La seconde, c’est MITRE qui fume totalement, en mettant un 9.8 Ă un double-free. Oui, ça peut crasher, mais non, ce n’est pas exploitable du tout, avec l’ASLR (et le HeASLR en 64bits).
Y a une faille en 3.0.7 qui est high, mais clairement aucune de ces 2 lĂ .
1157 commentaires
StopCovid : Inria démarre la publication du code source et de la documentation
13/05/2020
Le 13/05/2020 Ă 14h 03
Très content d’ĂŞtre très loin du sujet, je dois avouer. Ça ne peut que merder.
Mais ouais, peut ĂŞtre que la communautĂ© VLC est plus compĂ©tente que ces gens lĂ : plus d’utilisateurs, et plus de complexitĂ© Ă gĂ©rer…
Le 13/05/2020 Ă 13h 27
Une appli bizarre, avec un process de dĂ©veloppement douteux, pleins d’acteurs de moyenne compĂ©tence, basĂ© sur un concept fumeux (centralisĂ©).
Ça va ĂŞtre beau, et l’INRIA va tellement perdre en crĂ©dibilitĂ©.
StopCovid : le plaidoyer de CĂ©dric O
04/05/2020
Le 06/05/2020 Ă 18h 15
En vrai, je pense que tu ne veux pas comprendre ce que je dis.
Mais bon, reprenons, sans rootkey et sans ID éphémères.
Imagine que je change de tĂ©lĂ©phone, un nouveau tĂ©lĂ©phone, toutes les 5minutes, ok? J’ai une infinitĂ© de tĂ©lĂ©phones Ă ma disposition, et je note l’heure sur le tĂ©lĂ©phone.
Ensuite, je regarde quel tĂ©lĂ©phone devient rouge. Je sais donc Ă quelle heure et quel jour j’ai Ă©tĂ© contaminĂ©, Ă 5minutes près, right? Je sais donc qui est infectĂ©, right? Et cela mĂŞme si c’est centralisĂ©.
Et donc, si je “peux coupler Ă une date prĂ©cise”, je sais “qui de mon entourage est infectĂ©” malgrĂ© le fait que je suis en centralisĂ©.
Cf ta quote: “si tu peux le coupler Ă une date prĂ©cise cela devient assez simple de connaitre qui de ton entourage est infectĂ©.”
Le 06/05/2020 Ă 07h 05
Bien sĂ»r que tu l’as sur ton phone, pour dĂ©river tes autres ID Ă©phĂ©mères.
Et mĂŞme dans le cas oĂą tu n’as pas de root-key sur ton tĂ©lĂ©phone, tu peux faire une dĂ©sinstallation-rĂ©installation virtuelle toutes les 5 minutes, et donc, tu peux bien savoir Ă quelle heure tu as vu la personne infectĂ©e.
Leur justification de vie privée ne tient pas la route.
Le 05/05/2020 Ă 10h 33
> la seule façon d’ĂŞtre sĂ»r de qui est infectĂ©s c’est d’avoir croisĂ© qu’une seule personne.
Et donc, tu gĂ©nères une root key toutes les 5 minutes, en modifiant l’appli. Et donc chaque root key n’a bien croisĂ©e qu’une seule personne.
Il n’y a donc aucune diffĂ©rence.
Le 04/05/2020 Ă 19h 01
Et alors, en centralisé, tu as aussi ces identifiants éphémères sur ton téléphone. Tu as exactement le même souci.
Le 04/05/2020 Ă 10h 45
Le 04/05/2020 Ă 10h 43
> Il répète que le gouvernement français refuse les solutions proposées par Apple ou Google. Des solutions « décentralisées » rédhibitoires pour deux raisons : la protection de la vie privée et la perte de maîtrise en termes de santé publique.
Utiliser une solution non-Google/Apple n’empĂŞche pas de faire du dĂ©centralisĂ©. C’est un raccourci/ (mensonge?) que CĂ©dric O ramène non-stop. Je ne comprends pas.
Le centralisĂ© a encore plus de gros soucis de vie privĂ©e, que le dĂ©centralisĂ©; car si ton serveur tombe/se fait hacker, tu as la liste de tout le monde, avec toutes les gens qu’ils ont rencontrĂ©s… De plus, la puissance de calcul pour faire le matching peut ĂŞtre dĂ©lirante.
Qu’ils veulent se passer de Google et d’Apple, je peux comprendre. Le centralisĂ©, non.
VLC 3.0.10 : améliorations diverses et corrections de bugs
29/04/2020
Le 04/05/2020 Ă 10h 50
Oui, d’ailleurs on ajoute toujours plus de lib de dĂ©codage matĂ©riel, Ă chaque version.
Le 04/05/2020 Ă 10h 49
Évidemment.
Le 04/05/2020 Ă 10h 49
Le 29/04/2020 Ă 11h 39
StopCovid : Inria dévoile son protocole ROBERT en réponse à celui d’Apple et Google
18/04/2020
Le 20/04/2020 Ă 15h 35
C’est pas un requirement dans leur doc, Ă ce que je vois.
Le 19/04/2020 Ă 20h 38
Donc, autorité centrale, sécurisée par on-ne-sait-quoi, avec quelle compétence technique?
Pas d’open source dans l’implĂ©mentation?
Peu claire dans la gĂ©nĂ©ration des clĂ©s/smartphones, ni dans la sĂ©curitĂ© de ces clĂ©s…
Fraunhoffer dans les partenaires…
Ça me semble pas incroyable comme projet.
Ma connexion Internet : entrez votre adresse, l’Arcep liste les FAI et technologies disponibles
10/04/2020
Le 10/04/2020 Ă 09h 38
Donc, sur monreseaumobile, j’ai pas de carte, car mon navigateur n’est pas assez rĂ©cent (Firefox 74).
Surtout que je suis hors couverture ici.
Et sur le fixe, y a pas de point oĂą je suis et ils mettent le point d’a cĂ´tĂ© entre 2 et 10mbps, alors que je suis plutĂ´t Ă 512k-4Mo ici… Et y a pas de lien pour ajouter un point sur mon navigateur.
Bon…
Les confettis de la bataille Hadopi
02/04/2020
Le 03/04/2020 Ă 13h 44
Putain, j’avais oubliĂ© ce truc " />
Le 03/04/2020 Ă 13h 43
En plus! Mais ça c’est la mission de la partie ARMT de Hadopi.
Le 02/04/2020 Ă 10h 18
Quelle honte, ce truc qui ne sert Ă rien, ne ralentit en rien le piratage qui est dorĂ©navant passĂ© au streaming, qui limite les libertĂ©s publiques et coĂ»te de l’argent au contribuable pour rien.
Madelen, l’offre de SVOD de l’INA, est lancé aujourd’hui « vers 18 h »
18/03/2020
Le 18/03/2020 Ă 11h 24
Mais après?
Le 18/03/2020 Ă 11h 06
Et c’est gratuit?
La bibliothèque WinUI 3.0 met l’accent sur les applications natives
17/03/2020
Le 18/03/2020 Ă 11h 11
Franchement, c’est vraiment bien la direction qu’ils prennent.
Streaming : comment va s’organiser la lutte contre le piratage des manifestations sportives
06/03/2020
Le 06/03/2020 Ă 11h 57
Et ça marche comment avec les m3u d’iptv?
Molotov traîne TF1 et M6 devant l’Autorité de la Concurrence
20/02/2020
Le 23/02/2020 Ă 19h 12
C’est vraiment hallucinant : ils font payer pour avoir l’honneur d’afficher leur contenu…
Grosso modo, ils rendent difficile aux gens de regarder leur contenu! Alors qu’Ă©videmment, notamment si ton modèle est publicitaire, ce que tu veux, c’est le plus de visionnage possible!
Alors que justement, leur concurrence, c’est Twitch, les jeux vidĂ©os, Youtube et d’autres…
Donc, t’as intĂ©rĂŞt Ă acquĂ©rir le plus de clients possibles, pas Ă les empĂŞcher..
Ces industries françaises vont mourir et ce sera bien fait.
Uber : hausse des revenus avec 8,5 milliards de dollars de perte, le titre gagne 10 %
10/02/2020
Le 10/02/2020 Ă 20h 04
14 Mds de CA, et 8 Mds de perte ? Mais, c’est dĂ©bile comme business…
Free promet la Freebox v8 « dans les semaines qui viennent » et un choc sur le marché des entreprises
10/02/2020
Le 10/02/2020 Ă 19h 59
C’est pas la Delta S, ça? Avec une chinoiserie sous Android comme box TV?
Écologie : Paula Forteza (LREM) veut imposer des résolutions réduites sur YouTube et interdire l’autoplay
26/11/2019
Le 26/11/2019 Ă 10h 44
On a rarement vu autant de conneries en si peu de temps. Ce qui consomme beaucoup, c’est pas la rĂ©solution, c’est tout le reste (DRM, JS, remuxing et tout)
Suffit juste de lire une vidĂ©o Youtube dans VLC et dans Chrome, et de regarder l’utilisation CPU…
La gestion des machines virtuelles débarque sur la Freebox Delta
08/10/2019
Le 08/10/2019 Ă 10h 40
Peut ĂŞtre. Je sais pas.
Le 08/10/2019 Ă 10h 18
Excellent! Et super l’article.
Maintenant, faut juste que je trouve un bon soft de hosting de photos, et je serais content :)
VLC 3.2 pour iOS renouvelle son interface, une bibliothèque plus simple
20/09/2019
Le 20/09/2019 Ă 11h 16
Si, ça va arriver, le mode liste en video. T’es sur iPad ou iPhone?
Machines virtuelles dans la Freebox Delta : un coup pour rien ?
16/07/2019
Le 16/07/2019 Ă 06h 43
Je veux un NextCloud sur mon freebox server :)
Des failles dans VLC permettaient de faire planter l’application ou d’exĂ©cuter du code
24/06/2019
Le 27/06/2019 Ă 13h 39
Pour moi, les 2 sont medium.
Y a une faille high dans la 3.0.6, qui est dûe à une dépendance, qui est un OOB write.
Le 24/06/2019 Ă 10h 21
non. Juste imprĂ©cise. Et c’est surtout parce qu’on arrive pas Ă discuter avec les gens de MITRE: on n’est pas assez gros pour avoir ce droit. Donc, c’est l’enfer Ă chaque faille…
Le 24/06/2019 Ă 09h 54
Plein: statique, dynamique, code coverage, fuzzing.
Le 24/06/2019 Ă 09h 42
Il faut toujours mettre Ă jour.
Le 24/06/2019 Ă 09h 16
Juste non.
Y a 30+ failles que on a corrigé en 3.0.7, et ces 2 failles là sont plutôt dans le bas/milieu du panier.
La seconde, c’est MITRE qui fume totalement, en mettant un 9.8 Ă un double-free. Oui, ça peut crasher, mais non, ce n’est pas exploitable du tout, avec l’ASLR (et le HeASLR en 64bits).
Y a une faille en 3.0.7 qui est high, mais clairement aucune de ces 2 lĂ .
VLC 3.0.7 corrige de nombreux bugs et 33 failles de sécurité
07/06/2019
Le 07/06/2019 Ă 13h 16
C’est un bug sur certaines versions, quand le DL est trop rapide…
Windows 10 May 2019 Update est disponible : les nouveautés à la loupe
22/05/2019
Le 09/04/2019 Ă 14h 58
Bon, testé cette update ici. Aucun souci, pour ma part, mais je suis pas totalement emballé par le thème.
Je m’attendais Ă un peu plus de blur/transparence notamment, sur le menu dĂ©marrer. LĂ , c’est un peu gris clair pas trop joli.
Par contre, j’ai un gain en rĂ©activitĂ© sur cette machine, que je m’explique pas vraiment " />
VLC 4.0 dévoile son interface et sa médiathèque
08/02/2019
Le 14/02/2019 Ă 13h 40
Mais si! Mais pas en C# (en vrai, c’est mĂ©ga compliquĂ©, parce que MS est pas clair).
Mais, tu auras ce que tu veux :)
Le 12/02/2019 Ă 12h 14
Le loop A->B passe dans le core, donc sera plus fiable.
Le 12/02/2019 Ă 12h 12
Elle va disparaitre, car la version 4.0 suffira Ă faire toutes les features, non?
Donc, elle ne sert plus Ă rien.
Le 11/02/2019 Ă 12h 47
Bah la nouvelle version va la remplacer.
Le 11/02/2019 Ă 12h 46
Tu peux forcer le 10bits alors dans les préférences.
Le 11/02/2019 Ă 12h 45
Oui. Pourquoi t’aime pas Qt?
Le 08/02/2019 Ă 22h 33
Le 08/02/2019 Ă 22h 31
Aucune idée. Faut ouvrir un bug.
Le 08/02/2019 Ă 21h 21
Alors lĂ , jamais vu. T’es en HDR?
Le 08/02/2019 Ă 21h 10
la gtx 970 doit faire du h265 en 8bits sans soucis. Tu as l’accĂ©lĂ©ration matĂ©rielle?
Le 08/02/2019 Ă 21h 09
C’est dĂ©jĂ dans VLC: tu peux lire directement tes flux youtube.
Le 08/02/2019 Ă 21h 08
Oui, oui.
Le 08/02/2019 Ă 21h 08