• [^] # Re: Ca vaut ce que ça vaut mais...

    Posté par (site web personnel) . En réponse au journal log4shell : Et après ?. Évalué à 3.

    Personnellement, je suis plutôt surpris qu'il y ait si peu
    d'attaques de ce genre. Pour l'instant, la majorité de celles
    qu'on connaît ont touché l'écosystème Javascript.

    Y a beaucoup sur npm, mais l’écosystème python est aussi impacté pas mal via du typosquatting régulier, donc je dirais pas vraiment "la majorité".

    À titre semi personnel (semi personnel parce que je garde ça pour le boulot, mais surtout pour ressortir des exemples quand je doit convaincre le reste du monde), j'ai une liste sur l'intranet du boulot avec toute les compromission touchant à du code source sur les infra de logiciel libres et dans mon souvenir, c'était de l'ordre de 1 par mois en 2019/2018, tout projet et type de compromission confondu.

    Je devrais la publier de l'autre coté du firewall un jour je suppose.