23310

0² > apparemment, ce sont des failles classiques, la grosse différence est qu'elles sont dans le firmware de la clef au lieu d'être sur le système de fichiers. Mais à part ça, ça ne change pas grand-chose.
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

23311

Oui, les méthodes d'attaque en elles-mêmes existaient déjà, mais le fait que ça puisse fonctionner sur des clés USB "normales" (et potentiellement infecter d'autres clés "normales") est nouveau.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

23312

Oui. On peut déjà faire des dégâts avec des contrôleurs USB qui ne gèrent que le mode device: MSD servant une image ntpasswd, clavier HID, souris HID, etc. Avec des contrôleurs + stacks OTG sur des plate-formes un peu plus puissantes et plus programmables, comme les 89T, on peut faire des choses encore plus sympa, comme servir une ancienne version du jailbreak de la PS3 ^^
avatar
Membre de la TI-Chess Team.
Co-mainteneur de GCC4TI (documentation en ligne de GCC4TI), TIEmu et TILP.
Co-admin de TI-Planet.

23313

C'est un peu du bullshit cette histoire:

-l'USB à la base n'en a rien à fiche de la sécurité
-c'est pas nouveau que le firmware des appareils USB soit upgradable
-le nombre de contrôleurs différents est probablement très grand
-le firmware d'une clé A n'a aucune chance de marcher sur une clé B

-du coup, ok, tu vas 'infecter' un PC en lui faisant faire des trucs rigolos, mais après, comment il fait pour infecter les autres clés du système, sans connaitre le modèle de leur contrôleur?

il vaudrait mieux s'intéresser aux disques durs, là, le nombre de contrôleurs différents est bien plus restreint grin

23314

squalyl (./23313) :
-c'est pas nouveau que le firmware des appareils USB soit upgradable
Pour certains, oui. Pour les clés USB, tu as déjà vu quelqu'un faire une mise à jour une fois le produit sur le marché ? On aurait pu penser que le firmware était non réinscriptible.
squalyl (./23313) :
le nombre de contrôleurs différents est probablement très grand
Non justement, il y en a à priori assez peu, d'après ce que les mecs disent.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

23315

Vu à travers le Distrowatch weekly de cette semaine, il y a d'autres sources d'infos: le micro-kernel formellement vérifié et temps réel dur seL4 est devenu disponible sous GPLv2 il y a quelques jours à http://sel4.systems/
C'est un des descendants améliorés du L4 d'origine d'il y a 20 ans. Un de ses prédécesseurs est utilisé 24/7 comme RTOS dans les SoC modem GSM de Qualcomm, autrement dit dans quelques milliards de téléphones portables; on peut également l'utiliser comme hyperviseur, par exemple pour Linux.
La portabilité est limitée: x86 32 bits sur les PCs modernes, ARM sur plusieurs boards récentes. Pas de vérification formelle pour la version expérimentale multi-coeurs...

On verra ce qui se passe, mais le fait d'ouvrir le code a de grandes chances d'augmenter sa popularité et sa portabilité.
avatar
Membre de la TI-Chess Team.
Co-mainteneur de GCC4TI (documentation en ligne de GCC4TI), TIEmu et TILP.
Co-admin de TI-Planet.

23316

ou que dalle si c'est trop spécifique

mais c'est sympa de l'avoir libéré.

23317

Voilà, c'est sympa de l'avoir libéré.
avatar
Membre de la TI-Chess Team.
Co-mainteneur de GCC4TI (documentation en ligne de GCC4TI), TIEmu et TILP.
Co-admin de TI-Planet.

23318

Ouep. Mais en effet dommage que ce soit si peu porté.
avatar
Que cache le pays des Dieux ? - Forum Ghibli - Forum Littéraire

La fin d'un monde souillé est venue. L'oiseau blanc plane dans le ciel annonçant le début d'une longue ère de purification. Détachons-nous à jamais de notre vie dans ce monde de souffrance. Ô toi l'oiseau blanc, l'être vêtu de bleu, guide nous vers ce monde de pureté. - Sutra originel dork.

23319

avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca

23320

ah ces connards donnent aussi à lire un bout d'article et faut raquer pour la suite?

tout ça pour dire qu'un algo peut être pété? Ils découvrent quoi ensuite, les side channel attacks? le mauvais design des systèmes utilisant la crypto à tort et à travers?

23321

C'est parce que toi tu le sais que tout le monde le sait.
avatar
"- Nigga you know what the fuck I want, nigga: I want your motherfuckin' Daytons, and your motherfuckin' stereo! And I'll take a double burger with cheese!
- WHUT?"
I LOVE TO HATE/I HATE YOUR LOVE -AND I CAN'T FEEL AFFECTION FOR PEOPLE LIKE YOU!
CAALGOOONNNNN [TELLMESOMETHINGIDONTKNOW SHOWMESOMETHINGICANTUSE PUSHTHEBUTTONSCONNECTTHEGODDAMNDOTS] (Si Dieu existe il doit me détester...)

23322

Cela fait longtemps que Nextinpact fait cela pour attirer les inscriptions (il faut bien manger toussah), mais généralement ça touche deux-trois dossiers par semaine et ceux-ci sont entièrement consultables quelques jours après. C'est mieux que les sites qui à l'inverse bloquent l'info pour abonnement une semaine après sa diffusion.
avatar
« Nous avons propagé sur Extranet une histoire fabriquée de toutes pièces selon laquelle une certaine disposition d'étoiles, vue depuis la planète d'origine des butariens, formaient le visage d'une déesse galarienne.
Sans chercher à vérifier ces informations, certains ont décrété que c'était la preuve de l'existence de la déesse. Ceux qui notaient le manque de preuves se faisaient attaquer. »

Legion, geth trolleur à portée galactique

23323

./23321 Mal exprimé, évidemment tout le monde ne le sait pas, mais ça n'est pas une révolution trouducutante quand même.

23324

Eh bien vu la panade pitoyable de Heartbleed, ça sera peut-être trouducutant pour les acteurs big business qui s'appuient dessus sans remettre en question.

Et c'est pas inutile de le rappeler au public dans un article de temps à autres.
avatar
"- Nigga you know what the fuck I want, nigga: I want your motherfuckin' Daytons, and your motherfuckin' stereo! And I'll take a double burger with cheese!
- WHUT?"
I LOVE TO HATE/I HATE YOUR LOVE -AND I CAN'T FEEL AFFECTION FOR PEOPLE LIKE YOU!
CAALGOOONNNNN [TELLMESOMETHINGIDONTKNOW SHOWMESOMETHINGICANTUSE PUSHTHEBUTTONSCONNECTTHEGODDAMNDOTS] (Si Dieu existe il doit me détester...)

23325

Par contre les meilleures news tronquées, c'est un peu dommage ici smile (on peut toujours faire un autre topic mais je ne sais pas s'il aura beaucoup de succès grin)
avatar
All right. Keep doing whatever it is you think you're doing.
------------------------------------------
Besoin d'aide sur le site ? Essayez par ici :)

23326

oui, moi aussi je pense que ce topic n'aura pas beaucoup de succès oui

23327

grin

23328

23329

vince (./23319) :
http://www.nextinpact.com/news/87466-quand-chiffrement-donnees-est-mis-a-mal-par-mathematiciens.htm
squalyl (./23320) :
tout ça pour dire qu'un algo peut être pété? Ils découvrent quoi ensuite, les side channel attacks? le mauvais design des systèmes utilisant la crypto à tort et à travers?


Je pense que c'est cet article qui a été présenté à Eurocrypt 2014 :
http://hal.inria.fr/hal-00835446
(A heuristic quasi-polynomial algorithm for discrete logarithm in finite fields of small characteristic)

Or, le logarithme discret est utilisé pour de la cryptographie asymétrique.
http://fr.wikipedia.org/wiki/Logarithme_discret

Cf l'article du CNRS:
http://www2.cnrs.fr/presse/communique/3543.htm

Bref, ils sont en train de péter le log discret

23330

squalyl (./23320) :
ah ces connards donnent aussi à lire un bout d'article et faut raquer pour la suite?

pourquoi connards ?
tu ne veux pas payer pour lire, tu ne veux pas de pub… et comment doivent-ils vivre, au juste ? confus
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

23331

Perso je trouve ça très bien comme truc… Le prix est vraiment pas cher (ça revient moins cher qu'un journal (de merde) en papier, qui, faut-il vraiment le rappeler, sont souvent bourrés de pubs en plus) et ça te permet de ne pas être dérangé par des pubs moisies.
avatar
Le scénario de notre univers a été rédigée par un bataillon de singes savants. Tout s'explique enfin.
T'as un problème ? Tu veux un bonbon ?
[CrystalMPQ] C# MPQ Library/Tools - [CrystalBoy] C# GB Emulator - [Monoxide] C# OSX library - M68k Opcodes

23332

pencil
So much code to write, so little time.

23333

Et si jamais quelqu'un parvient à apporter une amélioration à la factorisation de grands entiers (Number Field Sieve) du même ordre de grandeur que l'amélioration apportée aux logs discrets par ce nouvel algorithme (par rapport au Function Field Sieve), les clés RSA deviendront significativement moins sûres.
avatar
Membre de la TI-Chess Team.
Co-mainteneur de GCC4TI (documentation en ligne de GCC4TI), TIEmu et TILP.
Co-admin de TI-Planet.

23334

merci pour les sources smile

je n'ai jamais eu confiance dans les courbes elliptiques, je vois que le bon vieux RSA tient encore la route avec suffisamment de bits smile Par contre c'est DH qui va en prendre un coup sad

(ça m'agace ces articles tronqués, je comprends qu'on doive vivre, mais dans ce cas, éviter de faire sentir le steack au chien avec un bout d'article, en cachant le reste. il existe des sites payant, j'ai rien contre)

23335

avatar
« Nous avons propagé sur Extranet une histoire fabriquée de toutes pièces selon laquelle une certaine disposition d'étoiles, vue depuis la planète d'origine des butariens, formaient le visage d'une déesse galarienne.
Sans chercher à vérifier ces informations, certains ont décrété que c'était la preuve de l'existence de la déesse. Ceux qui notaient le manque de preuves se faisaient attaquer. »

Legion, geth trolleur à portée galactique

23336

bon, ok. l'accessibilité après un délai me semble honnête, et ils disent faire ça pour favoriser la qualité du contenu. ça tient la route.

contrairement au monde, parce que là je vois pas vraiment de meilleure qualité dans leurs demi-articles.

23337

Nan mais le monde ils sont cool, si tu actives la lecture zen sur les articles payant, tu as juste a enlever la div qui cache le texte pour lire l'article en entier ^^

23338

http://www.nextinpact.com/news/89080-piratage-l-hebergeur-ovh-attaque-aux-etats-unis-par-magazine-erotique.htm

Je devrais vraiment me lancer dans le site porno, ça rapporte. Chaque photo peut être évaluée à des revenus montant à 150'000$ triso
avatar
« Nous avons propagé sur Extranet une histoire fabriquée de toutes pièces selon laquelle une certaine disposition d'étoiles, vue depuis la planète d'origine des butariens, formaient le visage d'une déesse galarienne.
Sans chercher à vérifier ces informations, certains ont décrété que c'était la preuve de l'existence de la déesse. Ceux qui notaient le manque de preuves se faisaient attaquer. »

Legion, geth trolleur à portée galactique

23339

./23337 avant ça marchait pour tous, mais plus maintenant.

23340

squalyl (./23339) :
./23337 avant ça marchait pour tous, mais plus maintenant.

Mm ok, j'ai essaye il y a quelques semaines encore, mais ca a du leur etre remonte alors ^^