Salesforce renforce le contrîle d’accùs API pour contrer le phishing OAuth

Selon Varonis (rĂ©fĂ©rence citĂ©e), Salesforce introduit une nouvelle fonctionnalitĂ© d’API Access Control visant Ă  contrer les attaques de phishing OAuth en imposant une prĂ©-approbation administrative des applications connectĂ©es. Cette Ă©volution marque un passage d’une posture rĂ©active Ă  une gouvernance proactive de la sĂ©curitĂ© SaaS. Au niveau opĂ©rationnel, la fonction bloque par dĂ©faut les applications non gĂ©rĂ©es đŸš«, applique des restrictions d’accĂšs au niveau utilisateur (principe du moindre privilĂšge) et instaure des processus manuels de validation de confiance. L’objectif est de rĂ©duire la surface d’attaque en contrĂŽlant quelles applications peuvent se connecter Ă  l’environnement Salesforce et en limitant finement les permissions. ...

15 septembre 2025 Â· 2 min

Salesloft/Drift: vol de jetons OAuth aprĂšs compromission GitHub; Drift reste hors ligne pendant l’enquĂȘte Mandiant

Source: Salesloft Trust Portal — Mises Ă  jour des 7, 11 et 13 septembre 2025. Salesloft dĂ©taille l’incident affectant Drift, confirme la poursuite de l’enquĂȘte et de la remĂ©diation, et maintient l’application Drift hors ligne. Les clients sont priĂ©s de considĂ©rer toutes les intĂ©grations Drift et les donnĂ©es associĂ©es comme potentiellement compromises. ParallĂšlement, l’intĂ©gration entre la plateforme Salesloft et Salesforce a Ă©tĂ© rĂ©tablie. Ce qui s’est passĂ© (constats Mandiant au 6 sept. 2025) : ...

15 septembre 2025 Â· 2 min

SĂ©oul dĂ©mantĂšle un rĂ©seau cybercriminel international : 39 milliards de won volĂ©s, 14 milliards rĂ©cupĂ©rĂ©s grĂące Ă  l’analyse blockchain

Source : Chainalysis — Dans le cadre d’une enquĂȘte de deux ans, la police mĂ©tropolitaine de SĂ©oul a utilisĂ© des outils d’analyse blockchain pour remonter les flux de cryptomonnaies d’un rĂ©seau cybercriminel international et procĂ©der Ă  des arrestations via une coopĂ©ration avec Interpol. đŸ‘źâ€â™‚ïž Faits clĂ©s : une organisation cybercriminelle a dĂ©robĂ© 39 milliards de won (30 M$) Ă  258 victimes, dont des dirigeants d’entreprise. Le chef de rĂ©seau a Ă©tĂ© arrĂȘtĂ© en ThaĂŻlande et 14 milliards de won d’actifs volĂ©s ont Ă©tĂ© rĂ©cupĂ©rĂ©s. ...

15 septembre 2025 Â· 2 min

Suisse: projet de rĂ©glementation imposant vĂ©rification d’identitĂ©, rĂ©tention de donnĂ©es et restrictions du chiffrement; Proton dĂ©mĂ©nage son infrastructure

Source: The Record (Recorded Future News) — Dans un article de Suzanne Smalley, le mĂ©dia dĂ©crit un projet de rĂ©glementation suisse qui inquiĂšte fortement les acteurs de la confidentialitĂ© numĂ©rique et les dĂ©fenseurs des libertĂ©s en ligne. Le projet imposerait aux fournisseurs de services de plus de 5 000 utilisateurs la collecte d’une piĂšce d’identitĂ© officielle, une rĂ©tention de donnĂ©es de 6 mois (adresses email, numĂ©ros de tĂ©lĂ©phone, noms, adresses IP et numĂ©ros de port des appareils), et, dans de nombreux cas, la dĂ©sactivation du chiffrement. Selon ChloĂ© BerthĂ©lĂ©my (eDRI), les autoritĂ©s pourraient obtenir ces donnĂ©es via une simple demande, court-circuitant des mĂ©canismes de contrĂŽle existants comme les ordonnances judiciaires. ...

15 septembre 2025 Â· 2 min

Unit 42 alerte sur les risques des tokens OAuth mal gérés et propose des contrÎles concrets

Selon Unit 42 (Palo Alto Networks), cet article examine les risques critiques liĂ©s aux tokens OAuth mal gĂ©rĂ©s dans les environnements cloud, en s’appuyant sur des cas rĂ©cents comme l’incident Salesloft Drift. L’analyse montre que des tokens OAuth compromis peuvent contourner les dĂ©fenses traditionnelles et faciliter des attaques de supply chain via des intĂ©grations tierces. Les usages malveillants de ces tokens permettent un accĂšs persistant et silencieux aux ressources cloud, en dehors des contrĂŽles classiques. 🔐🔗 ...

15 septembre 2025 Â· 2 min

WhiteCobra diffuse 24 extensions malveillantes sur les marketplaces VS Code et Open VSX

Selon BleepingComputer, un acteur malveillant nommĂ© WhiteCobra a ciblĂ© les utilisateurs de VSCode, Cursor et Windsurf en publiant 24 extensions malveillantes sur la Visual Studio Marketplace et le registre Open VSX. Type d’attaque: diffusion d’extensions malveillantes via des marketplaces d’extensions. Cibles: utilisateurs de VSCode, Cursor et Windsurf. Canaux de distribution: Visual Studio Marketplace et Open VSX. Volume: 24 extensions identifiĂ©es comme malveillantes. Cette information met en lumiĂšre une campagne visant les Ă©cosystĂšmes d’extensions d’éditeurs de code populaires, en s’appuyant sur des plateformes de distribution officielles. ...

15 septembre 2025 Â· 1 min

Windows 10 : fin de support dans 30 jours, Microsoft rappelle l’échĂ©ance du 14 octobre

Selon BleepingComputer, Microsoft a rappelĂ© vendredi que Windows 10 atteindra sa fin de support dans 30 jours, avec une Ă©chĂ©ance fixĂ©e au 14 octobre. ⏰ Points clĂ©s mentionnĂ©s: Produit concernĂ©: Windows 10 ÉchĂ©ance: 14 octobre DĂ©lai restant: 30 jours Annonceur: Microsoft (rappel officiel) Il s’agit d’une alerte de sĂ©curitĂ© dont l’objectif principal est de rappeler la date de fin de support de Windows 10. 🔗 Source originale : https://www.bleepingcomputer.com/news/microsoft/microsoft-reminds-of-windows-10-support-ending-in-30-days/ 🖮 Archive : https://web.archive.org/web/20250915095619/https://www.bleepingcomputer.com/news/microsoft/microsoft-reminds-of-windows-10-support-ending-in-30-days/ ...

15 septembre 2025 Â· 1 min

🐞 CVE les plus discutĂ©es dans la semaine 36

PĂ©riode analysĂ©e : les 7 derniers jours sur le Fediverse. DonnĂ©es collectĂ©es via CVE Crowd et enrichies avec les donnĂ©es CIRCL / Vulnerability-Lookup (EPSS, VLAI Severity). 📌 LĂ©gende : CVSS : Score de sĂ©vĂ©ritĂ© officielle. EPSS : ProbabilitĂ© d’exploitation (Exploit Prediction Scoring System). VLAI : Score NLP open-source de sĂ©vĂ©ritĂ© estimĂ©e (IA). Poids social : Importance dans le Fediverse. CVE-2024-7344 [CVSS None âšȘ] [VLAI Medium 🟹] Produit : Radix SmartRecovery Score CVSS : None âšȘ EPSS : 0.00098 đŸŸ© VLAI : Medium 🟹 Poids social (Fediverse) : 1711.0 Description : L’application UEFI “Reloader” de Howyar (32 bits et 64 bits) est vulnĂ©rable Ă  l’exĂ©cution de logiciels non signĂ©s dans un chemin codĂ© en dur. Date de publication officielle : 14 janvier 2025 Ă  13h29 Posts Fediverse (18 trouvĂ©s) đŸ—šïž ESET Research – n/d For guidance on how to protect and verify whether your system is exposed to CVE-2024-7344, please refer to our Jan 2025 blogpost on this vulnerability: www.welivesecurity.com/en/eset-rese
. 7/8 ...

14 septembre 2025 Â· 16 min

Akira cible les appliances SonicWall via la vulnérabilité SNWLID-2024-0015

Selon Rapid7 et des informations communiquĂ©es par SonicWall, une campagne de ransomware Akira a dĂ©marrĂ© le mois dernier en ciblant des appliances SonicWall. SonicWall a publiĂ© un avis de sĂ©curitĂ© et a prĂ©cisĂ© par la suite que ces intrusions sont liĂ©es Ă  la vulnĂ©rabilitĂ© d’aoĂ»t 2024 SNWLID-2024-0015, pour laquelle les Ă©tapes de remĂ©diation n’ont pas Ă©tĂ© correctement complĂ©tĂ©es. 🚹 Rapid7 indique avoir envoyĂ© des communications d’alerte de menace Ă  ses clients afin de prioriser l’application des correctifs. Depuis ces communications, l’équipe Incident Response (IR) de Rapid7 rapporte une augmentation des intrusions impliquant des Ă©quipements SonicWall. ...

11 septembre 2025 Â· 1 min

Contournement de WAF via pollution de paramĂštres pour XSS sur ASP.NET (recherche Ethiack)

Source: Ethiack (blog). Recherche de Bruno Mendes (04/08/2025) dĂ©taillant une technique d’injection JavaScript/XSS via pollution de paramĂštres HTTP en ASP.NET pour contourner des WAF, avec tests sur 17 configurations et essais d’un hackbot autonome. đŸ§© Technique et vecteur: la pollution de paramĂštres HTTP exploite les diffĂ©rences de parsing entre WAF, ASP.NET et navigateur. En ASP.NET, des paramĂštres duplicĂ©s sont concatĂ©nĂ©s par des virgules (HttpUtility.ParseQueryString), ce qui, combinĂ© Ă  l’opĂ©rateur virgule en JavaScript, permet d’assembler un code exĂ©cutable sans dĂ©clencher des signatures WAF. Exemple: /?q=1’&q=alert(1)&q=‘2 devient 1’,alert(1),‘2 dans une chaĂźne JS, exĂ©cutant alert(1). ...

11 septembre 2025 Â· 2 min
Derniùre mise à jour le: 25 Nov 2025 📝