#Le brief du 24 juin 2019

SpaceX STP-2 : suivez en direct le lancement de Falcon Heavy, avec deux boosters latéraux recyclés

 SpaceX STP-2 : suivez en direct le lancement de Falcon Heavy, avec deux boosters latéraux recyclés

Le 24 juin 2019 à 10h36

Le lanceur lourd de SpaceX a décollé pour la première fois en février de l'année dernière. Elon Musk assurait la comm' sur les réseaux sociaux et avec son roadster Tesla dans l'espace.

En avril de cette année, premier lancement commercial avec Arabsat-6A. Un succès sur toute la ligne avec la récupération du premier étage et des deux boosters latéraux. Ces deux derniers sont réutilisés pour cette mission STP-2.

La fenêtre de tir s'ouvrira demain à partir de 5h30 heure française et durera 4 h. Une seconde sera disponible 24 h plus tard en cas de retard. Les déploiements devraient débuter 12 minutes après le décollage et se terminer 3h32 après que Falcon Heavy aura quitté le plancher des vaches.

Le lanceur devra placer 24 satellites sur trois orbites différentes. Le deuxième étage se rallumera trois fois au cours de cette mission. Il est de nouveau prévu de récupérer les deux boosters et le premier étage de la fusée. Tous les détails de la mission sont disponibles par ici.

Le 24 juin 2019 à 10h36

SpaceX STP-2 : suivez en direct le lancement de Falcon Heavy, avec deux boosters latéraux recyclés

snapd 2.36 permet les installations concurrentielles d’applications

snapd 2.36 permet les installations concurrentielles d'applications

Le 24 juin 2019 à 09h48

Il y a quelques jours, Canonical a publié la version 2.36 de son service snapd, responsable de l’installation et des opérations courantes sur les Snaps. Principale nouveauté, la capacité d’installer plusieurs instances d’une même application.

Ces instances fonctionnent de manière concurrentielle. Elles ont chacune leur fonctionnement isolé des autres, avec leur propre configuration, leurs interfaces, services et autres.

Canonical a publié une page dédiée aux explications de cette capacité, qui nécessite l’activation d’un flag particulier.

L’éditeur cite des avantages évidents à l’installation concurrentielle. Le cas le plus courant : un développeur qui souhaiterait tester la dernière préversion de son application en parallèle de la révision stable.

Plus globalement, il est possible de faire fonctionner parallèlement plusieurs branches d’un même logiciel, que ce soit pour des tests ou des raisons de compatibilité. Par exemple, garder une ancienne version pour des cas spécifiques tout en profitant des avantages de la plus récente à côté.

Le 24 juin 2019 à 09h48

snapd 2.36 permet les installations concurrentielles d’applications

Des failles dans VLC permettaient de faire planter l’application ou d’exécuter du code

Des failles dans VLC permettaient de faire planter l'application ou d'exécuter du code

Le 24 juin 2019 à 09h48

VideoLAN a publié un bulletin de sécurité pour des failles dans VLC 3.0.6 et versions antérieures. Il est indiqué qu'un « utilisateur distant peut créer des fichiers avi ou mkv spécialement conçus qui, lorsqu'ils sont chargés par l'utilisateur cible, vont provoquer un débordement de la mémoire tampon ».

Leur exploitation nécessite qu'un utilisateur « ouvre explicitement un fichier ou un flux spécialement conçu ». Dans la première version du bulletin, il était indiqué qu' « ASLR et DEP aident à réduire les risques, mais peuvent être contournés », mention qui a disparu. 

Le bulletin affirme que VLC 3.0.7 corrige ces failles, mais ce n'est pas tout. Lors de la mise à jour, une précision a été ajoutée : « Cette version corrige également un problème de sécurité important pouvant entraîner l'exécution de code lors de la lecture d'un fichier AAC ».

Il est, comme toujours, recommandé de mettre à jour le lecteur multimédia avec la dernière version disponible, la 3.0.7 en l'occurrence. Pour rappel, celle-ci corrige pas moins de 33 failles

Le 24 juin 2019 à 09h48

Des failles dans VLC permettaient de faire planter l’application ou d’exécuter du code

Voici time.cloudflare.com, un serveur NTP et NTS (Network Time Security)

Voici time.cloudflare.com, un serveur NTP et NTS (Network Time Security)

Le 24 juin 2019 à 09h48

Le Network Time Protocol n'est pas tout jeune (il date du milieu des années 80) et permet de synchroniser des horloges sur le principe de serveur de références de clients. L'Observatoire de Paris en propose plusieurs par exemple.

Désormais, Cloudflare aussi a son propre serveur NTP, également compatible NTS (Network Time Security), une version sécurisée du protocole NTP. Le NTS est pour le moment un brouillon de l'IETF.

Si vous avez un client prenant en charge NTS, vous pouvez lui donner l'adresse suivante :  time.cloudflare.com:1234. De la documentation pour les développeurs est disponible par ici.

Le 24 juin 2019 à 09h48

Voici time.cloudflare.com, un serveur NTP et NTS (Network Time Security)

Razer va intégrer les cartes Visa prépayées dans son service Pay

Razer va intégrer les cartes Visa prépayées dans son service Pay

Le 24 juin 2019 à 09h48

Visa rappelle que ses cartes prépayées ne sont pas liées à un compte bancaire, mais bénéficient « de tous les avantages d'une carte de paiement Visa (praticité, facilité d'utilisation, sécurité) ».

Le fabricant de périphériques explique « l'intégration de la solution prépayée Visa dans le portefeuille électronique Razer Pay permet aux utilisateurs d’effectuer des paiements dans les 54 millions de boutiques du réseau Visa ».

Razer et Visa « envisagent de déployer une solution de paiement prépayée identifiée Razer et intégrée à Razer Pay via une mini-application ». Dans un entretien téléphonique avec TechCrunch, Li Meng Lee (responsable de la stratégie chez Razer) ajoute que le lancement d'une carte physique n'est pas n'exclut par la suite.

Le service a vocation à se développer en Asie, avec un premier lancement en Malaisie. Il arrivera ensuite à Singapour.

Le 24 juin 2019 à 09h48

Razer va intégrer les cartes Visa prépayées dans son service Pay

Nouvelle faille 0-day dans Firefox, la sandbox percée

Nouvelle faille 0-day dans Firefox, la sandbox percée

Le 24 juin 2019 à 09h48

Mozilla avertit à nouveau ses utilisateurs qu’une autre faille critique 0-day doit être corrigée au plus vite. Toutes les branches supportées ont été mises à jour et il est recommandé de vérifier dans l’à propos et de redémarrer le navigateur si ce n’est pas encore fait.

La deuxième faille (CVE-2019-11708) a été trouvée quand l’éditeur a été informé que des attaques étaient en cours autour de la première faille signalée la semaine dernière, notamment contre Coinbase.

Elle permet de s’échapper de la sandbox, la zone du navigateur dans lequel un code est en temps normal contraint de résider, sans impact sur le reste du système. Utilisées en conjonction, les brèches permettaient l’exécution d’un code arbitraire sur n’importe quelle configuration (Linux, macOS, Windows…) en amenant simplement l’internaute sur un site malveillant.

Les nouvelles moutures corrigées sont donc la 67.0.4 pour la branche classique et la 60.7.2 pour la branche ESR (support long). Comme la semaine dernière, Tor Browser a lui aussi reçu le correctif, dans sa nouvelle version 8.5.3.

Notez que ce bug concerne également Thunderbird, qui passe lui aussi en version 60.7.2 (il se base sur le code de la branche ESR de Firefox).

Le 24 juin 2019 à 09h48

Nouvelle faille 0-day dans Firefox, la sandbox percée

Netflix teste un lecteur vidéo dans une fenêtre « flottante » sur ordinateur

Netflix teste un lecteur vidéo dans une fenêtre « flottante » sur ordinateur

Le 24 juin 2019 à 09h48

Cette fonctionnalité existe déjà sur mobile, mais pourrait arriver prochainement sur les ordinateurs fixes et portables.

Un de nos confrères d'Engadget a pu en profiter. Elle fait exactement ce que l'on attend d'elle et se met au-dessus des autres applications avec une fenêtre flottante que l'on peut ajuster et déplacer.

La plateforme de streaming confirme qu'il ne s'agit pour le moment que d'un test, sans préciser si cette fonctionnalité sera prochainement déployée à tous les utilisateurs.

Le 24 juin 2019 à 09h48

Netflix teste un lecteur vidéo dans une fenêtre « flottante » sur ordinateur

Le Windows Terminal disponible en préversion dans le Store de Windows 10

Le Windows Terminal disponible en préversion dans le Store de Windows 10

Le 24 juin 2019 à 09h48

Surprise, Microsoft a placé son nouveau Terminal dans le Store de Windows 10. Une surprise parce que l’application n’en est qu’au début de son développement, mais l’éditeur prévient d’entrée de jeu.

La vignette de l’application affiche une mention « Preview » et la description explique en anglais toute la jeunesse de ce Terminal. En clair, il peut se révéler instable et n'est pas complet.

Pour rappel, ce Terminal a vocation à présenter une console unifiée dans laquelle on peut ouvrir des invites de commande classiques (cmd), PowerShell et WSL (Windows Subsystem for Linux, dont la version 2 intègre un noyau Linux) via des onglets.

UTF-8 est pris en charge, l’ensemble est accéléré graphiquement (le fond est légèrement transparent) et l’utilisateur peut créer ses propres thèmes.

Pour l’instant, la quasi-totalité des réglages et personnalisations se fait via un fichier JSON qu’il faudra donc modifier soi-même. Tout ou presque peut être changé : police, taille et couleur de la police, transparence, image de fond, couleur du curseur, icône de session, combinaisons de touches, etc.

Le Windows Terminal est un projet open source sous licence MIT. Les utilisateurs qui le souhaitent peuvent toujours en récupérer les sources sur GitHub pour les compiler eux-mêmes, mais la disponibilité sur le Store permet à ceux sans Visual Studio de tâter le terrain.

Un mot enfin sur la compatibilité de l’application. La fiche précise qu’il faut au moins la version 18062 de Windows, autrement dit la dernière mise à jour 1903.

Le 24 juin 2019 à 09h48

Le Windows Terminal disponible en préversion dans le Store de Windows 10

NASA : durant 10 mois, des pirates ont dérobé 500 Mo de données via un Raspberry Pi

NASA : durant 10 mois, des pirates ont dérobé 500 Mo de données via un Raspberry Pi

Le 24 juin 2019 à 09h48

Dans un rapport d'inspection sur le Jet Propulsion Laboratory (JPL) de l'agence spatiale américain, nous apprenons qu'un Raspberry Pi a été utilisé en avril 2018 comme point d'entrée pour une cyberattaque.

Le micro-ordinateur avait été installé sans autorisation ni contrôle de sécurité. Les pirates ont pu rester sur le réseau du JPL pendant dix mois. Ils ont pu récupérer 500 Mo de données dans 23 fichiers. Deux contenaient des informations sur la Réglementation américaine sur le trafic d'armes au niveau international et sur Mars Science Laboratory (dont fait partie le rover Curiosity).

Les attaquants ont également réussi à s'infiltrer dans deux des trois réseaux primaires du JPL. Ce dernier étant relié à de nombreux autres réseaux, dont le DSN (Deep Space Network), des déconnexions temporaires en cascades ont eu lieu pour éviter que la contamination ne se répande.

Le 24 juin 2019 à 09h48

NASA : durant 10 mois, des pirates ont dérobé 500 Mo de données via un Raspberry Pi

Sur Mars, Curiosity a trouvé une « quantité étonnamment élevée de méthane dans l’air »

Sur Mars, Curiosity a trouvé une « quantité étonnamment élevée de méthane dans l'air »

Le 24 juin 2019 à 09h48

Le rover se balade depuis près de 7 ans sur la planète rouge, notamment à la recherche de traces de vie. Il a récemment identifié du méthane dans l'air, avec une quantité plus élevée que d'habitude, comme l'explique le New York Time.

Les données arrivées jeudi et vendredi étaient suffisamment intéressantes pour que la NASA réorganise son week-end afin de « mener une expérience de suivi ».

Cette découverte est potentiellement importante car elle pourrait être synonyme de vie. Attention, ce n'est pas la seule possibilité, des réactions géothermiques peuvent aussi en être à l'origine, entre autres…

Seule certitude pour nos confrères : le méthane a été libéré dans l'air « récemment » (à l'échelle de la planète). S'il était présent depuis quelques siècles, le Soleil et les réactions chimiques en seraient venus à bout.

Pour rappel, la mission Mars2020 va justement fouiller Mars à la recherche d'une vie passée.

Le 24 juin 2019 à 09h48

Sur Mars, Curiosity a trouvé une « quantité étonnamment élevée de méthane dans l’air »

42 Network : 11 nouveaux campus d’ici 2020, dont un en France

42 Network : 11 nouveaux campus d'ici 2020, dont un en France

Le 24 juin 2019 à 09h48

Fondée à l’initiative de Xavier Niel en 2013, l'école 42 s'était déjà internationalisée avec Fremont (dans la Silicon Valley) et des partenariats avec la Belgique, le Maroc, la Finlande, les Pays-Bas et la Russie.

L'école ne compte pas en rester là et annonce 11 nouveaux campus d'ici 2020 : Angoulême en France, Rio et São Paulo au Brésil, Jakarta en Indonésie, Yerevan en Arménie, Tokyo au Japon, Bogota en Colombie, Madrid en Espagne, Québec au Canada et deux School 21 en Russie (Novossibirsk et Kazan).

Le 24 juin 2019 à 09h48

42 Network : 11 nouveaux campus d’ici 2020, dont un en France

Le bitcoin repasse au-dessus des 10 000 dollars

Le bitcoin repasse au-dessus des 10 000 dollars

Le 24 juin 2019 à 09h48

Alors que la cryptomonnaie n'était qu'aux alentours des 4 000 dollars au début de l'année, son cours progresse rapidement depuis avril. Les 8 500 dollars étaient franchis fin mai, et c'est donc la barrière symbolique des 10 000 dollars qui est tombée ces jours-ci.

Sa valeur joue régulièrement au yo-yo : elle était pour rappel descendue sous les 3 000 dollars fin 2018, et s'approchait des 20 000 dollars fin 2017. Dans tous les cas, il est impossible de prévoir ce qui nous attend dans les prochains mois.

Le 24 juin 2019 à 09h48

Le bitcoin repasse au-dessus des 10 000 dollars

Harry Potter: Wizards Unite disponible dans plus de 150 pays, dont la France

Harry Potter: Wizards Unite disponible dans plus de 150 pays, dont la France

Le 24 juin 2019 à 09h48

Après un lancement aux États-Unis et au Royaume-Uni vendredi dernier, le jeu s'ouvre à des dizaines d'autres pays. L'attente n'aura pas été longue puisqu'une première fournée de 25 pays était ajoutée samedi en fin de journée.

Dimanche matin, le titre s'ouvrait à près de 140 nouvelles destinations. Parmi les absents notables, il y a la Chine. La liste complète est disponible par ici.

Le 24 juin 2019 à 09h48

Harry Potter: Wizards Unite disponible dans plus de 150 pays, dont la France

Démarches administratives : plan « accessibilité téléphonique » et bouton « MonAvis »

Démarches administratives : plan « accessibilité téléphonique » et bouton « MonAvis »

Le 24 juin 2019 à 09h48

Lancé l’année dernière, le site « NosDemarches.gouv.fr » devient « Monavis.numerique.gouv.fr ». L’observatoire officiel de la qualité des services publics numériques permet pour mémoire de suivre l'avancée et la qualité de la dématérialisation des démarches administratives.

Pour chaque procédure, « il est précisé si elle peut être réalisée complètement en ligne, et si elle respecte 5 critères de qualité clés : support usager de qualité (au moins deux moyens de contact et un accompagnement humain personnalisé), possibilité de s’identifier via FranceConnect, possibilité d’utiliser le service sur un smartphone, disponibilité/temps de réponse, et enfin l’indice de satisfaction usagers ».

Selon ce tableau de bord, 67 % des démarches administratives pouvaient être réalisées sur Internet en mai dernier (le gouvernement ambitionne d’atteindre les 100 % en 2022).

La véritable nouveauté réside dans le lancement d’un bouton « Je donne mon avis », qui permettra à chaque internaute, à la fin d’une démarche, de se prononcer sur son niveau de satisfaction. « Le déploiement commence et va s’intensifier dans les mois à venir pour couvrir les 250 démarches phares de l’État », ont indiqué les pouvoirs publics, vendredi 21 juin, à l’issue du troisième comité interministériel de transformation de l’action publique.

Le gouvernement a par ailleurs annoncé qu’un « plan d’action pour permettre une réponse téléphonique rapide et efficace » serait défini « d’ici la fin de l’année 2019 ». « La possibilité de joindre l’administration par téléphone reste une voie de recours importante pour près d’un tiers des usagers, particulièrement des personnes fragiles » fait valoir l’exécutif.

Le 24 juin 2019 à 09h48

Démarches administratives : plan « accessibilité téléphonique » et bouton « MonAvis »

Nest : d’anciens propriétaires pouvaient toujours recevoir des images, même après une remise à zéro

Nest : d'anciens propriétaires pouvaient toujours recevoir des images, même après une remise à zéro

Le 24 juin 2019 à 09h48

Cette brèche a été dévoilée par The Wire Cutter. Le cœur du problème réside dans la fonctionnalité Works with Nest qui permet aux applications tierces de se connecter à la caméra.

Lors d'une remise à zéro, ces liens n'étaient pas réinitialisés. Résultats, l'ancien propriétaire d'une caméra Nest pouvait voir les images provenant du nouveau propriétaire en passant par une application tierce auparavant autorisée.

Google indique avoir déployé automatiquement un correctif. Nos confrères confirment qu'il fonctionne correctement.

Le 24 juin 2019 à 09h48

Nest : d’anciens propriétaires pouvaient toujours recevoir des images, même après une remise à zéro

Dell : encore une faille de sécurité dans l’application SupportAssist préinstallée sur les machines

Dell : encore une faille de sécurité dans l'application SupportAssist préinstallée sur les machines

Le 24 juin 2019 à 09h48

En avril, une brèche permettant d'exécuter du code à distance était identifiée et corrigée. Aujourd'hui, rebelote avec la vulnérabilité CVE-2019-12280 qui concerne le composant PC Doctor de l'application.

SafeBreach explique que SupportAssist ne vérifie pas suffisamment les DLL qu'elle charge lors de son lancement. Il est ainsi possible de la remplacer par une personnalisée (et non signée), qui sera chargée avec des privilèges de niveau « system ».

Les versions grand public 3.2.1 et antérieures sont concernées, ainsi que les 2.0 et antérieures pour celle dédiée aux professionnels.

Dell donne des explications sur la marche à suivre pour la mettre à jour et les liens pour les téléchargements par ici.

Le 24 juin 2019 à 09h48

Dell : encore une faille de sécurité dans l’application SupportAssist préinstallée sur les machines

Fermer