Liens connexes

Dépêche modérée par

Dépêche éditée par

: Du code de VLC dans le rootkit de Sony

Posté par Benjamin François (page perso, ). Modéré le 18 novembre 2005.
0
Vous avez probablement entendu parler du fameux rootkit de Sony BMG qui s'installe dans votre dos si vous essayez de lire un CD protégé par le système XCP sous Windows.

Après la mise en évidence d'une utilisation de Lame dans des conditions non conformes à sa licence (LGPL), voici que deux hackers, Sebastian Porst et Matti Nikki, ont identifié avec l'aide de Sabre Security des morceaux de code GPL dans le rootkit de Sony ! Ce code serait extrait de demux/mp4/drms.c, écrit par 'DVD' Jon Lech Johansen et notre Sam Hocevar national, et implémente un protocole de chiffrement propriétaire d'Apple.

Au passage, on ne manquera pas d'aller lire la page d'excuses de Sony BMG qui botte en touche.

NdM : ceux d'entre vous qui n'auraient pas encore entendu parler de ce "fameux rootkit" pourront trouver un résumé détaillé des épisodes précédents sur le blog de Tristan Nitot.

> Lire les commentaires (93 commentaires, moyenne: 5,8).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Merci!

Posté par passant (page perso, ) le 18/11/2005 à 10:11. (lien). Évalué à 10.

Merci à Sony d'avoir fait une telle bévue pour révéler au grand jour le danger des directives visant à donner trop de pouvoir aux "propriétaires" de la musique.

Comme cas concret que l'on peut discuter pour argumenter contre, on ne pouvait pas rêver mieux.

Enfin, ce n'est qu'une bataille.

--
--

Rkdk ?

Posté par Seazor (Jabber id, ) le 18/11/2005 à 10:37. (lien). Évalué à 10.

Si ils ont modifié et diffusé du gpl pour leur rootkit, ils vont devoir diffuser les sources non ?

Je l'imagine déja d'ici peu : RootKit Developpement Kit en GPL
Ca sonne bien non ?

Bon, j'ai compris, je sors. --->[]

--
"We all freezed on a bugged subroutine, bugged subroutine, bugged subroutine..." (nearly Beatles)

Cette affaire est un scandale.

Posté par delgatux () le 18/11/2005 à 10:38. (lien). Évalué à 10.

Sony,

Quand ils osent dire qu'il sont par ailleurs pour des standards ouverts....

On croit vraiment rêver

http://www.openinventionnetwork.com/

Sur le site de Sony...

Posté par theocrite (Jabber id, page perso, ) le 18/11/2005 à 10:40. (lien). Évalué à 10.

To Our Valued Customers:


Tu m'étonnes, avec l'argent qu'ils vont perdre, effectivement ils ont de la valeur les consomateurs...

Mais dans le cas général, c'est juste des moutons dont on dispose...

--
Le libre vaincra, tout est déjà joué.

l'hôpital qui se fout de la charité

Posté par TazForEver () le 18/11/2005 à 11:01. (lien). Évalué à 9.

va y a voir des suites judiciaires ?

Bil avait raison!

Posté par dilbert () le 18/11/2005 à 12:00. (lien). Évalué à 10.

C'est bien la preuve que le code GPL est une faille de sécurité en soi, regardez le résultat: un bout de code GPL et le code devient un véritable rootkit!

Euh...

Posté par équi () le 18/11/2005 à 12:40. (lien). Évalué à 10.

"[...] d'une utilisation de Lame [...] Ce code serait extrait de demux/mp4/drms.c, écrit par 'DVD' Jon Lech Johansen et notre Sam Hocevar national"

C'est une blague ?

Ce sont leurs DRMs et au lieu d'utiliser leur propre logiciel de décryptage, ils utilisent le truc obtenu par reverse engineering O.o

... ou c'est moi qui n'ai rien compris ? :P

Euh Sony-BMG, c'est pas Sony!

Posté par oliv () le 18/11/2005 à 12:42. (lien). Évalué à 10.

[discaimer]:je ne parle que en mon nom propre, pas en celui de mon employeur.[fin]

Juste pour dire que Sony BMG n'est pas Sony.
SonyBMG est une société indépendante, dont Sony possède 50% (et BMG les autres 50%)
Copié/Collé du site de Sony BMG:
"Shareholders:
SONY (50%) Bertelsmann AG (50%)"

C'est comme Sony-Ericsson. Un peu comme Citroën pour PSA.

Sony, la boîte d'électronique d'origine japonaise utilise Linux dans ses produits, respecte les licenses GPL et LGPL et donne les infos nécéssaires:
http://products.sel.sony.com/opensource/

Sony fait partie des investisseurs du réseau "open invention network" qui achète des brevets pour les offrir sans Royalties à Linux et aux systèmes libres:
http://www.openinventionnetwork.com/

Voilà, je suis pas objectif dans cette affaire, mais je me dit que BMG s'en tire bien, alors que le seul CD qui m'ait jamais posé problème venait de chez eux !

Ce qu'aiment les gens sur LinuxFr (sondage déguisé)

Posté par jayp (page perso, ) le 18/11/2005 à 16:03. (lien). Évalué à 10.

Attention, ce journal contenait un sondage déguisé ! En effet, quand on lit le nombre de hits de chacun des liens, on obtient le classement suivant (18/11 à 16:57) :

1. Les excuses de Sony (1699 hits)
2. Les bouts de code de VLC (688 hits)
3. Sam Hocevar (327 hits)
4. Jon Lech Johansen (236 hits)
5. L'annonce sur Slashdot (325 hits)
6. Les bouts de code de Lame (322 hits)

En gros, les Linuxfr-iens aiment bien les excuses de Sony. Loin derrière (mais quand même en deuxième position), vient les bouts de code de VLC. Puis, dans le dernier groupe (et dans un mouchoir de poche), les sites des personnes et les nouvelles.

Au début, je me suis dit que tout le monde connaissait l'histoire et il n'y avait plus besoin d'aller la lire sur /. (où elle avait probablement déjà été lue avant d'arriver ici). Mais à près de 6 fois plus de hits pour les excuses de Sony, il y a du "yék, yék, un Goliath se plante face au libre ..." ;-)

Enfin, c'était la minute "sociologique" à 2 centimes.
P.S. : je me demande si d'autres journaux n'ont pas caché de sondages à l'insu du plein gré du lecteur ...

[+] Sony BMG coupable?

Posté par salvaire () le 18/11/2005 à 16:04. (lien). Évalué à -3.

Sony BMG est une maison de disque. Soit des marketeux et des professeurs star académiciens. Donc des gens qui n'ont même pas d'oreille (ou qui n'ont non plus à cause de Lara Fabian). Un comble puisque que c'est le coeur de leurs métiers. Tous ces gens ont donc une connaissance nulle de l'informatique. Ils savent (croient mais c'est pareil) juste qu'il y a des vilains pirates qui plombent leurs rentabilités. Big Boss désemparé, ce demande que faire! Et voilà qu'il fait la connaissance fortuite d'une société de protection musicale. Soulagé Big Boss signe sur le champ un contrat. Or ce qu'ignore le bougre, c'est que cette société est dirigé par des escrocs qui boutent le feux par derrière, et non aucun sérieux dans leurs activités. C'est comme les marchands de canons, il faut bien des guerres ...

Alors coupable, ou coupable de naïveté? Soit coupable quand même!

slogan XCP

Posté par ArBaDaCarBa () le 18/11/2005 à 20:12. (lien). Évalué à 5.

Personne n'a remarqué le slogan de XCP ?
-> "The true meaning of audio security"
Et bien maintenant, on sait ce que c'est...

http://www.first4internet.co.uk/
http://www.xcp-aurora.com/

Mais comment il s'installe ?

Posté par Mildred (Jabber id, page perso, ) le 18/11/2005 à 22:30. (lien). Évalué à 0.

Je me demande comment le rootkit peut s'installer ...
Je suppose que c'est avec Windows ... pour lander un logiciel, je suppose que le CD doit avoir un autorun, et je suppose que la touche shift désactive l'autorun (très pratique je trouve, on attend environ 8 secondes et plus rien).
Donc l'autorun désactivé, comment le CD peut il installer un logiciel ?

Mais c'est vrai que shift a chaque fois qu'on veut écouter de la musique, pas très pratique. Ou alors désactiver durablement l'autorun.

Outil de désinstallation troué :-D

Posté par Victor STINNER (page perso, ) le 19/11/2005 à 02:31. (lien). Évalué à 0.

Attention, le programme de désinstallation Sony-BMG du rootkit Sony-BMG contient une grosse faille de sécurité (notée "Risque : Critique" par frsirt) ... mouhahahahahaha.

http://www.freedom-to-tinker.com/?p=931
http://www.frsirt.com/bulletins/2750

Haypo qui rigole bien en écoutant la radio sur se chaîne-hifi (*), tout en tapotant sur son PC sous Linux

(*) J'ai une chaîne Sony (hu hu) que j'ai acheté quand j'étais au collège, elle a donc ... hou là ... dix ans peut-être ? C'était la première a être équipée de mini-disc je crois bien. Le lecteur de MD est mort, et certains CDR ne passent pas. Mais dix ans, c'est quand même pas mal pour une chaîne hifi nan ?

Droit d'auteur=pretexte .

Posté par jeff110 () le 19/11/2005 à 04:23. (lien). Évalué à 9.

En ce moment, le droit d'auteur sert a justifier tout et n'importe quoi.
Mais les vrais raisons des DRM et limitations des libertés n'ont qu'un objectif: permetre a un minimum de gens de s'en metre plein les poches, quelqu'en soit les moyens.

SONYBMG souhaite se faire un max de fric en se servant du respect des auteurs comme pretexte.

Au final, les auteurs de musiques (comme de logiciels proprio) se laissent naivement utiliser par quelques uns pour justifier tous les abus.
Je pense biensur au projet de lois sur l'EUCD, mais aussi les brevet logiciels et la lcen .

Mais cette affaire revele au grand jour les veritables motivations hypocrite et cupide de ceux qui pronnent la protection des auteurs par la reductions des libertées individuelles.

et les éditeurs d'antivirus qui laggent

Posté par Krunch (Jabber id, page perso, ) le 20/11/2005 à 14:52. (lien). Évalué à 9.

On notera aussi que la plupart des éditeurs d'anti-virus/spyware/malware/... ont mis bien beaucoup de temps à réagir sur ce coup là.

McAffe: 10 jours
Symantec: 12 jours
Microsoft: 14 jours
http://www.schneier.com/blog/archives/2005/11/sonys_drm_root(...)

--
Free Softwares Users Group Arlon (Sud Luxembourg, Belgique)
pertinent, e adj. Approprié ; qui se rapporte exactement à ce dont il est question.

Revenir en haut de page