Catégorie : faille de sécurité
Ajout automatique par WPeMatico
Quand personne ne vérifie la date d’expiration de votre CB
Click to Pray – Le Vatican a mis 6 mois à lire ses mails
a série « la religion c’est que des problèmes », voici un épisode que je n’avais pas vu venir. Click to Pray, l’application de prière officielle du Pape, a servi gratos les noms, les adresses mail et les dates de naissance de ses 719 517 inscrits à qui voulait bien les demander.
C’est le chercheur
qui a signalé le trou début janvier et si vous savez compter, oui oui, il a bien fallu 6 mois pour que quelqu’un daigne le boucher. Que voulez-vous, les voies du Seigneur sont impénétrables et visiblement sa boîte mail aussi.
Pentest sauvage à base d’IA, que dit la loi ?
, le développeur préféré de votre développeur préféré, a reçu ce week-end un e-mail d’achat bidon avec le mot pentester dedans. En grattant un petit peu, il a découvert que quelqu’un s’amusait à trifouiller l’un de ses SaaS sans le prévenir.
Visiblement, c’est un autre créateur,
(melvynx), qui lui propose des formations autour de l’IA, qui pour les besoins d’une vidéo a fait tourner Kimi 3 en mode “hack” afin de poutrer certains sites dans le but d’utiliser les services gratuitement.
Unitree – Le firmware que personne ne signe
Le 26 février dernier, lors d’une réunion d’Austin Hackers Anonymous au Texas, le chercheur Andreas Makris a fait la démo d’un outil qui permet de générer de faux firmwares Unitree, que le robot avale sans broncher comme s’ils sortaient de l’usine de Hangzhou…
Car oui, Mesdames et Messieurs, les robots Unitree ne sont pas capables de déterminer si le firmware avec lequel ils se mettent à jour a été créé par Unitree ou par quelqu’un d’autre.
Tangem – La faille laser qui condamne votre carte crypto à vie
Vous voyez le principe du wallet crypto au format carte bancaire ?
Ça se compose d’une puce, d’un code, et de vos précieuses clés privées cryptos planquées dedans. Et bah figurez-vous que Baptistin Boilot, un chercheur de chez Ledger Donjon, vient de montrer qu’avec un laser, un scalpel et une sacrée dose de patience, on peut imposer un nouveau code à une carte Tangem sans jamais connaître l’ancien. C’est en tout cas
la démonstration que vient de publier
son labo, et le plus dingue, c’est que ça se joue sur un secure element Samsung certifié EAL6+, autrement dit le très haut du panier en matière de puces sécurisées.
Tangem – La faille laser qui condamne votre carte crypto à vie
Vous voyez le principe du wallet crypto au format carte bancaire ?
Ça se compose d’une puce, d’un code, et de vos précieuses clés privées cryptos planquées dedans. Et bah figurez-vous que Baptistin Boilot, un chercheur de chez Ledger Donjon, vient de montrer qu’avec un laser, un scalpel et une sacrée dose de patience, on peut imposer un nouveau code à une carte Tangem sans jamais connaître l’ancien. C’est en tout cas
la démonstration que vient de publier
son labo, et le plus dingue, c’est que ça se joue sur un secure element Samsung certifié EAL6+, autrement dit le très haut du panier en matière de puces sécurisées.
JaiLIP – L’image piégée qui débride les IA qui voient
Md Jueal Mia et Hadi Amini, deux chercheurs de
Florida International University
, ont mis au point une méthode qu’ils ont baptisée JaiLIP qui permet de forger une image capable de contourner les gardes fous des LLM pour les jailbreaker.
Pour cela, ils utilise 2 techniques en simultanée. La première dit à l’image « reste identique à l’originale, qu’aucun humain ne voie la moindre différence » et la seconde dit « pousse le modèle à cracher la réponse interdite ». Ainsi, en poussant ces 2 curseurs d’un coup, ils obtiennent une photo qui au premier abord a l’air normale mais qui fait dérailler les modèles IA.
Samsung KNOX – Le bouclier qui ouvrait le kernel des Galaxy
Samsung nous vend KNOX comme le gros cadenas de nos smartphones Galaxy mais il semblerait que ce soit un gros fail. Si vous ne connaissez pas encore KNOX, c’est la couche maison de Samsung qui garde un oeil sur tout ce qui tourne dans le téléphone afin de nous PROTÉGER (retenez bien ce mot c’est important…lol).
Et bien je vous le donne dans le mille mes petits Emile, des chercheurs de LucidBit Labs viennent de prouver l’exact inverse à cause d’une faille logée dans KNOX lui-même, qui est resté grande ouvert durant ces 8 dernières années. C’est la CVE-2026-20971, notée 7.8 sur l’échelle CVSS et elle concerne à peu près tous les Galaxy sortis depuis le S9.
