Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Ahhhhrg encore un immense trou de sécurité...

17 réponses
Avatar
P4nd1-P4nd4
....Présent depuis des années.

http://www.zdnet.com/article/major-linux-security-hole-gapes-open/

Voilà, quand je disais que le truc était troué jusqu'à la moelle.

Bon ben voilà, je doute que l'on ait les mêmes bricolages dans Windows
10...

7 réponses

1 2
Avatar
Doug713705
Le 16-11-2016, Rambo nous expliquait dans
fr.comp.os.linux.debats
(<o0i5s6$1dmb$) :
Doug713705 wrote on 16-11-16 07:58:
Le 15-11-2016, Rambo nous expliquait dans
fr.comp.os.linux.debats
(<o0fval$85a$) :
Doug713705 wrote on 15-11-16 20:45:
Le 15-11-2016, P4nd1-P4nd4 nous expliquait dans
fr.comp.os.linux.debats
() :
....Présent depuis des années.
http://www.zdnet.com/article/major-linux-security-hole-gapes-open/
Voilà, quand je disais que le truc était troué jusqu'à la moelle.
" It's in Cryptsetup default configuration file that the problem
lies and it's a nasty one."
Qui de réèllement sérieux base la sécurité d'un SI sur une
configuration par défaut ?
Le problème est clairement entre la chaise et le clavier si des
systèmes sensibles
configurés de telle manière sont dans la nature.

Vous avez en partie raison, mais pourquoi délivre-t'on un logiciel dont
le "default config" est pourri de la sorte ?

C'est une configuration par *défaut*, c'est à dire applicable en l'
absence de configuration.
Il est raisonnable de penser qu'elle ne correspond au besoin de
personne.
En tous casclairement pas à quelqu'un qui veut pouvoir prétendre gérer
la sécurité d'un système avec un tel composant, encore moins d'un
système sensible.
D'ailleurs cela va changer.... vu que plus loin dans le texte il est
écrit:
"The Linux distributors will soon have this fixed."

"Les utilisateurs étant plus cons que prévus nous sommes dans
l'obligation de leur mâcher le travail à un point qu'on avait pas
imaginé. Désolés d'avoir eu de l'espoir."
Perso, c'est comme ça que je le lis...
Ce qui prouve bien qu'il y avait un problème, sinon ils ne changeraient
rien.

En effet, le problème entre la chaise et le clavier est beaucoup plus
important qu'anticipé.
Sincèrement, mettre en place LUKS et faire confiance à sa
configuration par défaut, c'est aussi con que d'installer un coffre fort
sans changer la combinaison par défaut. Venir reprocher au fabriquant de
coffre que la combinaison par défaut est 0000 est tout simplement
ridicule.
Nous ne sommes pas tous des accrocs à l'informatique comme vous.
On veut que tout le monde utilise un pc et donc, il faut mettre des
valeurs par defaut avec un MINIMUM de sécurité, là c'était carrément un
MAXIMUM de risque.

L'article parle d'appareils sensibles tels que dristributeurs de billets et
bornes aéroport pas de Mme Michu qui ne veut pas qu'on sache ce qu'elle
le samedi soir avec son chien.
Protéger les photos de son chien avec LUKS c'est un peu comme utiliser
photoshop pour recadrer ses photos de vacances ou la fonction de mass
mailing d'Office pour envoyer un mail à maman. Overkill.
On ne peut pas se plaindre d'un outil qu'on ne comprends pas.
--
J'entends siffler le vent au-dessus des calvaires
Et je vois les vampires sortir de leurs cercueils
Pour venir saluer les anges nucléaires
-- H.F. Thiéfaine, Aligator 427
Avatar
NiKo
Le 15/11/2016 à 20:31, P4nd1-P4nd4 a écrit :
.....Présent depuis des années.
http://www.zdnet.com/article/major-linux-security-hole-gapes-open/
Voilà, quand je disais que le truc était troué jusqu'à la moelle.
Bon ben voilà, je doute que l'on ait les mêmes bricolages dans Windows
10...

Il y a le même genre de chose avec Windows, mais en mieux : Ca te
récupère les login/passwd, dont même une machine chiffrée avec BitLocker
est de ce fait déchiffrée.
[...]Et bien comme l'USB est plug and play, le système l'active
immédiatement, et cela même si la session est lockée. Reconnue comme un
adaptateur Ethernet par Windows ou macOS, ça passe donc comme une lettre
à la poste[...]
[...]Voici une démo de la clé USB Armory en action. En moins de 13
secondes, elle récupère des identifiants. Impressionnant ![...]
<https://korben.info/recuperer-logins-mots-de-passe-machine-verrouillee.html>
Avatar
Rambo
Doug713705 wrote on 17-11-16 08:28:
Le 16-11-2016, Rambo nous expliquait dans
fr.comp.os.linux.debats
(<o0i5s6$1dmb$) :
Doug713705 wrote on 16-11-16 07:58:
Le 15-11-2016, Rambo nous expliquait dans
fr.comp.os.linux.debats
(<o0fval$85a$) :
Doug713705 wrote on 15-11-16 20:45:
Le 15-11-2016, P4nd1-P4nd4 nous expliquait dans
fr.comp.os.linux.debats
() :
....Présent depuis des années.
http://www.zdnet.com/article/major-linux-security-hole-gapes-open/
Voilà, quand je disais que le truc était troué jusqu'à la moelle.

" It's in Cryptsetup default configuration file that the problem



lies and it's a nasty one."
Qui de réèllement sérieux base la sécurité d'un SI sur une



configuration par défaut ?
Le problème est clairement entre la chaise et le clavier si des



systèmes sensibles
configurés de telle manière sont dans la nature.

Vous avez en partie raison, mais pourquoi délivre-t'on un logiciel




dont
le "default config" est pourri de la sorte ?

C'est une configuration par *défaut*, c'est à dire applicable en l'
absence de configuration.
Il est raisonnable de penser qu'elle ne correspond au besoin de

personne.
En tous casclairement pas à quelqu'un qui veut pouvoir prétendre gérer
la sécurité d'un système avec un tel composant, encore moins d'un
système sensible.
D'ailleurs cela va changer.... vu que plus loin dans le texte il est


écrit:
"The Linux distributors will soon have this fixed."

"Les utilisateurs étant plus cons que prévus nous sommes dans
l'obligation de leur mâcher le travail à un point qu'on avait pas
imaginé. Désolés d'avoir eu de l'espoir."
Perso, c'est comme ça que je le lis...
Ce qui prouve bien qu'il y avait un problème, sinon ils ne




changeraient
rien.

En effet, le problème entre la chaise et le clavier est beaucoup plus
important qu'anticipé.
Sincèrement, mettre en place LUKS et faire confiance à sa
configuration par défaut, c'est aussi con que d'installer un coffre



fort
sans changer la combinaison par défaut. Venir reprocher au



fabriquant de
coffre que la combinaison par défaut est 0000 est tout simplement

ridicule.

Nous ne sommes pas tous des accrocs à l'informatique comme vous.
On veut que tout le monde utilise un pc et donc, il faut mettre des
valeurs par defaut avec un MINIMUM de sécurité, là c'était carrément un
MAXIMUM de risque.

L'article parle d'appareils sensibles tels que dristributeurs de

billets et
bornes aéroport pas de Mme Michu qui ne veut pas qu'on sache ce qu'elle
le samedi soir avec son chien.
Protéger les photos de son chien avec LUKS c'est un peu comme utiliser
photoshop pour recadrer ses photos de vacances ou la fonction de mass
mailing d'Office pour envoyer un mail à maman. Overkill.
On ne peut pas se plaindre d'un outil qu'on ne comprends pas.

Là je suis d'accord avec vous ... mais bon, heu laisser un trou béant à
cause d'options par défaut, c'est ridicule et trop désinvolte.
Avatar
Rambo
NiKo wrote on 17-11-16 12:24:
Le 15/11/2016 à 20:31, P4nd1-P4nd4 a écrit :
.....Présent depuis des années.
http://www.zdnet.com/article/major-linux-security-hole-gapes-open/
Voilà, quand je disais que le truc était troué jusqu'à la moelle.
Bon ben voilà, je doute que l'on ait les mêmes bricolages dans Windows
10...

Il y a le même genre de chose avec Windows, mais en mieux : Ca te
récupère les login/passwd, dont même une machine chiffrée avec BitLocker
est de ce fait déchiffrée.
[...]Et bien comme l'USB est plug and play, le système l'active
immédiatement, et cela même si la session est lockée. Reconnue comme un
adaptateur Ethernet par Windows ou macOS, ça passe donc comme une lettre
à la poste[...]
[...]Voici une démo de la clé USB Armory en action. En moins de 13
secondes, elle récupère des identifiants. Impressionnant ![...]
<https://korben.info/recuperer-logins-mots-de-passe-machine-verrouillee.html>

Si je vois un mec mettre une clef usb sur ma machine, je lui fout une
baffe :-)
... et ce en moins de 13 secondes :-)
Avatar
NiKo
Le 17/11/2016 à 16:58, Rambo a écrit :

Il y a le même genre de chose avec Windows, mais en mieux : Ca te
récupère les login/passwd, dont même une machine chiffrée avec BitLocker
est de ce fait déchiffrée.
[...]Et bien comme l'USB est plug and play, le système l'active
immédiatement, et cela même si la session est lockée. Reconnue comme un
adaptateur Ethernet par Windows ou macOS, ça passe donc comme une lettre
à la poste[...]
[...]Voici une démo de la clé USB Armory en action. En moins de 13
secondes, elle récupère des identifiants. Impressionnant ![...]
<https://korben.info/recuperer-logins-mots-de-passe-machine-verrouillee.html>

Si je vois un mec mettre une clef usb sur ma machine, je lui fout une
baffe :-)
.... et ce en moins de 13 secondes :-)

Ah ok, donc si le mec arrive, allume le pc en maintenant la touche
entrée, insère de toutes façons une clé usb pour récupérer un noyau
vérolé et remplace celui du linux de ta machine, tu le laisses faire,
mais s'il arrive avec un dongle usb sur ta machine windows, non pas
question !
Je pense qu'il est beaucoup plus probable de se faire piquer son mot de
passe en 13 secondes que remplacer le noyau d'une machine linux dans le
même laps de temps.
Avatar
Rambo
NiKo wrote on 18-11-16 06:55:
Le 17/11/2016 à 16:58, Rambo a écrit :
Il y a le même genre de chose avec Windows, mais en mieux : Ca te
récupère les login/passwd, dont même une machine chiffrée avec BitLocker
est de ce fait déchiffrée.
[...]Et bien comme l'USB est plug and play, le système l'active
immédiatement, et cela même si la session est lockée. Reconnue comme un
adaptateur Ethernet par Windows ou macOS, ça passe donc comme une lettre
à la poste[...]
[...]Voici une démo de la clé USB Armory en action. En moins de 13
secondes, elle récupère des identifiants. Impressionnant ![...]
<https://korben.info/recuperer-logins-mots-de-passe-machine-verrouillee.html>

Si je vois un mec mettre une clef usb sur ma machine, je lui fout une
baffe :-)
.... et ce en moins de 13 secondes :-)

Ah ok, donc si le mec arrive, allume le pc en maintenant la touche
entrée, insère de toutes façons une clé usb pour récupérer un noyau
vérolé et remplace celui du linux de ta machine, tu le laisses faire,
mais s'il arrive avec un dongle usb sur ta machine windows, non pas
question !
Je pense qu'il est beaucoup plus probable de se faire piquer son mot de
passe en 13 secondes que remplacer le noyau d'une machine linux dans le
même laps de temps.

Je me suis mal exprimé - D'abord, s'il vient, il n' a pas à toucher à
mon pc, s'il le fait, c'est la baffe immédiate et il sort de ma maison
avec un coup de pied au c*l :-)
Non mais ....
Avatar
*.-pipolin-.*
Rambo a écrit :
NiKo wrote on 17-11-16 12:24:
Le 15/11/2016 à 20:31, P4nd1-P4nd4 a écrit :
.....Présent depuis des années.
http://www.zdnet.com/article/major-linux-security-hole-gapes-open/
Voilà, quand je disais que le truc était troué jusqu'à la moelle.
Bon ben voilà, je doute que l'on ait les mêmes bricolages dans Windows
10...

Il y a le même genre de chose avec Windows, mais en mieux : Ca te
récupère les login/passwd, dont même une machine chiffrée avec BitLocker
est de ce fait déchiffrée.
[...]Et bien comme l'USB est plug and play, le système l'active
immédiatement, et cela même si la session est lockée. Reconnue comme un
adaptateur Ethernet par Windows ou macOS, ça passe donc comme une lettre
à la poste[...]
[...]Voici une démo de la clé USB Armory en action. En moins de 13
secondes, elle récupère des identifiants. Impressionnant ![...]
<https://korben.info/recuperer-logins-mots-de-passe-machine-verrouillee.html>

Si je vois un mec mettre une clef usb sur ma machine, je lui fout une baffe
:-)
... et ce en moins de 13 secondes :-)

mouais...
ca dépend de la taille du mec ca !!!
---
L'absence de virus dans ce courrier électronique a été vérifiée par le logiciel antivirus Avast.
https://www.avast.com/antivirus
1 2