PoC : deux vulnérabilités DoS dans Discord via parsing WebM/Vorbis et M4A (Chromium/FFmpeg)

🔍 Contexte Publié le 15/09/2026 sur GitHub (aftermathlabs/discord-crasher), ce dépôt présente media-gen, un outil en ligne de commande Rust permettant de générer deux cas de test de vulnérabilités de parsing média affectant Discord Desktop 1.0.9257 (Electron 42.11.1 / Chromium 148.0.7778.280) et Chrome 153.0.8010.48. 🎯 Cas 1 : WebM/Vorbis — Crash du renderer (STATUS_BREAKPOINT) Mécanisme : Un fichier WebM avec une piste A_VORBIS est modifié pour exploiter un DiscardPadding négatif Matroska converti en saut avant Vorbis. Un « bridge » est construit pour couvrir à la fois l’ancien chemin Vorbis à délai d’un buffer et le chemin actuel à rejet immédiat. Impact : Le renderer se termine avec 0x80000003 (STATUS_BREAKPOINT) dans AudioDiscardHelper::ProcessBuffers de Chromium, car l’invariant discarded_frames <= decoder_delay (129 <= 128) échoue. Déclencheur : Lecture/décodage du fichier média (le simple chargement des métadonnées ne suffit pas). SHA-256 du fichier généré : a0ab9e146c629f037b86612addc1ab6fff9200711d45aa5f5edbb9576cc206ac 🎯 Cas 2 : M4A — Allocation mémoire excessive (~6,6 Go) Mécanisme : Un fichier M4A est modifié pour déclarer un nombre de samples constant (sample_count = 178,956,969) dans les tables stsz, stsc et stts. Le démuxeur FFmpeg intégré à Discord traite ce compteur comme autoritaire et alloue ~36 octets par entrée (AVIndexEntry + tables de timing). Impact : Le renderer Discord atteint un pic de mémoire privée de 6,614,761,472 octets (~6,6 Go) lors du chargement des métadonnées. Classé CWE-400 (consommation de ressources non contrôlée). Déclencheur : Chargement des métadonnées après passage de preload="none" à metadata sur l’élément audio. Valeur limite : 178,956,970 est rejetée par FFmpeg et ne déclenche pas l’allocation. 🛠️ Méthode de découverte : BLARE2 L’outil blare2 (instrumentation binaire) a été utilisé pour : ...

20 septembre 2026 · 3 min

ResetSpy : outil d'énumération des méthodes MFA via l'endpoint SSPR de Microsoft Entra ID

🔍 Contexte Publié le 15 septembre 2026 sur GitHub (mlcsec/ResetSpy), cet article présente ResetSpy, un outil offensif en Python ciblant l’endpoint Self-Service Password Reset (SSPR) de Microsoft Entra ID (anciennement Azure AD). ⚙️ Fonctionnement technique L’outil effectue deux requêtes HTTP par cible : Un GET sur passwordreset.microsoftonline.com pour récupérer les tokens de session ASP.NET (__VIEWSTATE, __EVENTVALIDATION, WorkflowConsistencyCheck) Un POST simulant la soumission du formulaire navigateur pour déclencher la réponse du serveur Le champ CurrentViewName de la réponse ASP.NET est utilisé comme signal autoritatif. Les méthodes de vérification sont extraites depuis les boutons radio HTML du composant MultigateAuthenticationControl. ...

20 septembre 2026 · 3 min

ShinyHunters vandalise le site de fuite Tor du groupe ransomware Clop

🕵️ Contexte Le 19 septembre 2026, la plateforme Hackread.com a observé la défiguration du site Tor opéré par le groupe ransomware Clop (aussi écrit Cl0p). L’attaque aurait débuté dans la nuit du 18 septembre 2026. ⚔️ Déroulement de l’attaque Le groupe ShinyHunters revendique avoir exploité une vulnérabilité d’upload de fichier non authentifié dans le système de gestion de contenu Grav utilisé par le site de fuite de Clop. Cette compromission initiale a progressé jusqu’à une défiguration complète du site onion. ...

20 septembre 2026 · 3 min

Smart TV : collecte massive de données utilisateurs via l'ACR et vulnérabilités de sécurité LG

📰 Source : The Verge, publié le 19 septembre 2026, par John Higgins (senior reviewer TVs & Audio). Contexte L’article fait suite à une vidéo de Gamers Nexus (2h15) dénonçant les pratiques de surveillance des TV LG, déclenchant une controverse dans la communauté tech. L’article élargit le sujet à l’ensemble des fabricants de smart TV. Collecte de données généralisée via l’ACR Tous les fabricants de smart TV intègrent des systèmes de reconnaissance automatique de contenu (ACR) qui : ...

20 septembre 2026 · 2 min

Un site du gouvernement américain a brièvement utilisé un modèle IA chinois Qwen d'Alibaba

🗞️ Contexte Publié le 18 septembre 2026 par Ars Technica, cet article rapporte qu’un outil de recherche IA basé sur un modèle Alibaba Qwen a été brièvement déployé sur le site officiel du Federal Register, géré par les Archives nationales américaines (National Archives). 🔍 Faits principaux Le 15 septembre 2026, un utilisateur X (handle tleilax___) a publié une capture d’écran montrant l’option de recherche Qwen disponible sur le site gouvernemental. Le modèle utilisé était Qwen3 0.6B, un petit modèle open-weight à usage de récupération documentaire, sans raisonnement complexe. Le modèle a été retiré le mercredi 17 septembre 2026, après signalement sur les réseaux sociaux. Le FBI avait, début septembre 2026, nommé Alibaba parmi six entreprises chinoises pratiquant la « distillation industrielle » de modèles frontières américains. ⚠️ Contradiction institutionnelle Le FBI encourage les parties prenantes à n’utiliser que des modèles américains, invoquant des risques de dépendance technologique envers la Chine. Le Daniel Castro (ITIF) a qualifié cette situation d’« insensée ». Le sénateur Mark Warner (D-Va.) a souligné l’importance de savoir si des données américaines ont transité par des systèmes contrôlés par Alibaba. Le représentant John Moolenaar (R-Mich.) a réaffirmé qu’« aucune entité fédérale ne devrait utiliser un modèle IA chinois ». 🛡️ Évaluation du risque Le contenu du Federal Register étant déjà public, le modèle ne traitait pas d’informations gouvernementales sensibles. Le modèle Qwen3 0.6B est open source, peut être exécuté localement, et ne transmet pas de données à Alibaba ou à des tiers. Des experts ont estimé que le déploiement ne présentait pas de risque de sécurité substantiel. 🌐 Enjeux géopolitiques Le débat s’inscrit dans une compétition sino-américaine sur l’IA, notamment autour des modèles open source de petite taille utilisés dans l’IA industrielle. Des recherches soumises au Congrès en mars 2026 indiquent que les contrôles à l’exportation américains ciblent les modèles frontières mais ne couvrent pas le cycle de déploiement des petits modèles. 📌 Nature de l’article Article de presse spécialisée à visée informationnelle, documentant une contradiction entre la politique de sécurité nationale américaine sur l’IA et une pratique opérationnelle d’une agence fédérale. ...

20 septembre 2026 · 2 min

Une enquête révèle qu'Europol a opéré pendant des années un environnement IT clandestin

🔍 Contexte Publié le 5 mai 2026 par Computer Weekly, Correctiv et Solomon, cet article est le fruit d’une investigation journalistique basée sur des documents internes, des emails divulgués et des témoignages d’anciens hauts responsables d’Europol. 🏛️ Le système fantôme : le Computer Forensic Network (CFN) Europol, l’agence de police de l’Union européenne basée à La Haye, a opéré un environnement IT parallèle non conforme désigné en interne comme le Computer Forensic Network (CFN), établi en 2012 dans le cadre du Forensic IT Environment (FITE). Ce système, initialement conçu pour le prétraitement de données forensiques, est devenu la plateforme principale d’analyse criminelle à grande échelle de l’agence. ...

20 septembre 2026 · 3 min

Une hallucination d'IA failli déclencher une opération militaire américaine contre un navire chinois

🗓️ Contexte Source : TechCrunch, publié le 18 septembre 2026. L’article rapporte un incident critique survenu au printemps 2026, révélé par CNN, impliquant l’utilisation d’un chatbot IA par un analyste militaire américain du Special Operations Command (SOCOM). ⚠️ Incident Un analyste du SOCOM a interrogé un chatbot IA pour synthétiser des données open source avec des renseignements de signaux classifiés (SIGINT). Le chatbot a halluciné (inventé) des informations erronées sur le manifeste de cargaison d’un navire chinois, l’identifiant faussement comme transportant des composants pour un programme d’armes nucléaires. ...

20 septembre 2026 · 2 min

VS Code : contournement du Workspace Trust via un lien malveillant en un clic

🔍 Contexte Publié le 20 septembre 2026 par Omri Dar (Remedio Research), cet article présente une vulnérabilité de contournement de sécurité dans Visual Studio Code (VS Code) de Microsoft, affectant la dernière version stable au moment de la publication. La faille a été signalée au Microsoft Security Response Center (MSRC), qui l’a classée comme « Security Feature Bypass de sévérité modérée » sans attribution de CVE et sans correctif déployé. ...

20 septembre 2026 · 3 min

WerEnc.dll transformé en primitive de chiffrement contrôlée par l'attaquant via BYOK

🔍 Contexte Publié le 15 septembre 2026 par Mr.Z sur le blog de recherche 0xsp, cet article présente une technique offensive originale exploitant WerEnc.dll (Windows Error Reporting Dump Encoding Library), une DLL signée Microsoft présente sur tous les systèmes Windows 10 1607+ et Windows 11. 🧩 Technique principale : BYOK (Bring Your Own Key) WerEnc.dll exporte deux fonctions : EncryptDumpFile (ordinal 1) et EncryptDumpStream (ordinal 2), qui appliquent un chiffrement AES-256 avec une clé de session wrappée via RSA-4096 vers une clé publique Microsoft embarquée dans la DLL. ...

20 septembre 2026 · 3 min

Attaque supply chain Brevo : backdoors WordPress et ClickFix déployés sur 100 000+ sites

🔍 Contexte L’analyse est publiée le 16 septembre 2026 par la Sansec Forensics Team sur la base d’investigations forensiques menées après un incident de sécurité initialement divulgué par Brevo (anciennement Sendinblue) le 10 septembre 2026. Brevo avait alors signalé la compromission de 6 comptes clients ; Sansec révèle une attaque d’ampleur bien supérieure. 🎯 Nature de l’attaque Le 14 septembre 2026 entre 16:05:18 et 20:12:53 UTC, des attaquants ont injecté un script malveillant dans les assets JavaScript servis par Brevo, transformant la chaîne d’approvisionnement de l’éditeur en vecteur d’attaque massif. Les fichiers compromis incluent : ...

18 septembre 2026 · 4 min
Dernière mise à jour le: 24 septembre 2026 📝