Menu

Aucun menu défini dans le customizer.

Une faille cPanel distribue des accès root

cPanel a corrigé le 8 septembre une injection SQL dans EmailTrack qui laisse un simple client d’hébergement, à condition d’avoir des droits sur le mail, écrire des fichiers sur le serveur puis exécuter du code en root. La fiche CVE la note 9,9 sur 10. Les canaux de mise à jour servent tous un build corrigé, mais les lignes 11.118 et 11.126, elles, n’ont rien reçu.

Mettez à jour Plex ! (même sans savoir contre quoi)

Plex a publié le 1er septembre un avis de sécurité qui ne dit ni ce qui est touché, ni à quel point c’est grave, et aucune CVE n’a suivi. Huit jours plus tard, Shadowserver compte encore plus de 36 000 serveurs Plex exposés en version vulnérable. Comme personne ne peut jauger le risque, la seule question qui se tranche chez vous est de savoir si votre serveur est joignable depuis l’extérieur.

DokuWiki – Une faille critique à patcher immédiatement

Andreas Gohr a confirmé lui-même une faille critique dans DokuWiki, qui touche à peu près toutes les versions publiées depuis dix ans et ne demande qu’un accès en écriture pour être exploitée. Le correctif est sorti le soir même, mais il n’existe que sur la dernière lignée, le paquet Debian ne le porte pas, et il casse les plugins qui rangeaient des objets PHP dans le cache.

153 millions de permis de conduire scannés en vente sur le darkweb

Des pirates ont mis en vente cette semaine, sur un site baptisé Nexus, les copies numériques de plus de 153 millions de permis de conduire américains et canadiens, plus de 10 millions de cartes d’identité, 3 millions de documents de voyage et de pièces étrangères, et près de 600 000 cartes médicales. Le site vit sur le darkweb, la partie d’internet où ce commerce se fait entre criminels, à l’abri des regards. Pour chaque personne, le dossier contient jusqu’à six photos du permis, recto et verso,…

13 To de données de Steam ont fuité

Pendant des années, un point d’accès de l’ancienne infrastructure de Steam est resté ouvert au public sans que personne ne s’en aperçoive. Des individus ont fini par le trouver, et ils en ont extrait entre 12 et 13 téraoctets de fichiers couvrant tout ce qui a transité par la boutique entre 2003 et 2013. La communauté a déjà baptisé l’affaire le Teraleak. Aucune effraction dans l’histoire. Ces serveurs dataient de l’époque où Valve distribuait ses jeux dans des formats maison, avant de basculer…

Quand personne ne vérifie la date d’expiration de votre CB

Trois chercheurs de l’université du Massachusetts ont fait payer des cartes bancaires périmées avec deux téléphones Android posés entre la carte et le terminal. Rien n’a été cassé : sur le kernel Visa, la date d’expiration que lit le terminal n’est protégée par aucune signature, et la banque en regarde une autre.

Les impôts se sont fait voler les données de 680 000 contribuables

Un pirate qui se fait appeler ZeroBytes a revendiqué mercredi, sur un forum fréquenté par les cybercriminels, le vol de près de 680 000 lignes de données extraites d’un outil interne de la Direction générale des Finances publiques. Bercy a confirmé l’intrusion dès le lendemain. L’attaque ne date pourtant pas d’hier. Elle remonte à la fin juin, au 26 très exactement selon le pirate, et l’administration l’avait détectée puis interrompue à l’époque, sans jamais en toucher un mot publiquement. Dans…