Menu

Aucun menu défini dans le customizer.

Vercel piraté via un outil IA tiers qui avait les clés du royaume

Vercel, c’est la plateforme d’hébergement web utilisée par des milliers de développeurs et d’entreprises pour déployer leurs sites et applications (c’est eux qui font Next.js, entre autres).

Un de leurs employés s’est inscrit sur Context.ai, un assistant IA pour la bureautique, en utilisant son compte professionnel Google. Au moment de l’installation, l’app a demandé l’accès à ses emails, ses fichiers, son agenda, bref tout le Google Workspace de la boîte. Il a cliqué “autoriser tout”. Erreur classique.

15 heures de direct et un trajet de 1 313 km : le pari fou du patron de Xiaomi pour faire taire les critiques sur sa voiture électrique

1 313 kilomètres parcourus, 15 heures de trajet et une seule charge intermédiaire. C’est le bilan spectaculaire de la traversée entreprise en direct par Lei Jun, PDG de Xiaomi, à bord de la nouvelle SU7 Pro. Face aux malentendus du marché, le dirigeant a tenu à prouver lui-même, en conditions réelles, les capacités d’endurance exceptionnelles de son véhicule.

L’iPhone 18 Pro progresserait drastiquement en photo : pourquoi nous sommes confiants

L’iPhone 18 Pro serait bel et bien équipé d’un nouveau capteur principal à ouverture variable lui permettant de progresser sensiblement en photo. On apprend cette semaine que ce composant majeur entrerait petit bout par petit bout en phase de production pour équiper, à temps, le futur modèle haut de gamme d’Apple.

L’ANTS piratée – 19 millions de Français dans la merde à cause d’une faille basique

L’ANTS vient de se faire hacker… 19 millions de fiches dans la nature, récupérées via une faille IDOR (Insecure Direct Object Reference, pour les intimes). Pour ceux qui connaissent pas le terme, IDOR c’est l’exercice qu’on donne aux étudiants le deuxième jour d’un cours de cybersécurité !

En clair, l’attaquant envoyait une requête sur l’API en remplaçant l’identifiant de son profil par un autre. Et hop, le serveur lui renvoyait le dossier d’un citoyen français en face, sans jamais vérifier qu’il avait le droit de le consulter. Aucun contrôle d’autorisation sérieux, aucun rate-limiting, et visiblement aucune alerte quand une IP aspire 19 millions de fiches. Que dalle !