Attention, accès local ne veut pas dire un compte avec un shell et un mot de passe et qu'on se connecte en SSH. Ça peut vouloir dire aussi un démon non privilégié mais bogué (comme Apache cette semaine ou comme certainement beaucoup de scripts PHP).
Encore mieux, appliquer le contournement documenté par les découvreurs de la faille, 'echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf'
Oui, le texte de la Commission reste fidèle au marché. Quand il dit « la viabilité commerciale des innovations libres », il affirme bien qu'il n'y aura pas de préférence politique pour le logiciel libre, qu'il faudra que PeerTube boxe dans la même catégorie que GoogleTube :-(
Forces, faiblesses et obstacles : « Quelles sont les forces et les faiblesses du secteur open source de l’UE ? Quels sont les principaux obstacles qui entravent (i) l’adoption et la maintenance d’un open source de haute qualité et sécurisé ; et (ii) les contributions durables aux communautés open source ? »
Ce n'est pas tout à fait ce qui est demandé. Le texte parle bien de logiciel libre. Je copie-colle ici : « Quelles sont les forces et les faiblesses du secteur des solutions libres de l’UE? Quels sont les principaux
obstacles qui entravent i) l’adoption et la maintenance de solutions libres de qualité et sécurisées et (ii) les contributions durables aux communautés des solutions libres? »
Je suis en train de rédiger la proposition de réponse de mon employeur. C'est toujours un plaisir de lire les textes européens. Bon, je trolle, mais cette consultation est importante et j'invite tout le monde à participer.
Autre « red flag », le nom de domaine openalis.fr (utilisé pour leur courrier électronique) est enregistré par une personne physique (et pas une entreprise) et donc masqué. Ça ne fait pas très sérieux.
Il y a plein de choses bizarres dans ce texte, qui n'était peut-être pas écrit par un francophone. Je me demande bien ce que sont les « transitions viscérales » par exemple. J'hésite à mettre un -1.
Le taux de développeur sur github, c'est curieux: pourquoi ne pas considérer gitlab, codeberg… et les forges indépendantes ?
Probablement tout simplement parce que ça complique sérieusement le travail, et que ça augmente donc le coût de l'étude. C'est pour la même raison que Software Heritage, au début, n'archivait que Github.
Mais les lecteurices de LinuxFr sont super-intelligent·es et donc ont toustes compris que c'était de l'ironie (sans avoir besoin de la béquille intellectuelle qu'est le smiley).
[^] # Re: Pas universelle ?
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse au lien Fragnesia, une faille du noyau Linux avec élévation de privilèges. Évalué à 4 (+3/-1).
Je suis étonné qu'il n'y ait encore aucune faille nommée Hantavirus.
[^] # Re: Pas universelle ?
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse au lien Fragnesia, une faille du noyau Linux avec élévation de privilèges. Évalué à 5 (+3/-0).
Sauf que des gens ont supprimé le contournement (le dirtyfrag.conf) une fois le noyau mis à jour (par exemple les gens qui avaient besoin d'IPsec).
# Pas universelle ?
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse au lien Fragnesia, une faille du noyau Linux avec élévation de privilèges. Évalué à 5 (+3/-0).
Notez que le POC ne marche ni avec Debian, ni avec Kali. https://www.bortzmeyer.org/fragnesia.html
[^] # Re: comme d'habitude ?
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse au journal Et ça continue [DirtyFrag]. Évalué à 6 (+4/-0).
Et rappelons-le un million de fois : CopyFrag et DirtyFail ne nécessitent PAS de shell pour être exploités.
[^] # Re: comme d'habitude ?
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse au journal Et ça continue [DirtyFrag]. Évalué à 6 (+4/-0).
Attention, accès local ne veut pas dire un compte avec un shell et un mot de passe et qu'on se connecte en SSH. Ça peut vouloir dire aussi un démon non privilégié mais bogué (comme Apache cette semaine ou comme certainement beaucoup de scripts PHP).
[^] # Re: Oui quand même
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse au journal Et ça continue [DirtyFrag]. Évalué à 8 (+6/-0).
Attention, c'est faux. Même si les modules ne sont pas chargés, la machine est vulnérable. (Ils sont chargés par le programme d'exploitation.)
# Plutôt le site officiel
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse au lien Dirty Frag : la nouvelle faille Linux qui donne root en local. Évalué à 5 (+3/-0).
https://dirtyflag.io/
Si on veut des explications techniques détaillées : https://thecybersecguru.com/news/dirty-frag-linux-kernel-root-vulnerability/
Les noyaux mis à jour viennent d'arriver dans Debian.
[^] # Re: Blocage exploit sous Debian 13
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse au journal Exploit Linux local pour passer root : Copy Fail (CVE-2026-31431). Évalué à 10 (+8/-0).
Encore mieux, appliquer le contournement documenté par les découvreurs de la faille, 'echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf'
[^] # Re: Blocage exploit sous Debian 13
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse au journal Exploit Linux local pour passer root : Copy Fail (CVE-2026-31431). Évalué à 6 (+4/-0).
https://wiki.debian.org/fr/KernelModuleBlacklisting explique bien pourquoi blacklist ne marche pas.
[^] # Re: C'est désormais clos
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche Appel à commentaire de la Commission "Vers des écosystèmes numériques ouverts européens". Évalué à 3.
L'une des meilleures est la contribution commune CZ-NIC/ISC/NLnetLabs (et un quatrième que je ne connais pas) : https://www.isc.org/blogs/open-digital-ecosystem-response/
[^] # Re: Article écrit par qui ?
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche Saga OpenClaw (ClawdBot, Moltbot) : enjeux techniques, juridiques et éthiques d’un assistant IA open source. Évalué à 4. Dernière modification le 06 février 2026 à 07:50.
Lu sur le fédivers : If we added a
--installoption to curl, we could optimize many a| sh -pipeline away.# C'est désormais clos
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche Appel à commentaire de la Commission "Vers des écosystèmes numériques ouverts européens". Évalué à 2.
Mais les très nombreuses contributions sont publiques : https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/16213-European-Open-Digital-Ecosystems/feedback_en?p_id=21875
[^] # Re: Au boulot !
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche Appel à commentaire de la Commission "Vers des écosystèmes numériques ouverts européens". Évalué à 3.
Hop, et voici, c'est publié (comme les autres contributions) : https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/16213-European-Open-Digital-Ecosystems/F33370689_en
[^] # Re: Prisonnier du dogme
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche Appel à commentaire de la Commission "Vers des écosystèmes numériques ouverts européens". Évalué à 4.
Oui, le texte de la Commission reste fidèle au marché. Quand il dit « la viabilité commerciale des innovations libres », il affirme bien qu'il n'y aura pas de préférence politique pour le logiciel libre, qu'il faudra que PeerTube boxe dans la même catégorie que GoogleTube :-(
# Pas tout à fait cette question
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche Appel à commentaire de la Commission "Vers des écosystèmes numériques ouverts européens". Évalué à 3.
Ce n'est pas tout à fait ce qui est demandé. Le texte parle bien de logiciel libre. Je copie-colle ici : « Quelles sont les forces et les faiblesses du secteur des solutions libres de l’UE? Quels sont les principaux
obstacles qui entravent i) l’adoption et la maintenance de solutions libres de qualité et sécurisées et (ii) les contributions durables aux communautés des solutions libres? »
# Au boulot !
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche Appel à commentaire de la Commission "Vers des écosystèmes numériques ouverts européens". Évalué à 5.
Je suis en train de rédiger la proposition de réponse de mon employeur. C'est toujours un plaisir de lire les textes européens. Bon, je trolle, mais cette consultation est importante et j'invite tout le monde à participer.
[^] # Re: Titulaire masqué
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche OPENALIS.NET un projet ambitieux pour apporter des alternatives dans le paysage numérique FR. Évalué à 3.
Quel rapport, puisqu'aucun de ces deux sites ne vend quelque chose ?
# Titulaire masqué
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche OPENALIS.NET un projet ambitieux pour apporter des alternatives dans le paysage numérique FR. Évalué à 5.
Autre « red flag », le nom de domaine openalis.fr (utilisé pour leur courrier électronique) est enregistré par une personne physique (et pas une entreprise) et donc masqué. Ça ne fait pas très sérieux.
[^] # Re: mouai-bof
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche PearOS 25.12 NiceC0re : Le retour d'une distro emblématique. Évalué à 6.
Il y a plein de choses bizarres dans ce texte, qui n'était peut-être pas écrit par un francophone. Je me demande bien ce que sont les « transitions viscérales » par exemple. J'hésite à mettre un -1.
# Un chaton meurt
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse au lien Piratage : le cas des blocages DNS en France peut-il "casser internet" ?. Évalué à 10.
« l’infrastructure même du web » Argh, Clubic a encore fait très fort. (Le DNS existait bien avant le Web.)
[^] # Re: Une bonne intention mais...
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche Lancement de l'EDRIX : un indice pour mesurer la souveraineté numérique européenne. Évalué à 1.
Probablement tout simplement parce que ça complique sérieusement le travail, et que ça augmente donc le coût de l'étude. C'est pour la même raison que Software Heritage, au début, n'archivait que Github.
# Liens cassés
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche Lancement de l'EDRIX : un indice pour mesurer la souveraineté numérique européenne. Évalué à 3.
En https://edrix.eu/en/report tous les liens "OSOR Fact Sheet (PDF)" sont cassés. On ne peut donc pas consulter les données.
# Les derniers de la classe
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche Lancement de l'EDRIX : un indice pour mesurer la souveraineté numérique européenne. Évalué à 6.
Les deux plus mauvais pays sont Malte et Chypre, mais ce ne sont pas réellement des pays, juste des paradis fiscaux avec du tourisme.
Après eux, le plus mauvais est l'Irlande, pays d'adoption de toutes les Big Tech non-européennes qui veulent un havre fiscal dans l'UE.
[^] # Re: Le bébé avec l'eau du bain
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse au journal Gopher, une alternative simple aux bloatwares du Web. Évalué à 2.
Clairement. Gemini est séparatiste, au sens où il n'essaie pas d'améliorer le Web, tâche considérée comme sans espoir, mais de créer autre chose.
[^] # Re: Ascii vaincu
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche Dans le coffre aux trésors d’Unicode 17 : des chameaux et un trombone. Évalué à 1.
Mais les lecteurices de LinuxFr sont super-intelligent·es et donc ont toustes compris que c'était de l'ironie (sans avoir besoin de la béquille intellectuelle qu'est le smiley).