du 28 novembre 2018
Date

Choisir une autre édition

L'histoire de l'adware de Lenovo remonte à début 2015. Il injectait des publicités et installait au passage un certificat racine sur la machine… avec la même clé privée à chaque fois.

Microsoft tire aujourd'hui la sonnette d'alarme à propos des logiciels HeadSetup et HeadSetup Pro de Sennheiser, citant un rapport de Secorvo. Cette brèche de sécurité est identifiée sous la référence CVE-2018-17612.

Les mécanismes sont les mêmes : l'application installe un certificat racine sur la machine, puis « publie la clé privée dans le fichier SennComCCKey.pem ». Un pirate pourrait ainsi s'en servir pour usurper l'identité de n'importe quel site, même si l'application HeadSetup est désinstallée.

Une mise à jour est disponible sur le site de Sennheiser depuis le 9 novembre. Il est évidemment recommandé de l'installer. Le fabricant propose aussi un guide (pour PC et Mac) pour désinstaller le certificat fautif.

Sennheiser : importante faille dans le logiciel HeadSetup (Pro), avec un arrière-goût de Superfish
chargement Chargement des commentaires...

À découvrir dans #LeBrief
Copié dans le presse-papier !

L’apport était à prévoir, maintenant que Microsoft a décidé d’utiliser Chromium pour refonder son navigateur Edge. L’éditeur va évidemment travailler le support des technologies Windows 10, ce qui va se traduire par un glissement dans Chrome lui-même.

Voilà donc que la dernière préversion Canary de Chrome supporte la Windows Mixed Reality. Il ne suffit pas d’installer le navigateur : il faut au moins utiliser la build 18329 de Windows 10, disponible dans le canal rapide pour les testeurs membres du programme Insiders. Elle débloquait pour rappel l’utilisation de la Mixed Reality dans les applications Win32.

Si vous remplissez ces conditions, il faudra se rendre dans les paramètres cachés de Chrome (chrome://flags), y chercher la ligne Mixed Reality et l’activer. Une fois le navigateur redémarré, la technologie devient utilisable.

Bien qu’il ne s’agisse que d’un exemple spécifique, Microsoft tient avec Chromium un moyen puissant de diffuser le support de technologies spécifiques. Si Chromium prend en charge Mixed Reality, il y a fort à parier que Brave, Opera et Vivaldi en feront de même.

Pour rappel, l'installation de Chrome Canary ne remplace pas celle du Chrome classique. Elle permet donc de faire des tests sans affecter son navigateur principal, Canary pouvant être comparé à une version alpha.

Copié dans le presse-papier !

La brèche a été identifiée par les chercheurs de RIPS Tech et reprise par The Hacker News. Deux failles distinctes permettent à un compte auteur de prendre le plein contrôle du CMS et d'exécuter arbitrairement du code.

Les chercheurs ont contacté WordPress le 16 octobre via la plateforme Hackerone. Après des échanges, l'équipe de WordPress a confirmé la brèche et est parvenue à reproduire l'attaque.

Mais le 6 décembre, WordPress 5.0 a été mis en ligne… sans correctif. Il faudra attendre la version 5.0.1 pour qu'une des deux failles soit corrigée. Le 14 février, un patch est finalement mis en ligne et RIPS Tech confirme son efficacité.

Si ce n'est pas déjà fait, il est donc plus que recommandé de mettre à jour votre site.

Copié dans le presse-papier !

Le président des États-Unis a signé une directive demandant « au secrétaire à la Défense d'élaborer une proposition législative établissant la Space Force comme sixième branche des forces armées ».

Rien de surprenant puisque Donald Trump avait déjà fait part de cette intention en juin dernier. Alors qu'elle devait être « séparée, mais égale » à l'Air Force, elle en sera « initialement » une branche.

D'après The Verge, ce changement devrait permettre de faire passer l'idée plus facilement au congrès : « il est plus simple pour l'administration d'obtenir l'approbation d'une Space Force si elle est créée au sein de l'Air Force, déjà chargée de superviser nombre des missions satellites les plus cruciales de l'armée ».

Copié dans le presse-papier !

Ce n'est pas la première déclaration du genre de la part du dirigeant, mais il semble particulièrement sûr de lui cette fois-ci.

« Quand penserons-nous qu’une conduite autonome peut se faire sans risque ? Probablement vers la fin de cette année, et ensuite, ce sera aux organismes de réglementation qu’il appartiendra de décider quand ils voudront l’homologuer », expliquait-il lors de la présentation des résultats de la société il y a peu.

Lors d'un entretien avec des investisseurs détenant déjà des parts dans Tesla, Elon Musk persiste et signe, comme le rapporte CNBC : « Je pense qu'on proposera une conduite entièrement autonome cette année. La voiture pourra venir vous chercher sur un parking et vous emmener à votre destination sans intervention, dès cette année. Je dirais que j'en suis certain, ce n'est pas une question ».

Il ajoute néanmoins qu'il ne faut pas extrapoler : cette technologie ne peut pas (encore ?) fonctionner dans 100 % des situations, sans aucune action conducteur. Elon Musk pense par contre qu'il sera possible « qu'une personne s'endorme et se réveille à destination » avant la fin de l'année.

Copié dans le presse-papier !

Le nouveau domaine de premier niveau (TLD, pour Top Level Domain) vise évidemment les développeurs, mais pas seulement : designers, écrivains ou encore architectes sont invités.

En clair, tout projet nécessitant un développement de longue durée et tout ce qui peut bien s’y rapporter. Google continue ainsi de créer des TLD thématiques, après les .pages pour assurer une présence en ligne et les .app dédiés aux applications.

Pour donner de la visibilité au nouveau domaine, Google s’est assuré l’accompagnement de quelques poids lourds : GitHub.dev, Grow.dev, Accessibility.dev, Slack.dev, JetBrains.dev, Women.dev (Women Who Code) ou encore Codecademy.dev.

Le cas de Slack est représentatif. Son site .dev permet d'y regrouper toutes les ressources dédiées aux développeurs, comme les SDK, la documentation, les exemples de code et ainsi de suite.

Tout nouveau domaine sera obligatoirement en HTTPS, Google en profitant pour vanter les mérites de son nouveau TLD : « Avec chaque site .dev lancé, vous aidez le web à progresser vers un futur avec HTTPS partout ».

Depuis hier et jusqu’au 28 février, les domaines sont disponibles via l’Early Access Program, permettant de réserver un nom pour un coût additionnel. Plus on avancera vers le 28, moins le tarif sera élevé (au risque bien sûr de voir un nom particulier s’échapper).

Le lancement est donc prévu pour le 28 février, à un tarif qui dépendra du registrar. Google en fournit une liste filtrable par TLD. On y trouve par exemple Gandi, dont les tarifs débutent à 16,81 euros par an.