XSS sur le site linuxfr.org (pas très grave à mon avis)

Posté par  (site web personnel) . Modéré par ted. Licence CC By‑SA.
97
2
juil.
2026
LinuxFr.org

Ce titre est celui d’un courriel reçu le samedi 20 juin 2026 en fin de soirée. La France est alors au milieu de sa deuxième canicule de l’année, et moi en train de produire la dépêche De la fermeture des comptes inactifs depuis 3 ans que je pensais initialement en avance et qui était finalement en retard.

Et donc recevoir un tel message n’annonçait rien de bien rafraîchissant. (Même si ça changeait des week-ends successifs d’annonces de failles de sécurité noyau à déployer plus ou moins en urgence)

Pourtant il s’agissait du signalement d’une faille réelle, fait de façon détaillée, claire et pédagogique. Ça change du bruit de fond habituel sur Internet avec son lot de tentatives diverses et variées d’injections chimériques mi-SQL mi-Javascript mi-PHP, et ses fameux audits de sécurité non-sollicités et délicieusement bourrins. Grand merci donc à 0xMitsurugi H pour avoir explicité le problème.

Kernel Recipes 2026 – 13e édition : c'est reparti !

18
28
juin
2026
Noyau

Nous sommes fiers de vous annoncer la 13ᵉ édition de Kernel Recipes. Elle aura lieu du 21 au 23 septembre 2026 à Paris, à la Fondation Biermans-Lapôtre, 9A boulevard Jourdan dans le 14ᵉ, RER Cité universitaire. Comme les années précédentes, une vingtaine d’interventions autour du fonctionnement de la communauté, des outils, de Rust, de la sécurité… et, pour la première fois (mais de façon raisonnée), de l’IA appliquée au développement noyau.

Le parrain de cette édition : Jonathan Corbet

Cette année, nous avons l’immense honneur d’accueillir Jonathan Corbet en tant que parrain de l’édition. Rédacteur en chef de LWN.net et observateur privilégié du développement du noyau depuis des décennies, il a participé grandement à la construction du programme – autant dire que l’édition s’annonce très bien !

Logo

Revue de presse de l’April pour la semaine 23 de l’année 2026

11
10
juin
2026
Internet

Cette revue de presse sur Internet fait partie du travail de veille mené par l’April dans le cadre de son action de défense et de promotion du logiciel libre. Les positions exposées dans les articles sont celles de leurs auteurs et ne rejoignent pas forcément celles de l’April.

Journal Science sans confiance n’est que bruit de lame

Posté par  . Licence CC By‑SA.
Étiquettes :
16
10
juin
2026

Ça fait très longtemps que j’ai envie de faire un journal sur le sujet. Bien conscient que celui-ci mérite un travail documenté, pensé et soigné, j’ai sagement évité de m’astreindre à cet exercice.

Cette courageuse procrastination (je ferai peut-être un journal sur la procrastination, bientôt…) me permet donc présentement de vous gratifier de cet article bâclé, peu clair, rédigé en fin de journée avec les yeux rouges et l’esprit cotonneux. Je compte sur vous pour le lire d’un esprit alerte (…)

Journal NOALYSS : double authentification

Posté par  . Licence CC By‑SA.
7
9
juin
2026

NOALYSS est un programme de comptabilité et ERP, plutôt une plateforme , qui est certifié PEPPOL et utilisé en Belgique pour la facturation électronique. Développé depuis 2002 en libre (GNU GPL).

Depuis que NOALYSS peut envoyer des factures électroniques via PEPPOL, il est fortement conseillé d'utiliser la double authentification, un simple mot de passe n'est pas suffisant.

Dans ce tutoriel, je montre comment configurer la double authentification avec TOTP (Time based One-Time password) et NOALYSS.

D'autant plus important, qu'il est (…)

Journal Modulejail, générer une liste de blocage des modules pour réduire la surface d'attaque du noyau Linux

Posté par  (site web personnel) . Licence CC By‑SA.
Étiquettes :
6
7
juin
2026

Les failles récentes comme copy.fail m'ont fait réaliser que les mécanismes d'autochargement des modules, bien que très pratiques, pouvaient permettre d'attaquer le noyau.

D'autant plus avec les noyaux génériques des distributions qui, afin d'avoir une compatibilité importante, incluent un grand nombre de composants optionnels qui peuvent alors servir de cibles.

Mitiger ces problèmes peut se faire de plusieurs façons comme par exemple compiler soi-même son noyau avec les seuls options/pilotes nécessaires, ou encore, bloquer le chargement de tous les modules (…)