus gros annonceurs (Netflix), Facebook a abandonné le projet et donné à Netflix (et des douzaines d'autres boîtes, comme Spotify) un ACCÈS AUX MESSAGES PRIVÉS DES UTILISATEURS DE FACEBOOK quand ils utilisent l'option "Recommander à mes amis sur Facebook" dans l'application.
- Ce qui permet à Netflix de mieux "sentir" les tendances.
- En échange, Netflix renvoie des informations sur les tendances et films/séries les plus populaires à Facebook.

Donc on va le répéter: Vous n'avez pas de vie privée chez les GAFAM. Ils sont là pour presser et tirer un maximum de jus de tout ce que vous faites.
Pour échanger vraiment en privé, utilisez Signal, bon sang.
(Permalink)

Source: https://arstechnica.com/gadgets/2024/03/netflix-ad-spend-led-to-facebook-dm-access-end-of-facebook-streaming-biz-lawsuit/


The Planet Crafter terraformer v1.0 out soon - Linux Gaming News

Thursday 28 March 2024 at 15:09

Je suis content que la version 1.0 de ce jeu sorte bientôt.
(voir https://sebsauvage.net/links/?4AWqdw)
(Permalink)

Source: https://linuxgameconsortium.com/the-planet-crafter-terraformer-v1-0-out-soon/


[Android] Automate

Thursday 28 March 2024 at 11:05

J'aime bien l'application Automate pour automatiser des choses sur mon smartphone. Les possibilités sont assez vastes. Voici les différentes choses que j'ai bricolées avec :

🟢 Dès que j'arrive au boulot, le téléphone passe en mode silencieux. C'est basé sur les tours GSM à proximité, et non sur le GPS, donc ça ne consomme pas plus de batterie à cause du GPS.
🟢 Si mon smartphone est en mode silencieux et que je reçois un SMS (ou un message Signal), la LED clignote 2 fois, mais seulement si le téléphone est posé à plat (écran vers le haut ou vers le bas). Cela me permet de ne pas rater un message, mais sans déranger mes collègues avec une sonnerie ou une vibration. Du coup si j'ai le téléphone en main, la LED ne clignotera pas non plus.
🟢 Quand mon téléphone se connecte au Bluetooth de ma voiture, il me coupe le Wifi. (Pratique si j'ai oublié de le désactiver.)
🟢 Si mon téléphone est relié au Bluetooth de la voiture, tout SMS (ou message Signal) reçu est prononcé à voix haute. (Cela m'évite de regarder l'écran du téléphone.)
🟢 Si j'envoie un SMS particulier à mon téléphone, il me renvoie sa position GPS.
🟢 Si j'envoie un autre SMS particulier à mon téléphone, il se met à sonner à volume maximal jusqu'à ce que je le déverrouille (même s'il était en mode vibreur ou silencieux). Pratique pour le retrouver.
🟢 Si la batterie dépasse une certaine température, il m'affiche un avertissement (Android le fait déjà, mais sa limite est bien trop haute).

Les possibilités de cette application sont intéressantes : https://llamalab.com/automate/doc/block/index.html
On peut, par exemple, prendre une photo si quelqu'un essaie de déverrouiller votre téléphone avec un mauvais code et envoyer la photo par mail.
Notez que parfois les restrictions sécurité d'Android limitent certains blocs (Par exemple Automate ne peut plus activer/désactiver les données mobiles ; Il peut juste consulter l'état activé/désactivé des données mobiles.)

Note: J'envisage de faire une page sur mon wiki afin de partager mes flows (scripts).
(Permalink)

Source: https://llamalab.com/automate/


On ne dit pas "L'EU fait chier à avoir imposé ses cookie banner, ça ruine le web" | Post | social.luxiferapp.com

Thursday 28 March 2024 at 11:03

J'aime bien:
« On ne dit pas "L'EU fait chier à avoir imposé ses cookie banner, ça ruine le web" mais on dit "Le capitalisme fait chier à vouloir sucer la moindre data qui vient de toi, ça ruine le web". Merci »
(Permalink)

Source: https://social.luxiferapp.com/notice/AgIwhz5MUrrFiy5eXA


« Cassette Beasts  : Faire ce que Pokémon ne fait pas | «Dans mon Eucalyptus perché

Thursday 28 March 2024 at 08:43

(Permalink)

Source: https://dansmoneucalyptusperche.com/2024/03/23/cassette-beasts-faire-ce-que-pokemon-ne-fait-pas/


GitHub - googlefonts/literata: A contemporary serif typeface family for long-form reading

Wednesday 27 March 2024 at 14:49

Sur ma liseuse, j'ai fini par remplacer Amazon Bookerly par Literata.
Elles sont très bien toutes les deux, je les trouve meilleures que les autres polices sérif pour utilisation sur une liseuse.

Amazon Bookerly est téléchargeable aussi gratuitement là : https://developer.amazon.com/en-US/alexa/branding/echo-guidelines/identity-guidelines/typography
(Permalink)

Source: https://github.com/googlefonts/literata


Elon Musk, X Fought Surveillance While Profiting Off Surveillance

Wednesday 27 March 2024 at 09:04

Publiquement, Twitter lutte contre la surveillance du gouvernement américain qui demande des données sur les utilisateurs.
En privé, il gagne de l'argent en donnant un accès *complet* à toutes les données de *tout* ce qui est posté sur Twitter à la société Dataminr (un partenaire privilégié de Twitter). Cette société a parmi ses clients... des tas de forces de l'ordre de différents états et agences fédérales et gouvernementales.
Non seulement Twitter donne toutes les données en temps réel, mais il gagne de l'argent avec.
L'article ne précise pas si cela inclue les messages privés (je suppose que non).

On ne peut pas faire confiance aux GAFAM. (J'ai l'impression de me répéter.)
(Permalink)

Source: https://theintercept.com/2024/03/25/elon-musk-x-dataminr-surveillance-privacy/


VLC for Android updates on the Play Store - DEV Community

Wednesday 27 March 2024 at 08:52

Pourquoi VLC n'est plus mis à jour sur le PlayStore :
Quand un développeur créé une nouvelle version de son application, il la signe cryptographiquement avec sa clé privée afin que tous les utilisateurs puissent vérifier l'authenticité de la version.
Sauf que Google exige maintenant d'avoir une copie des clés et des mots de passe, afin de pouvoir signer eux-mêmes les exécutables au nom de VLC. Ce qui est bien sûr innaceptable.

Cette foutue manie des GAFAM de vouloir tous nos mots de passe, OTP et clés de chiffrement 😠

Du coup pour télécharger manuellement VLC, allez sur cette page : https://www.videolan.org/vlc/download-android.html
et cherchez le lien "APK package"
(Permalink)

Source: https://dev.to/npomepuy/vlc-for-android-updates-on-the-play-store-179j


Facebook snooped on users’ Snapchat traffic in secret project, documents reveal | TechCrunch

Wednesday 27 March 2024 at 08:47

Où on reparle d'Onavo : C'était un service VPN qui a été secrètement racheté par Facebook. Le VPN proposait de *payer* les ados s'ils utilisent le VPN. Facebook avait en fait modifié le VPN pour observer le trafic des utilisateurs, afin de voir comment ils utilisent les applications et services concurrents (Snapchat, YouTube, Amazon...). Ce qui est bien sûr parfaitement illégal.
Des mails internes de Facebook ont même montré que les ingénieurs de Facebook étaient mal à l'aise à propos de ça. Tu m'étonnes.

Répétons-le : On ne peut pas faire confiance aux GAFAM. Ils piétineront votre vie privée si ça peut leur faire gagner plus d'argent.
(Permalink)

Source: https://techcrunch.com/2024/03/26/facebook-secret-project-snooped-snapchat-user-traffic/