ISC Stormcast For Tuesday, August 4th, 2026 https://isc.sans.edu/podcastdetail/10036, (Tue, Aug 4th)
04/08/2026 02:00(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
29°C
ciel dégagé
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Over the weekend, the vendor discovered another vector of authentication bypass CVE-2026-18577 that gives attackers administrator access.
Researchers dug into the root of the problem with the goal of promoting industry collaboration on improved protective measures.
Last month's incidents in which Claude breached real-world systems derived from over-permissioning, especially with Internet access.
Hugging Face has published a detailed timeline of the attack. From the summary: The agent was running an internal OpenAI cyber-capability evaluation based on the ExploitGym benchmark, which tasks an AI agent with finding and exploiting software...
Researchers intercepted and investigated the model, which was attempting to compromise more than 1,200 hosts for proxyjacking to launch further attacks.
Accountability without any real authority is driving CISO burnout, and organizations need to take notice.
This essay originally appeared in Foreign Policy. Earlier this month, two of OpenAI’s models broke out of their containment sandbox and attacked another AI company. The story is kind of wild. OpenAI was running security tests on two of its...
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Introduction This diary provides indicators from an Atomic MacOS (AMOS) stealer infection that I generated in my lab on July 31st, 2026. This was distributed through a web page from getmacouscloud[.]com with instructions to paste text into a...
Kobold hosts several services behind an Nginx reverse proxy, including an MCPJam inspector instance, a PrivateBin paste site, and an Arcane Docker management panel. I’ll exploit an unauthenticated remote code execution vulnerability in MCPJam...
Here is an overview of content I published in July: SANS ISC Diary entries: Wireshark 4.6.7 Released zipdump.py: Metadata Encoding
Most phishing campaigns rely on the fact that the victim is afraid to loose "something": money, access to information, ... Many brands have been impersonated by campaigns but I spotted some phishing emails that focus on AI services like ChatGPT....
The Squid is a new scientific machine: One of the technological breakthroughs was the onboard use of a spinning wheel confocal microscope, nicknamed the Squid, which uses lasers to scan microscopic details of how organisms are put together. “That...
A couple-dozen changes to SBOM fields will make them more comprehensive, but some argue that the framework lacks real risk-management improvements.
The chart is interesting. On the IPI benchmark, Opus 5 improved over Opus 4.8, reducing the probability of an attacker succeeding within 15 attempts from 5.5% to 2.0%, and from 0.5% to 0.2% on 1 attempt. It also improved on Sonnet 5 (5.9% at...
The most valuable move any security team can make is building a certificate and key inventory.
When a fraudulent transaction occurs, law enforcement agencies must work quickly to halt payments before cybercriminals cash out.
The Delete Request and Opt-out Platform (DROP) launches Aug. 1 and hundreds of thousands of California residents already registered. Other states could follow if the process goes smoothly.
The organization behind Team USA's Olympic/Paralympic fencing teams has automated identity verification to handle growing membership, cutting manual review time while ensuring athletes compete in the correct categories.
Aucun article de sécurité disponible
Injection SQL critique dans l'endpoint fullTextSearchAssetContent, accessible sans authentification. Un attaquant peut exécuter des requêtes SQL arbitraires sur la base de données, permettant la lecture, la modification ou la suppression de...
Injection SQL critique dans /api/search/searchEmbedBlock, permettant l'exécution de requêtes SQL arbitraires sur la base de données principale. Un attaquant peut lire et modifier le contenu de tous les notebooks ouverts, compromettant gravement...
Vulnérabilité critique d'injection SQL dans l'endpoint /api/filetree/searchDocs, accessible sans authentification si le mode publication est activé. Un attaquant peut lire et modifier toutes les données des notebooks non chiffrés, compromettant...
Cette vulnérabilité critique d'injection dans le moteur de templates permet à un attaquant d'exécuter du code arbitraire dans le contexte de l'utilisateur courant sans aucune interaction. Le score CVSS maximal reflète l'impact catastrophique...
Cette vulnérabilité critique d'injection SQL permet à un attaquant d'exécuter des commandes SQL arbitraires, pouvant conduire à une élévation de privilèges et un contrôle total de l'application. Le score maximal et l'absence d'interaction...
Cette vulnérabilité de SSRF permet à un attaquant d'élever ses privilèges sans interaction utilisateur, avec un changement de portée. Le score maximal indique un impact critique, car l'attaquant peut accéder à des ressources internes non...
Cette vulnérabilité d'injection SQL permet à un attaquant à faibles privilèges d'exécuter du code arbitraire dans le contexte de l'utilisateur courant sans interaction. Le changement de portée et la possibilité d'exécution de code augmentent...
Validation insuffisante des demandes de réinitialisation de mot de passe, permettant à un attaquant non authentifié de réinitialiser le mot de passe de n'importe quel utilisateur, y compris les administrateurs. Cela peut conduire à une prise de...
Un débordement de tampon basé sur la pile dans la fonction fgets de nas.cgi permet une exécution de code à distance sans authentification. Cette faille critique expose l'appareil à une prise de contrôle totale par un attaquant distant. Une mise à ...
Un débordement de tampon dans la fonction change_password de nas.cgi permet une exécution de code à distance, avec un exploit public déjà disponible. Cette vulnérabilité critique peut mener à une compromission totale de l'appareil. Il est urgent...
Bypass d'autorisation par clé contrôlée par l'utilisateur dans l'application mobile Menulux. Cette faille critique permet une attaque sur l'intégrité du logiciel, permettant à un attaquant de modifier ou de corrompre des données sensibles.
Bypass d'authentification car _verify_encrypted_assertion accepte une assertion chiffrée sans signature après déchiffrement. Un attaquant peut chiffrer une assertion non signée avec le certificat public du SP et authentifier un utilisateur...
Injection de commandes critique dans le plugin ovpn-client.so Native, accessible via /cgi-bin/glc. Un attaquant distant peut exécuter des commandes arbitraires via l'argument filename, menant à une compromission totale du routeur.
Bypass d'authentification dans TVox via PHP_SELF, permettant un accès non authentifié à tous les scripts PHP du répertoire manager. Un attaquant peut contourner l'authentification en ajoutant '/login_admin.php' au chemin, exposant des...
Une injection de commande dans la fonction ovpn-client.get_recommend_config permet à un attaquant distant d'exécuter des commandes arbitraires. L'exploit est public, augmentant le risque d'exploitation. L'impact est une compromission totale du dispositif.
Une absence d'authentification dans le middleware d'installation permet à un attaquant distant de remplacer le compte administrateur principal. Cela donne un accès administratif complet à toutes les données CRM. L'exploit est public, augmentant le risque.
Une injection de commande dans les fonctions plugins.remove_package/plugins.install_package permet à un attaquant distant d'exécuter des commandes arbitraires. L'exploit est public, augmentant le risque. L'impact est une compromission totale du...
Cette vulnérabilité critique permet une injection à distance via le plugin plugins.so, exposant l'appareil à une compromission totale. Un attaquant peut exploiter ce défaut sans authentification, ce qui peut mener à une exécution de code...
Cette injection de commande dans la fonction s2s.enable_echo_server du plugin s2s.so permet à un attaquant distant d'exécuter des commandes arbitraires sur le routeur. La manipulation de l'argument port est exploitée sans authentification, ce qui...
Une injection de commande dans la fonction wg-server.generate_publickey du plugin wg-server.so permet à un attaquant distant d'exécuter des commandes arbitraires. La manipulation de l'argument private_key est possible sans authentification,...
Cette injection de commande dans la fonction server.set_peer du plugin wg-server.so permet à un attaquant distant d'exécuter des commandes arbitraires via l'argument public_key. L'exploitation à distance sans authentification peut mener à un...
La génération de clés API dans osTicket utilise un MD5 prévisible basé sur le timestamp et l'adresse IP, réduisant considérablement l'entropie. Un attaquant peut deviner la clé et forcer l'espace de clés dans un délai raisonnable, permettant un...
Une injection SQL dans la fonction escape pour le dialecte Oracle permet à un attaquant d'injecter des expressions SQL arbitraires. Cela compromet gravement la base de données, nécessitant une mise à niveau immédiate vers une version corrigée.
Cette vulnérabilité d'injection de commandes dans la fonction remove_profile du fichier /cgi-bin/glc permet une attaque à distance sans authentification. L'exploit est public et confirmé par le fournisseur, ce qui rend la menace immédiate et...
Cette vulnérabilité d'autorisation incorrecte permet à un attaquant d'élever ses privilèges sans interaction utilisateur. L'impact est critique car l'exploitation peut donner un accès administratif complet à l'application, permettant de manipuler...
Cette vulnérabilité critique permet à un attaquant distant d'exécuter du code avec des privilèges élevés en incitant un opérateur à connecter le capteur à un hôte contrôlé par l'attaquant. L'exploitation nécessite une interaction sociale, mais le...
Cette vulnérabilité d'injection d'évaluation dynamique permet à un attaquant à faibles privilèges d'exécuter du code arbitraire dans le contexte de l'utilisateur courant sans interaction. Le changement de portée (scope changed) augmente l'impact,...
Le plugin ne vérifie pas si la création d'utilisateur a échoué lors de l'inscription, permettant à un attaquant non authentifié de remplacer les données du compte administrateur principal. Cela peut conduire à une prise de contrôle complète du...
Injection SQL non authentifiée dans le plugin Super Store Finder, permettant aux attaquants d'extraire des données de la base de données. Le score CVSS élevé reflète un impact critique sur la confidentialité et l'intégrité des données. Une...
Injection SQL non authentifiée dans le plugin Link Library, permettant aux attaquants d'exécuter des requêtes SQL arbitraires. Cela peut entraîner une extraction complète de la base de données, compromettant la confidentialité et l'intégrité des...
Le plugin ne respecte pas les permissions de rôle lors de l'importation CSV, permettant à un utilisateur avec la capacité de création d'utilisateurs de créer un compte administrateur ou de modifier les informations d'un administrateur existant....
Injection XPath dans la recherche d'ID lors de la vérification de signatures XML, permettant à un attaquant de manipuler la sélection des nœuds vérifiés. Cela peut contourner la validation de signature et compromettre l'intégrité des documents signés.
Signature wrapping via des ID dupliqués, permettant à un attaquant de faire vérifier une signature sur un élément tout en en lisant un autre. Dans un contexte SAML2, cela place le contenu de l'Assertion sous contrôle de l'attaquant, compromettant...
Bypass d'authentification via des en-têtes HTTP contrôlés par le client, permettant de forger l'événement Lambda proxy. Un attaquant non authentifié peut usurper le contexte d'autorisation et obtenir un accès privilégié, compromettant totalement...
Une exécution de code à distance dans le composant d'arborescence de catégories de documents permet aux administrateurs d'exécuter des commandes système via des payloads PHP injectés. L'exploitation peut être chaînée avec une injection SQL pour...
Cette vulnérabilité critique dans go-base utilise une clé de signature JWT codée en dur, permettant à tout attaquant de forger des jetons pour des utilisateurs arbitraires, y compris les administrateurs. Cela contourne complètement...
Injection de commandes à distance dans le plugin Logread Lua RPC du routeur GL-MT3000. L'exploitation publique permet à un attaquant d'exécuter des commandes arbitraires sur l'appareil, compromettant potentiellement l'intégrité du réseau.
Injection de commandes à distance dans le plugin Network Lua RPC du routeur GL-MT3000. L'exploitation publique permet à un attaquant d'exécuter des commandes arbitraires via l'argument switch, compromettant la sécurité du réseau.
Injection de commandes OS dans le backend RPC, accessible via l'ACL de lecture. Un attaquant authentifié peut exécuter des commandes arbitraires en tant que root, compromettant totalement le système et permettant une prise de contrôle complète.
Un débordement de tampon basé sur la pile dans la fonction strcpy de upload.cgi permet à un attaquant distant d'exécuter du code arbitraire. L'exploit est public, augmentant le risque. L'impact est une compromission totale du dispositif.
Une injection SQL aveugle dans la DataGrid des leads permet aux utilisateurs authentifiés d'extraire l'intégralité de la base de données. Cela inclut les hachages de mots de passe et les données de configuration. L'impact est une divulgation...
Une injection de prompt dans l'outil shell permet à un attaquant distant de contourner la validation humaine et d'exécuter des commandes arbitraires sur l'hôte de l'agent. Cela compromet gravement la sécurité du système, nécessitant une mise à ...
Injection SQL non authentifiée via une valeur de cookie non sanitizée, permettant aux attaquants d'exécuter des requêtes SQL arbitraires sur les pages utilisant les shortcodes du plugin. Cela peut compromettre la base de données et...
Bypass d'authentification en mode publication dans SiYuan, permettant aux attaquants anonymes de récupérer le contenu complet de documents protégés par mot de passe. Les endpoints non protégés exposent des données sensibles sans vérification du...
Bypass des filtres de publication dans les endpoints getBacklinkDoc et getBackmentionDoc, permettant aux lecteurs anonymes de récupérer le contenu DOM de documents protégés. Cela expose des informations sensibles et permet une oracle d'existence...
Divulgation d'informations dans les endpoints getHeadingDeleteTransaction et similaires, permettant aux lecteurs anonymes de lire le contenu rendu de documents désactivés pour la publication. Cela compromet la confidentialité des données restreintes.
Une écriture hors limites dans le tampon de réponse HTTP permet à un serveur de mise à jour malveillant de corrompre la mémoire, entraînant un déni de service. Cela nécessite une validation stricte de la taille des réponses pour éviter les corruptions.
Écriture hors limites dans le pilote WLAN AP, permettant une élévation de privilèges à distance (proximale/adjacente). L'exploitation ne nécessite aucune interaction utilisateur. La gravité est élevée, un correctif est disponible.
Injection SQL dans le plugin sm page duplicator, permettant aux utilisateurs avec le rôle Éditeur et supérieur d'exécuter des requêtes SQL arbitraires lors de la duplication de pages. Cela peut compromettre l'intégrité de la base de données et...
Bypass d'authentification SAML via un wrapping de signature XML, car les champs d'identité sont lus avec des XPath document-wide au lieu du sous-arbre signé. Un attaquant disposant d'une assertion valide peut ajouter une assertion non signée et...
Exécution de méthodes statiques arbitraires via des directives de blueprint, accessible aux comptes avec droits d'édition de pages. Un attaquant peut lire des fichiers sensibles du serveur et créer/copier des fichiers, menant à une compromission...
Une authentification inappropriée dans le point de terminaison d'enregistrement de client OAuth2 permet à un attaquant non authentifié d'enregistrer un client malveillant avec des scopes FHIR système. Une fois approuvé, cela donne un accès en...
Un contournement d'authentification dans le flux OAuth2 password grant permet aux attaquants avec des identifiants valides de contourner la MFA. Cela donne un accès API complet sans vérification supplémentaire. L'impact est une compromission des...
Injection de commandes dans la fonction logread.set_config du plugin Logread Lua RPC. Un attaquant distant peut exécuter des commandes arbitraires via l'argument record_size, menant à une compromission totale de l'appareil.
Désérialisation de données non fiables dans eta-otp-lock, permettant une injection d'objets. Un attaquant peut exploiter cette faille pour exécuter du code arbitraire ou corrompre le système, compromettant l'intégrité du logiciel.
Élévation de privilèges via une configuration sudoers insecure, permettant à un attaquant avec accès au compte apache d'exécuter des commandes en tant que root. Cela mène à une compromission totale du système et à un contrôle complet de l'application.
Une gestion inappropriée des privilèges dans le gestionnaire de pipe nommé permet à un attaquant local d'exécuter du code avec des privilèges élevés. L'exploit est public, augmentant le risque. L'impact est une élévation de privilèges complète...
Cette vulnérabilité de contrôle d'accès inapproprié dans DDPM Mac permet à un attaquant local à faibles privilèges d'élever ses privilèges et d'exécuter du code arbitraire. L'exploitation locale peut compromettre l'intégrité du système et la...
L'absence d'authentification pour des fonctions critiques dans DDPM Mac permet à un attaquant local à faibles privilèges d'élever ses privilèges. Cela peut conduire à une exécution de code arbitraire et à une compromission du système. L'impact...
Une vulnérabilité de détournement de DLL permet à un attaquant local de placer un fichier openssl.cnf malveillant pour exécuter du code arbitraire au niveau des privilèges de démarrage. Cela compromet la sécurité du système, nécessitant une...
Une élévation de privilèges est possible dans Telephony en raison d'un contrôle de permission manquant. Cela permet une élévation de privilèges locale sans privilèges supplémentaires ni interaction utilisateur. La gravité élevée souligne un...
Traversal de chemin dans les endpoints de lecture des vues d'attributs, permettant à un attaquant authentifié ou non de lire des fichiers JSON hors du répertoire prévu. Cela expose des données de la base de données à travers les frontières de...
Vulnérabilité de désérialisation dans PRISMAproduction version 6.5 ou antérieure, permettant l'exécution de code arbitraire. Un attaquant pourrait exploiter cette faille pour compromettre totalement le système. La gravité est élevée et nécessite...
Lecture hors limites dans Modem, permettant un déni de service à distance via une station de base malveillante. L'exploitation nécessite qu'un UE se connecte à une station de base contrôlée par l'attaquant. La gravité est élevée, un correctif est...
Cette vulnérabilité permet une injection de commandes système via l'import de configuration, exploitable à distance mais avec une complexité élevée. Un attaquant pourrait exécuter des commandes arbitraires sur l'appareil, compromettant ainsi sa...
Une validation d'entrée incorrecte dans le modem NR peut entraîner un déni de service à distance, nécessitant des privilèges d'exécution système. Un attaquant pourrait perturber les communications réseau. Une mise à jour du firmware est recommandée.
Une validation d'entrée incorrecte dans le modem peut causer un déni de service à distance sans privilèges supplémentaires. Cela permet à un attaquant de rendre le modem indisponible, affectant la connectivité. L'application de correctifs est essentielle.
Une validation d'entrée incorrecte dans le modem peut entraîner un déni de service à distance sans privilèges supplémentaires. Un attaquant peut exploiter cette faille pour interrompre les services réseau. Une mise à jour est nécessaire pour...
Une validation d'entrée incorrecte dans le modem peut causer un déni de service à distance sans privilèges supplémentaires. Cela expose le système à des interruptions de service. Il est recommandé de mettre à jour le firmware.
Une validation d'entrée incorrecte dans le modem peut entraîner un déni de service à distance sans privilèges supplémentaires. Un attaquant peut exploiter cette vulnérabilité pour perturber les communications. La mise à jour est fortement conseillée.
Une validation d'entrée incorrecte dans le modem peut causer un déni de service à distance sans privilèges supplémentaires. Cela peut affecter la disponibilité du réseau. Une correction est nécessaire pour éviter les interruptions.
Une validation d'entrée incorrecte dans le modem peut entraîner un déni de service à distance sans privilèges supplémentaires. Un attaquant peut rendre le modem inopérant. Il est impératif d'appliquer les correctifs disponibles.
Une validation d'entrée incorrecte dans le modem peut causer un déni de service à distance sans privilèges supplémentaires. Cela expose le système à des attaques de disponibilité. Une mise à jour du firmware est recommandée.
Bypass d'authentification SAML en vérifiant les réponses contre le certificat intégré à la réponse lorsque aucune ancre de confiance n'est configurée. Un attaquant peut générer une réponse signée avec une clé arbitraire et authentifier un...
Traversal de chemin dans ImageMedium::watermark(), permettant à un éditeur de lire des fichiers image arbitraires hors du sandbox média. Les fichiers sont ensuite servis publiquement, exposant des données sensibles à des visiteurs anonymes.
Bypass d'authentification dans le module forum en mode login-only, permettant à des attaquants non authentifiés de lire les sujets et messages du forum. Cela expose des informations potentiellement sensibles et viole les contrôles d'accès configurés.
Traversal de chemin dans le script CGI bmx7-info, permettant à des attaquants non authentifiés de lire des fichiers sensibles hors du répertoire runtime. Cela expose des informations système critiques et compromet la sécurité de l'appareil.
Bypass de vérification de signature lorsque toutes les signatures sont ignorées avant tout contrôle cryptographique. Un attaquant peut soumettre un document avec des signatures non vérifiées, compromettant l'intégrité et l'authenticité des...
Une vulnérabilité de traversée de chemin permet à un attaquant d'accéder à des fichiers en dehors du répertoire restreint. Cela peut conduire à une divulgation d'informations sensibles. La mise à niveau vers la version 6.2.0 est recommandée.
Une vulnérabilité de déni de service dans la fonction expand() permet à un attaquant de provoquer une épuisement de la mémoire ou un blocage de la boucle d'événements. Cela peut rendre le service indisponible. Les correctifs sont disponibles dans...
Un paquet Socket.IO spécialement conçu peut forcer le serveur à attendre et mettre en mémoire tampon un grand nombre de pièces jointes binaires, entraînant un épuisement de la mémoire. Cela permet à un attaquant distant de provoquer un déni de service.
Cette vulnérabilité de violation des principes de conception sécurisée permet un contournement des mesures de sécurité, conduisant à un accès en lecture non autorisé. L'impact est élevé en termes de confidentialité, car un attaquant peut accéder...
La validation des certificats TLS est désactivée, permettant à un attaquant adjacent de réaliser une interception de type man-in-the-middle sur les requêtes HTTPS vers les fournisseurs de LLM. Cela expose les clés API et permet l'injection de...
Des permissions par défaut incorrectes permettent à un utilisateur local de lire ou écrire des fichiers arbitraires et de provoquer un déni de service lors de l'installation. Cela peut entraîner une élévation de privilèges ou une altération du...
Cette injection de commande dans le système de gestion de sécurité Sangfor permet à un attaquant distant d'exécuter des commandes arbitraires via le endpoint de login. L'exploitation peut mener à une compromission totale du système, exposant les...
Une vulnérabilité de type server-side request forgery dans la fonction isValidTLD permet à un attaquant distant de manipuler le crawler pour effectuer des requêtes vers des ressources internes. Cela peut conduire à l'exfiltration de données ou à ...
Injection de commandes OS dans action_audio.php, permettant à un attaquant authentifié d'exécuter des commandes arbitraires via le paramètre pid. Cela compromet la sécurité du système avec les privilèges de l'utilisateur apache.
Une injection SQL authentifiée dans la fonction d'importation de configuration de sauvegarde permet aux administrateurs d'exécuter des commandes DDL et DML arbitraires. Cela peut conduire à l'extraction de hachages de mots de passe, à la...
Cette injection de code dans l'éditeur Droplets de WebsiteBaker permet à un administrateur authentifié d'exécuter du code PHP arbitraire. L'absence de sanitisation du champ Code permet d'écrire une webshell dans un fichier accessible...
Le téléchargement de fichiers sans restriction dans l'installation de modules de WebsiteBaker permet à un administrateur authentifié d'uploader une archive ZIP malveillante contenant une webshell. L'extraction de cette archive dans un répertoire...
Une injection de commandes OS dans le composant Log Viewer permet à un attaquant authentifié d'exécuter des commandes arbitraires. Les privilèges sudo étendus de l'utilisateur webconfig permettent une escalade immédiate vers root, compromettant...
Une divergence dans le traitement des URI permet à un attaquant de contourner les contrôles d'accès et d'atteindre des hôtes non autorisés. Cela peut conduire à une exfiltration de données, nécessitant une validation des URI avant de les transmettre.
Injection de fichier CSV dans BaserCMS, permettant l'exécution de code malveillant lors de l'ouverture d'un fichier CSV. Un attaquant peut injecter du code dans un fichier CSV qui sera exécuté sur le poste de l'utilisateur. La gravité est élevée,...
Injection de directives de configuration via des noms de sous-modules malveillants, permettant d'injecter des clés dangereuses comme core.sshCommand. Cela peut mener à une exécution de code à distance lors des opérations SSH, compromettant le...
Un chemin de recherche non contrôlé dans le pilote AppCheckD.sys permet à un attaquant local de charger des bibliothèques malveillantes. La complexité de l'attaque est élevée, mais l'exploit est public. L'impact peut inclure une élévation de...
Une exécution de code arbitraire dans le démangleur Swift permet à un attaquant d'exécuter des binaires malveillants via un projet Ghidra piégé. L'ouverture du projet déclenche l'exécution sans vérification d'intégrité. L'impact est une exécution...
Cette vulnérabilité d'échange de clés sans authentification dans les commandes SSH EMR de AWS CLI permet à un attaquant de type man-in-the-middle d'intercepter les sessions SSH et les transferts de fichiers. Cela peut compromettre la...
Un attaquant avec des privilèges élevés peut activer l'interface de débogage en plaçant un fichier malveillant dans le répertoire de l'application, permettant un accès non autorisé aux appareils connectés. Cela expose les données et peut...
Cette vulnérabilité de suivi de lien dans le pilote Dell Monitor permet à un attaquant local à faibles privilèges d'élever ses privilèges. En manipulant des liens symboliques, l'attaquant peut accéder à des fichiers sensibles ou exécuter du code...
Écriture hors limites due à un dépassement d'entier dans le décodeur HEVC, permettant une élévation de privilèges à distance. L'exploitation nécessite des privilèges système préalables. La gravité est moyenne, un correctif est disponible.
Un problème de journalisation dans le firmware WLAN STA peut rendre le système non réactif, entraînant un déni de service. L'attaque peut être déclenchée à distance (proximité/adjacent) sans privilèges supplémentaires. Aucune interaction...
Manque de vérification de capacité dans un shortcode de liste de rendez-vous, permettant aux utilisateurs avec le rôle Contributeur et supérieur de divulguer les informations personnelles de tous les clients. Les données exposées incluent noms,...
Le plugin ne vérifie pas l'inscription au cours ou le statut de publication des leçons dans son API REST, permettant aux utilisateurs abonnés de divulguer le contenu de leçons arbitraires, y compris des cours payants et non publiés. Cela expose...
Les multifonctions sont livrées avec l'authentification désactivée, permettant un accès non autorisé à la modification du carnet d'adresses et aux fonctions de gestion de documents. Cela expose les données à des modifications ou suppressions non...
Redirection ouverte dans le plugin de formulaire Grav, exploitée via des expressions Twig contrôlées par l'utilisateur. Un attaquant non authentifié peut rediriger les victimes vers des sites malveillants, facilitant des campagnes de phishing et...
XSS réfléchie dans l'endpoint SSO/SAML, où des messages d'exception non encodés sont renvoyés à l'utilisateur. Un attaquant non authentifié peut injecter du JavaScript arbitraire pour voler des sessions et compromettre les comptes des utilisateurs.
Une faille dans la gestion des canaux SSH permet à un attaquant de déclencher des callbacks pour des canaux non ouverts. Cela peut conduire à une exécution de code non autorisée ou à un déni de service. La mise à niveau vers la version 0.62.5 est...
Cette vulnérabilité de restriction inadéquate des endpoints dans le serveur MCP Amazon MQ permet à un attaquant distant non authentifié d'obtenir des identifiants de courtier RabbitMQ ou des jetons OAuth via une injection de prompt. Cela peut...
Cette vulnérabilité de contournement de politique de sécurité dans l'extension AWS de DuckDB permet à tout utilisateur de base de données d'extraire des identifiants AWS en clair. Cela compromet gravement la sécurité des environnements managés où...
Une injection SQL aveugle dans le paramètre orderBy permet à un détenteur de clé API d'extraire des données sensibles telles que des URLs, des adresses IP et des secrets. Cela compromet la confidentialité des données, nécessitant une validation...
Une vulnérabilité dans la correspondance de domaine des cookies permet à un attaquant de manipuler les domaines pour voler des sessions ou des jetons. Cela nécessite une validation stricte des domaines pour éviter les fuites de données.
Une injection de commandes système dans la fonction set_sys_adm de adm.cgi permet une exécution de commandes à distance, avec un exploit public disponible. Bien que le score soit modéré, l'impact peut être significatif sur la sécurité de...
Cette vulnérabilité de contournement d'autorisation dans jeepay via le gestionnaire PreAuthorize permet à un attaquant distant d'accéder à des fonctionnalités restreintes. L'exploitation peut mener à des actions non autorisées sur le système de...
Cette vulnérabilité d'injection dans le moteur de template Jinja2 de dify permet à un attaquant distant d'exécuter du code non autorisé. La neutralisation inadéquate des éléments spéciaux peut mener à une exécution de code arbitraire ou à une...
Divulgation d'informations due à une vérification de permission manquante dans Telephony. Cela peut entraîner une divulgation locale d'informations sans privilèges supplémentaires. La gravité est moyenne, un correctif est disponible.
Contrôle d'accès insuffisant dans le pilote xhunter2.sys, permettant à un attaquant local non privilégié d'élever ses privilèges à SYSTEM. Cela permet l'extraction de credentials et la terminaison de processus protégés, compromettant gravement la...
Dépassement de tampon dans le démarrage sécurisé, permettant une élévation de privilèges locale avec accès physique. L'exploitation nécessite un accès physique à l'appareil. La gravité est moyenne, un correctif est disponible.
Le plugin SVG Support ne sanitise pas les fichiers .svgz, permettant à un utilisateur autorisé à téléverser des SVG de stocker des scripts malveillants. Ces scripts s'exécutent dans le navigateur des administrateurs, pouvant mener à une prise de...
Le plugin stocke l'en-tête User-Agent sans échappement et l'affiche dans un rapport administrateur, permettant à un attaquant non authentifié d'injecter des scripts malveillants. Ces scripts s'exécutent dans la session de l'administrateur,...
Le plugin ne sanitise pas une valeur de nom d'abonné reçue d'une demande d'approbation de paiement non authentifiée, permettant l'injection de JavaScript arbitraire. Ce script s'exécute dans la session d'un administrateur, pouvant mener à une...
Cette vulnérabilité de XSS stocké dans osTicket via le nom d'affichage de l'en-tête From des emails permet à un attaquant non authentifié d'injecter du JavaScript malveillant. Le payload est stocké dans le champ poster et exécuté lors de...
Une vulnérabilité de XSS stocké dans osTicket via le champ titre des entrées de fil de discussion permet à un attaquant d'injecter du JavaScript arbitraire. Le contenu non échappé est rendu dans plusieurs modèles côté personnel, exposant les...
Absence de vérification des limites dans apusys, permettant une élévation de privilèges locale. L'exploitation nécessite des privilèges système préalables. La gravité est moyenne, un correctif est disponible.
Confusion de député dans apusys, permettant une élévation de privilèges locale. L'exploitation nécessite des privilèges système préalables. La gravité est moyenne, un correctif est disponible.
Validation d'entrée incorrecte dans trusted_mem, permettant une élévation de privilèges locale. L'exploitation nécessite des privilèges système préalables et une interaction utilisateur. La gravité est moyenne, un correctif est disponible.
Corruption mémoire due à une utilisation après libération dans display, permettant une élévation de privilèges locale. L'exploitation nécessite des privilèges système préalables. La gravité est moyenne, un correctif est disponible.
Condition de course dans display, permettant une élévation de privilèges locale. L'exploitation nécessite des privilèges système préalables. La gravité est moyenne, un correctif est disponible.
Écriture hors limites dans display, permettant une élévation de privilèges locale. L'exploitation nécessite des privilèges système préalables. La gravité est moyenne, un correctif est disponible.
Écriture hors limites dans display, permettant une élévation de privilèges locale. L'exploitation nécessite des privilèges système préalables. La gravité est moyenne, un correctif est disponible.
Une écriture hors limites due à un manque de vérification des limites dans geniezone peut mener à une élévation de privilèges locale. L'attaquant doit déjà disposer des privilèges système, mais aucune interaction utilisateur n'est nécessaire....
Une écriture hors limites due à un manque de vérification des limites dans HFRP peut mener à une élévation de privilèges locale. L'attaquant doit déjà disposer des privilèges système, mais aucune interaction utilisateur n'est nécessaire. Cela...
Une écriture hors limites due à un manque de vérification des limites dans geniezone peut mener à une élévation de privilèges locale. L'attaquant doit déjà disposer des privilèges système, mais aucune interaction utilisateur n'est nécessaire....
Une élévation de privilèges est possible dans geniezone en raison d'un contrôle de permission manquant. L'attaquant doit déjà avoir des privilèges système, mais aucune interaction utilisateur n'est requise. Cela permet une compromission plus...
Une vulnérabilité de contournement de validation des hôtes permet à un attaquant de manipuler l'en-tête X-Forwarded-Host pour injecter des attaques de type host header. Cela peut conduire à un empoisonnement du cache ou à une manipulation du...
Divulgation de métadonnées dans SiYuan via /api/block/getBlockInfo, exposant le titre et d'autres informations de documents interdits de publication. Les lecteurs anonymes peuvent accéder à des données sensibles sans autorisation.
Une faille de sandbox dans le gestionnaire de protocole d'outils peut permettre à un attaquant distant de contourner les restrictions de sécurité, avec une complexité élevée. L'exploit est public, mais le vendeur n'a pas répondu. Cela pourrait...
Lecture hors limites dans ccci, permettant un déni de service local. L'exploitation nécessite des privilèges utilisateur. La gravité est moyenne, un correctif est disponible.
Dépassement de tampon dans Audio HAL, permettant un déni de service local. L'exploitation nécessite des privilèges utilisateur. La gravité est moyenne, un correctif est disponible.
Une écriture hors limites due à un débordement de tas dans Audio HAL peut provoquer un déni de service local. L'exploitation nécessite des privilèges utilisateur, mais aucune interaction de l'utilisateur n'est requise. Les appareils MediaTek...
Une écriture hors limites due à une vérification incorrecte des limites dans med peut provoquer un déni de service local. L'exploitation nécessite des privilèges utilisateur, mais aucune interaction de l'utilisateur n'est requise. Les appareils...
Un problème de course dans Audio HAL peut rendre le système non réactif, entraînant un déni de service local. L'exploitation nécessite des privilèges utilisateur, mais aucune interaction de l'utilisateur n'est requise. Cela peut affecter la...
Une lecture hors limites due à un manque de vérification des limites dans le module wifi peut mener à une divulgation d'informations locale. L'attaquant doit déjà avoir des privilèges système, mais aucune interaction utilisateur n'est requise....
Débordement de tampon basé sur la pile dans le plugin file-png de GIMP lors du traitement d'images APNG malveillantes avec un chunk tRNS surdimensionné. Un attaquant distant peut provoquer un crash du plugin, entraînant un déni de service pour...
Écriture hors limites basée sur le tas dans la fonction decode_lzss() du plugin PAA de GIMP. Un attaquant peut inciter un utilisateur à ouvrir un fichier PAA spécialement conçu pour corrompre les métadonnées du tas, pouvant mener à une exécution...
Vulnérabilité de déni de service local dans le répondeur NSS de SSSD. Un attaquant local peut provoquer une lecture hors limites et un crash du processus via une requête GETHOSTBYADDR malveillante, entraînant une indisponibilité du service.
Une vulnérabilité d'autorisation inappropriée dans l'API eSIM LPA des routeurs GL.iNet peut être exploitée localement. L'attaque nécessite un accès au réseau local, mais aucune interaction utilisateur n'est requise. Le fournisseur a confirmé la...
Une vulnérabilité d'autorisation manquante permet d'exploiter des niveaux de contrôle d'accès incorrectement configurés. Un attaquant pourrait accéder à des fonctionnalités non autorisées. La mise à jour vers une version corrigée est nécessaire.
Une faille dans l'authentification SASL PLAIN permet à un compte verrouillé de conserver ses privilèges sur une connexion existante. Cela contourne le contrôle de verrouillage de compte, permettant un accès non autorisé continu. L'impact est une...
Cette vulnérabilité de traversée de chemin dans HTMLy via la fonction unlink permet à un attaquant distant de supprimer des fichiers arbitraires sur le serveur. L'exploitation peut mener à une perte de données ou à une dégradation du service. La...
Une vulnérabilité de traversée de chemin dans la fonction add_content permet à un attaquant distant de manipuler le paramètre oldfile pour accéder à des fichiers hors du répertoire prévu. L'exploit est public, augmentant le risque d'exploitation.
Une vulnérabilité de cross-site scripting stocké dans la description des règles de pare-feu permet à un attaquant authentifié d'injecter du code malveillant. Cela peut conduire à un détournement de session ou à un vol de credentials, nécessitant...
Une vulnérabilité de cross-site scripting stocké dans la description des certificats permet à un attaquant authentifié d'injecter du code malveillant. Cela peut compromettre les sessions des utilisateurs, nécessitant une validation et un encodage...
Vulnérabilité de libération de mémoire non allouée sur le tas dans libiec61850, exploitable à distance. Cela peut entraîner un déni de service ou une exécution de code. La version 1.6.2 corrige ce problème, une mise à jour est recommandée.
Une lecture hors limites dans la fonction checkDataSetAccess de libiec61850 peut être déclenchée à distance. L'exploit est public, ce qui augmente le risque d'attaques. La mise à niveau vers la version 1.6.2 est recommandée pour corriger cette...
Les multifonctions Sharp et Toshiba Tec ne parviennent pas à autoriser correctement les requêtes d'accès direct à certaines données d'image stockées. Cela peut permettre à un utilisateur non autorisé de consulter des informations sensibles. Une...
Les outils de numérisation réseau avec configuration initiale ne nécessitent pas d'authentification et acceptent des fichiers sans limite, permettant à quiconque de télécharger des fichiers et de provoquer un déni de service. Un fichier...
Une exportation inappropriée de composants Android dans DialerActivity permet à un attaquant local d'interagir avec des composants non sécurisés. Cela peut conduire à une divulgation d'informations ou à des actions non autorisées. L'exploit est...
Une authentification inappropriée dans le fichier EIP_Com_FileList.aspx permet à un attaquant distant d'accéder à des ressources non autorisées. L'exploit est public, mais l'impact est limité à une divulgation d'informations. Le fournisseur n'a...
Une traversée de chemin dans le gestionnaire de nom d'auteur permet à un attaquant distant de manipuler le paramètre Name pour accéder à des fichiers sensibles. L'exploit public facilite les attaques, bien que l'impact soit limité.
Une traversée de chemin dans les fonctions de gestion de fichiers permet à un attaquant local de manipuler le paramètre _display_name pour accéder à des fichiers hors du répertoire prévu. L'exploit public augmente le risque, mais l'accès local...
Une vulnérabilité de type server-side request forgery permet à un détenteur de clé API de forcer le serveur à effectuer des requêtes HTTP vers des cibles internes. Cela peut exposer des informations sensibles via les réponses HTML, nécessitant...
Contrôle d'accès insuffisant dans les gestionnaires de rôles, permettant aux administrateurs de rôles authentifiés de modifier des rôles d'autres organisations. Cela compromet l'intégrité des données et la séparation des organisations dans l'application.
Utilisation de versions faibles de TLS (1.0 et 1.1) dans HCL iControl, exposant les données transmises à des attaques connues. Les protocoles obsolètes manquent de fonctionnalités de sécurité modernes, compromettant la confidentialité des communications.
Une vulnérabilité de script intersite stocké dans le système de modèles du portail patient permet aux administrateurs d'injecter du code malveillant. Cela peut conduire au vol de jetons de session et au détournement de session. L'impact est une...
Cette vulnérabilité de XSS stocké dans le système de tags de contenu permet à un administrateur authentifié d'injecter du JavaScript arbitraire via le paramètre tag_names, contournant trois mécanismes de nettoyage. L'impact est significatif car...
Une injection SQL dans la fonction EmailController permet à un attaquant distant de manipuler la configuration des modèles d'email, potentiellement pour extraire ou modifier des données. L'exploit est public, mais le vendeur n'a pas répondu,...
Une injection de formule CSV permet à un attaquant non authentifié d'envoyer des valeurs malveillantes dans les en-têtes, qui sont exécutées lors de l'ouverture du fichier exporté. Cela peut compromettre la machine de l'administrateur,...
Écriture hors limites dans DA, permettant un déni de service local avec accès physique. L'exploitation nécessite un accès physique à l'appareil. La gravité est faible, un correctif est disponible.
Absence de validation CSRF dans le module category-report, permettant à un attaquant de forcer un administrateur à modifier ou supprimer des configurations. Cela affecte l'intégrité et la disponibilité des configurations, nécessitant une...
Écriture hors limites dans TFA, permettant un déni de service local. L'exploitation nécessite des privilèges système préalables. La gravité est faible, un correctif est disponible.
Une divulgation d'informations est possible dans TFA en raison d'un contrôle de permission manquant. L'attaquant doit déjà avoir des privilèges système, mais aucune interaction utilisateur n'est requise. Cela peut exposer des données sensibles à ...
Un crash d'application est possible dans imgsensor en raison d'une gestion d'erreur incorrecte. Cela peut mener à une élévation de privilèges locale si l'attaquant a déjà des privilèges système. Aucune interaction utilisateur n'est requise, mais...
Une divulgation d'informations est possible dans le module display en raison d'un manque de vérification des limites. L'attaquant doit déjà avoir des privilèges système, mais aucune interaction utilisateur n'est requise. Cela peut exposer des...
Une divulgation d'informations est possible dans le module display en raison d'un débordement d'entier. L'attaquant doit déjà avoir des privilèges système, mais aucune interaction utilisateur n'est requise. Cela peut exposer des données sensibles...
Une lecture hors limites due à un manque de vérification des limites dans ccci peut provoquer un déni de service local. L'attaquant doit déjà avoir des privilèges système, mais aucune interaction utilisateur n'est requise. Cela peut rendre le...
Une écriture hors limites due à un manque de vérification des limites dans le module wifi peut provoquer un déni de service local. L'attaquant doit déjà avoir des privilèges système, mais aucune interaction utilisateur n'est requise. Cela peut...
Un contournement de permission est possible dans le pilote Bluetooth en raison d'un contrôle de permission manquant. Cela peut mener à une élévation de privilèges locale avec des privilèges utilisateur nécessaires. Aucune interaction utilisateur...
Une lecture hors limites due à un manque de vérification des limites dans geniezone peut mener à une divulgation d'informations locale. L'attaquant doit déjà avoir des privilèges système, mais aucune interaction utilisateur n'est requise. Cela...
Traversal de chemin via des liens durs lors de l'extraction avec --one-top-level, permettant d'écrire des fichiers hors du répertoire prévu. Combiné avec des liens symboliques, cela peut mener à une écriture arbitraire et compromettre l'intégrité...
Une vulnérabilité TOCTOU dans la gestion des renommages de dumpdir permet à un attaquant local d'influencer le processus de restauration. Cela peut conduire à la création, au renommage ou à l'écrasement de fichiers hors du répertoire d'extraction...
Vulnérabilité de débordement de tampon basé sur le tas dans la fonction nas-web.get_file_list du module APPS-NAS. Un attaquant distant peut déclencher une manipulation entraînant un débordement, potentiellement pour corrompre la mémoire ou...
Absence de vérification de propriété ou de capacité dans deux actions AJAX, permettant aux utilisateurs abonnés de modifier ou supprimer des enregistrements géolocalisés d'autres utilisateurs. Cela peut entraîner une perte de données ou une...
Absence de vérification d'autorisation lors de la liste des demandes d'adhésion en attente, permettant à tout utilisateur authentifié de divulguer les noms et dates des demandeurs. Cela expose des informations sensibles sur les membres de groupes...
Absence de vérification de propriété de commande sur un endpoint REST, permettant aux vendeurs Dokan de modifier le statut de n'importe quelle commande WooCommerce, y compris celles d'autres vendeurs. Cela peut entraîner une altération non...
Absence de vérification de propriété de produit sur les endpoints REST d'attributs, permettant aux vendeurs Dokan de modifier les attributs de produits d'autres vendeurs. Cela peut entraîner une altération non autorisée des données produit et...
Référence directe à un objet non sécurisée dans mylist_function.php, permettant à des utilisateurs authentifiés de détourner des listes globales ou privées. Cela compromet l'intégrité des données et la confidentialité des configurations de listes.
Cette vulnérabilité de contrôle d'accès manquant sur le endpoint des brouillons permet à tout utilisateur authentifié à faibles privilèges de créer des brouillons non autorisés en contournant les vérifications de rôles et de permissions. L'impact...
Restriction insuffisante des classes lors de la désérialisation des données d'importation, permettant aux administrateurs de réaliser des attaques d'injection d'objets PHP. Cela peut mener à une exécution de code à distance si une chaîne de...
Absence de contrôle d'accès granulaire dans HCL iControl, permettant aux utilisateurs d'accéder à des fonctionnalités administratives sans autorisation appropriée. Cela expose des données sensibles et des actions privilégiées à des utilisateurs...
Vulnérabilité de déni de service dans le parseur Jinja Minja Template de llama.cpp, déclenchée par une entrée spécifique. L'exploitation nécessite un accès local, limitant l'impact. Le projet n'a pas encore répondu, mais l'exploit est public.
Une vulnérabilité de cross-site scripting dans le téléchargement de fichiers permet à un attaquant d'injecter du code malveillant. L'exploit est difficile, mais une validation des fichiers est nécessaire pour prévenir les attaques.
The great technological leaps in American history have often featured influential industrialists who step forward as vanguards, leading the way to a better tomorrow while emerging as major players in extreme endeavors.Spaceflight is no...
This rocket wasn't supposed to die so dramatically.On Wednesday (Aug. 5) at about 2:35 a.m. EDT (0635 GMT), the upper stage of a SpaceX Falcon 9 rocket will slam into the moon, blasting out a crater about 89 feet (27 meters) wide.The rocket body...
Cyberpunk is back in a big way, baby! This summer, we've gotten two big doses of dystopian sci-fi: first with the recent San Diego Comic-Con trailer launch for Prime Video's upcoming "Blade Runner 2099" and now Apple TV's prestige series based on...
4 min readPreparations for Next Moonwalk Simulations Underway (and Underwater) Every spring in Palestine, Texas, the wide-open fields around NASA’s Columbia Scientific Balloon Facility fill with students and faculty from across Louisiana. They...
NASA's Europa Clipper is currently on a 1.8-billion-mile journey to Jupiter, tasked with assessing whether the icy moon of its namesake, Europa, could support life.Based on data from the historic Voyager and Galileo missions, scientists know...
NASA/Lauren Dauphin, USGS Twice each day, tides ebb and flow through a maze of sandy channels, mudflats, and mangrove forests that flank the 88 islands and islets of Guinea-Bissau’s Bijagós Archipelago (Arquipélago dos Bijagós in Portuguese)....
Three of Neptune's moons might have been born from the remnants of ancient icy worlds shattered by Neptune's largest moon, Triton, a new study finds.These findings suggest further research of these moons might give researchers an unprecedented...
A collage of images of asteroid (44) Nysa, believed to be the first-known asteroid in our solar system to have a "trilobate" or three-headed shape. (Image credit: ESO/K. Minker et al.)New images reveal what astronomers believe is the first-known...
3 Min Read NASA Delivers Navigation System for Commercial Lunar Relay The Moon’s rocky, uneven, and otherworldly surface features are highlighted by the terminator – the difference between light and darkness. Credits: NASA NASA delivered the...
On Aug. 3, 2004, NASA launched the MESSENGER spacecraft on a historic first mission to orbit the planet Mercury. The spacecraft's name stands for the MErcury Surface, Space ENvironment, GEochemistry and Ranging mission. It blasted off on a Delta...
5 Min Read Ike Theriot Helps Prepare Astronauts to Work on the Moon During a nighttime simulation run in NASA’s Neutral Buoyancy Laboratory at Johnson Space Center in Houston, Ike Theriot rehearses and refines procedures for an International...
4 Min Read NASA Brings Space Exploration to the FIFA World Cup FIFA World Cup fans gather at FIFA Fan Festival™ Houston. Credits: NASA/Robert Markowitz FIFA World Cup fans gather at FIFA Fan Festival™ Houston.NASA/Robert Markowitz From June 11...
Mention that a total solar eclipse is coming, and almost nobody will say, "Wow, we get to see the solar corona!" That's despite the sun's tenuous outer atmosphere being the number one sight during totality — a genuine jaw-dropper.Instead, the...
Video: 00:05:45 What does it take to send gourmet food to the International Space Station? Follow ESA astronaut Sophie Adenot's bonus menu from a French kitchen to orbit, where chefs, engineers and food specialists work together to transform...
Spotting scopes are typically used by birders and for hunting, but under a dark sky, the Nocs Provisions Lite View reveals a different personality. With a 56mm objective lens and a versatile 9x-27x zoom range, this compact spotting scope is...
Astronomers have used the Very Large Telescope (VLT) to observe the violent outflow of material from a distant black hole. The observation once again shows that even the hungriest black holes are extremely messy eaters, while also revealing the...
Martin Halliwell is a Partner at NewSpace Capital, one of the world's first private equity firms devoted exclusively to growth-stage companies working in the space technology sector. He formerly served as Chief Technology Officer of SES, where he...
APOD Science APOD APOD: 2026 August 3 –… Today’s APOD Archive Submissions Index Search Calendar RSS Education About Discuss APOD Astronomy Picture of the Day Discover the cosmos! Each day a different image or photograph of our fascinating...
Microsoft and Xbox are currently facing all sorts of troubles (many of their own doing) in the shape of sweeping layoffs, studio cuts, and calls to boycott their products, to name a few. Extremely talented developers (who deserve much better)...
On Aug. 2, 1971, a lunar liftoff was televised for the first time. Apollo 15 astronauts David Scott and James Irwin spent three days on the moon before departing in the lunar module, named "Falcon." An RCA TV camera was mounted onto their lunar...
Aucun article spatial disponible
Le 30 juillet, un attaquant a vidé 1 196 adresses Bitcoin en 41 minutes. Un peu plus de 1 082 bitcoins, environ 70 millions de dollars. Aucune des victimes n'avait cliqué sur quoi que ce soit. Elles avaient acheté un Coldcard, le portefeuille...
L'humain est paresseux par nature, mais alors je ne vous raconte pas quand il s'agit de taper des lignes de commande... Mais bon, l'IA est arrivée dans nos vies et maintenant nous ne sommes plus que des gros sacs de viande et de graisse dont le...
Si vous êtes du genre à voir la gerboule dans des casques de réalité virtuelle, alors désolé, cette news n'est pas pour vous. En effet, y a un gars passionné qui s'est dit que ce serait cool d'adapter des jeux vidéo rétro en réalité virtuelle. Le...
Dans la série, "Il n'y a pas que chez nous que la police fait mal son travail", aujourd'hui, je vous emmène rire avec la police canadienne qui a fait une boulette, mais alors comme jamais j'en ai vu. Et cela bien sûr avec la complicité de la...
J'sais pas si vous l'avez vu passer lui, mais OpenNutriTracker est une app qui note ce que vous mangez et compte les calories, sans rien vous demander en échange. Hé oui, l'application est gratuite sur Android et sur iOS, sous licence GPL-3.0 en...
Vous ouvrez une de vos notes écrite en Markdown pour corriger 3 lignes et PAF vous voilà dans un éditeur qui met 3 siècles à se charger, à mater des balises tout en pestant contre le bouton de prévisualisation que vous ne trouvez pas... Bref,...
Un développeur du nom d' Artem Lytkin a réussi à faire tourner DOOM sur une machine dont la seule et unique opération est un chercher-remplacer, le même que celui de votre traitement de texte, appliqué en boucle sur un énorme fichier texte. Le...
Même les hackers ne veulent plus voir les lunettes connectées de Meta. Les organisateurs de la DEF CON, la plus grande convention de hackers au monde qui se tient chaque été à Las Vegas depuis 1993, ont annoncé sur leurs réseaux sociaux...
-- Article en partenariat avec Surfshark -- Août est arrivé. Vous avez posé vos congés, votre valise est prête, et vous vous apprêtez à partir en mode déconnexion totale (oui parce que tout le monde sait que les vrais, eux, déménagent à cette...
Si vous avez eu la chance d'avoir, plus jeune, une Nintendo 64, mais que malheureusement celle-ci est cassée et qu'il ne vous reste plus que les cartouches, la question qui va se poser à vous aujourd'hui c'est de savoir si ça vaut le coup...
Anthropic, le concurrent direct d'OpenAI sur les modèles d'IA, a publié hier un billet de recherche qui a fait pas mal de bruit : son modèle Claude Mythos Preview a trouvé en 60 heures une faiblesse dans HAWK, un schéma de signature...
Si vous avez déjà envoyé un lien à usage unique qui est arrivé mort chez votre collègue, c'est probablement la prévisualisation de la messagerie qui a ouvert le lien en premier et qui a cramé le secret accompagnant le lien. La bonne nouvelle...
Hammer, l'outil dont je vais vous parler aujourd'hui, est né d'un manuscrit perdu. En septembre 2020, son développeur Adam Brown vivait dans un van et écrivait dans des coins souvent très isolés, avec un logiciel gratuit qui se présentait comme...
Il y en a qui récupèrent des vieux canapés dans des bennes à ordures et puis il y a eWastelander qui passe son temps à récupérer du matériel électronique pour ses futures bidouilles . Sa dernière prise, c'est une Xbox 360 à 15 dollars, dénichée...
La startup chinoise Moonshot AI, que vous connaissez peut-être pour son assistant Kimi et qui compte Alibaba parmi ses soutiens, a publié hier sur Hugging Face les poids complets de Kimi K3, un modèle de 2 800 milliards de paramètres qui devient...
Sur la page Steam du jeu indé Crashphalt , il se passe un phénomène assez étrange... Des joueurs laissent des avis du genre "j'ai tué Sans d'Undertale !", "Super jeu, un peu triste qu'il ne serve que de mod multijoueur pour Undertale" ou "Le...
Si vous êtes fan de The Elder Scrolls III: Morrowind, j'ai une bonne nouvelle pour vous : vous allez pouvoir y jouer directement dans un onglet de navigateur ! En effet, c'est ce que nous propose openmw-web , signé Virtastic et sorti il y a...
Saviez-vous que ce bon vieux GLM 5.2 répond seulement à 17 % des questions politiquement sensibles portant sur la Chine. Eh bien maintenant, dites-lui qu'il est Claude, et il montera à 85 % !! C'est le résultat que viennent de sortir Benji Berczi...
Si vous avez eu une boîte à goûter M.A.S.K. dans les années 80 pour transporter vos BN, alors celle de RadioactiveArtist va vous plaire. Dans sa boite à goûter, pas de Princes ni de Balisto... lui, il embarque un Raspberry Pi 5, un écran tactile...
Alors celle-lĂ , c'est la meilleure ! Conroyy Jenkinss en avait tellement marre que sa famille lui vide la batterie de sa Steam Deck sans jamais la recharger qu'il a fini par coller des pics et un taser dessus. Oui, un taser, le mec est fou ! Il a...
Aucun article geek disponible