• chevron_right

      Debsecan – Trouvez les paquets vulnérables de votre distribution Linux

      Korben · news.movim.eu / Korben · Saturday, 30 January, 2021 - 08:00 · 3 minutes

    Si vous évoluez dans un environnement Debian, peut-être vous êtes-vous déjà demandé s’il y avait des failles de sécurité sur votre serveur ?

    Il existe de nombreux moyens de le savoir et l’un d’entre eux est d’utiliser Debsecan. Il s’agit d’un outil capable de lister les vulnérabilités présentes dans les paquets en place sur votre machine, à partir des CVE disponibles (rapports de vulnérabilités découvertes).

    Vous serez ainsi probablement surpris de découvrir que même sur un machine fraîchement mise à jour à partir des dépôts officiels de Debian, qu’il persiste quand même pas mal de vulns.

    Pour installer debsecan, faites un petit

    apt install debsecan

    Puis pour liste les CVE correspondant à vos outils sur le serveur, lancez un scan comme ceci en précisant le nom de la version (sid, buster, bullseye par exemple) :

    debsecan --suite buster

    Vous obtiendrez alors une jolie liste de CVE dont vous pourrez ensuite consulter les détails en les cherchant sur le net.

    Si vous voulez utiliser Debsecan sous Ubuntu, c’est possible, mais il faudra lancer le scan en utilisant la liste de CVE concernant Ubuntu que propose le dépôt UST2DSA.

    debsecan --suite $(lsb_release --codename --short) --source https://raw.githubusercontent.com/BBVA/ust2dsa/data/

    Ça vous semble beaucoup ? Oui, mais pas de panique puisqu’il tombe des centaines de CVE chaque jour. On ne peut rien y faire et les éditeurs de logiciels patchent relativement rapidement, et la plupart du temps, bien avant qu’un exploit soit mis au point. De plus la plupart des CVE présentent peu de risque (low urgency). Donc pas de stress non plus.

    Pour avoir plus de détails sur les vulnérabilités, ajoutez simplement le paramètre « –format detail » dans la commande comme ceci :

    debsecan --suite buster --format detail

    ou comme ceci :

    debsecan --suite $(lsb_release --codename --short) --source https://raw.githubusercontent.com/BBVA/ust2dsa/data/ --format detail

    Vous obtiendrez la même liste de CVE impactant votre système, mais en beaucoup plus détaillée.

    Cela vous permettra de savoir quelle version vous avez, quelles versions sont patchées et si c’est urgent ou pas de faire la mise à jour.

    Si vous voulez lister les vulnérabilités qui ont été corrigées, vous pouvez utiliser le paramètre –only-fixed comme ceci :

    debsecan --suite buster --only-fixed

    Ainsi vous vous concentrerez uniquement sur ce qui peut être mis à jour et corrigé.

    Maintenant, je vous propose qu’on mette à jour le système avec les derniers paquets corrigés. Pour cela, commencez par lister les paquets concernés avec le paramètre « –format packages »

    debsecan --suite buster --only-fixed --format packages

    Puis faites un apt install en utilisant cette liste :

    apt install $(debsecan --suite buster --only-fixed --format packages)

    Sous Ubuntu, ça donnerait ça :

    sudo apt install $(debsecan --suite $(lsb_release --codename --short) --source https://raw.githubusercontent.com/BBVA/ust2dsa/data/ --only-fixed --format packages)

    C’est aussi simple que cela. En gros, on lance un apt install avec en paramètre le nom des packages concernés par l’update.

    Après, pas de panique s’il vous reste des paquets correspondant à des CVE en cours. Certaines failles sont d’un risque plutôt bas, sans exploit connu donc peu de chance que cela impacte votre système. Par contre, surveillez bien les CVE marqués comme critiques.


    Promo: 3 mois gratuits pour tester ExpressVPN

    Bénéficiez de 12 mois + 3 mois gratuits avec cette offre spéciale

    ExpressVPN est le premier fournisseur VPN du monde, avec des serveurs rapides et ultra-sécurisés dans plus de 160 localisations dans 94 pays. Chaque abonnement VPN s’accompagne d’une garantie satisfait ou remboursé de 30 jours sans condition. Si vous avez besoin d’un service VPN de qualité, mais que vous souhaitez faire des économies, vous êtes au bon endroit.

    Découvrez ici l’abonnement exclusif 15 mois d’ExpressVPN. Avec cette offre, vous avez un accès illimité aux serveurs VPN haut débit et ultra-sécurisés et à 3 mois supplémentaires totalement gratuits. C’est une réduction de 49 % par rapport au prix mensuel habituel. Vous ne trouverez nulle part ailleurs de tarifs plus bas que celui-ci pour ExpressVPN.

    Profitez de 12 mois + 3 gratuits


    KorbensBlog-UpgradeYourMind?d=yIl2AUoC8zAKorbensBlog-UpgradeYourMind?i=M2vhmUo5LCI:gvkuRvciQxE:D7DqB2pKExkKorbensBlog-UpgradeYourMind?i=M2vhmUo5LCI:gvkuRvciQxE:GG6oivYVkFsKorbensBlog-UpgradeYourMind?d=qj6IDK7rITsKorbensBlog-UpgradeYourMind?i=M2vhmUo5LCI:gvkuRvciQxE:gIN9vFwOqvQKorbensBlog-UpgradeYourMind?d=7Q72WNTAKBA
    • chevron_right

      Vous quittez WhatsApp pour Telegram ? Attention si vous migrez vos conversations

      Julien Lausson · news.movim.eu / Numerama · Friday, 29 January, 2021 - 18:13

    Telegram

    Avec Telegram, il est possible de récupérer l'historique de conversation WhatsApp pour faciliter la migration des contacts. Mais ce transfert a des répercussions qu'il ne faut pas ignorer sur la sécurité et la confidentialité des messages. [Lire la suite]

    Abonnez-vous à notre chaîne YouTube pour ne manquer aucune vidéo !

    L'article Vous quittez WhatsApp pour Telegram ? Attention si vous migrez vos conversations est apparu en premier sur Numerama .

    • chevron_right

      WhatsApp sécurise désormais certaines fonctions avec votre doigt ou votre visage

      Julien Lausson · news.movim.eu / Numerama · Thursday, 28 January, 2021 - 17:43

    Empreintes digitales

    WhatsApp annonce une modification dans la manière de sécuriser la connexion à WhatsApp ou à sa version de bureau. L'application mobile va utiliser si possible l'authentification biométrique, en passant par les empreintes digitales ou le visage de ses utilisateurs. Mais ça ne veut pas dire qu'elle y aura accès. [Lire la suite]

    Voitures, vélos, scooters... : la mobilité de demain se lit sur Vroom ! https://www.numerama.com/vroom/vroom//

    L'article WhatsApp sécurise désormais certaines fonctions avec votre doigt ou votre visage est apparu en premier sur Numerama .

    • chevron_right

      Mettez à jour iOS 14, Apple alerte que des failles sont peut-être exploitées

      Julien Lausson · news.movim.eu / Numerama · Wednesday, 27 January, 2021 - 17:17

    Apple publie une mise à jour importante pour iOS 14 et iPadOS 14, car elle corrige trois vulnérabilités. Selon la firme de Cupertino, ces vulnérabilités sont possiblement en train d'être utilisées à des fins malveillantes. [Lire la suite]

    Abonnez-vous à notre chaîne YouTube pour ne manquer aucune vidéo !

    L'article Mettez à jour iOS 14, Apple alerte que des failles sont peut-être exploitées est apparu en premier sur Numerama .

    • chevron_right

      Pour convertir vos proches à Signal, ne leur parlez pas uniquement de chiffrement

      Julien Lausson · news.movim.eu / Numerama · Wednesday, 27 January, 2021 - 11:49

    Signal sticker autocollant

    Oui, le chiffrement de bout en bout par défaut est l'atout principal de Signal. C'est aussi son argument le plus fort. Mais est-ce qu'il suffit à convaincre tout le monde ? [Lire la suite]

    Voitures, vélos, scooters... : la mobilité de demain se lit sur Vroom ! https://www.numerama.com/vroom/vroom//

    L'article Pour convertir vos proches à Signal, ne leur parlez pas uniquement de chiffrement est apparu en premier sur Numerama .

    • chevron_right

      DDoS : des gangs s'acharnent sur les victimes qui ne cèdent pas à leur rançongiciel

      Julien Cadot · news.movim.eu / Numerama · Monday, 25 January, 2021 - 18:03

    Le rançongiciel ou ransomware était déjà, de loin, la principale cybermenace de 2020, et elle continue de se renforcer à un rythme effrayant. [Lire la suite]

    Abonnez-vous à notre chaîne YouTube pour ne manquer aucune vidéo !

    L'article DDoS : des gangs s’acharnent sur les victimes qui ne cèdent pas à leur rançongiciel est apparu en premier sur Numerama .

    • chevron_right

      Affaire SolarWinds : l'administration Biden envisage enfin de confronter la Russie

      Julien Cadot · news.movim.eu / Numerama · Friday, 22 January, 2021 - 16:43

    L'arrivée de Joe Biden à la tête des États-Unis devrait transformer les relations diplomatiques avec la Russie. Le nouveau président envisage de sanctionner la campagne de cyberespionnage contre le gouvernement américain, par le biais d'un logiciel de SolarWinds. Cette prise de position s'oppose déjà au laisser-faire chronique de l'administration Trump. [Lire la suite]

    Abonnez-vous à notre chaîne YouTube pour ne manquer aucune vidéo !

    L'article Affaire SolarWinds : l’administration Biden envisage enfin de confronter la Russie est apparu en premier sur Numerama .

    • chevron_right

      Signal : comment augmenter encore plus la confidentialité des messages

      Julien Lausson · news.movim.eu / Numerama · Saturday, 16 January, 2021 - 21:30

    Signal éphémère

    Signal propose une messagerie instantanée très sécurisée, grâce au chiffrement de bout en bout. Il existe aussi une autre fonctionnalité très intéressante à connaître, qui concerne la confidentialité des discussions : il s'agit des messages éphémères. [Lire la suite]

    Abonnez-vous à notre chaîne YouTube pour ne manquer aucune vidéo !

    L'article Signal : comment augmenter encore plus la confidentialité des messages est apparu en premier sur Numerama .

    • chevron_right

      Au Royaume-Uni, des cybercriminels proposent déjà de faux rendez-vous de vaccination

      Julien Cadot · news.movim.eu / Numerama · Tuesday, 12 January, 2021 - 15:21

    À peines les campagnes de vaccination entamées que des cybercriminels essaient déjà de les imiter. Le premier exemple britannique sera-t-il imité en France ? [Lire la suite]

    Abonnez-vous à notre chaîne YouTube pour ne manquer aucune vidéo !

    L'article Au Royaume-Uni, des cybercriminels proposent déjà de faux rendez-vous de vaccination est apparu en premier sur Numerama .