COMPTOIR
  
register

MEGA : inviolable, mais pas infaillible !

Non, Dotcom ne postule pas pour The Voice, bien qu'il ait un grand caquet......D'ailleurs lors du lancement de MEGA, il avait insisté sur le caractère inviolable de son cryptage. Il a créé un concours du hacker où les plus éminents peuvent de leur propre chef tenter de débourrouner le système mis en place. Si personne n'a cracké en "brute-force", ce n'est pas pour autant qu'il ne s'est rien passé. En fait il y a eu 7 failles trouvées au final.

 

Dotcom a classé MEGA selon 6 niveaux de sécurité, 1 étant le plus fastoche et 6 le plus dangereux, une sorte de game-over pour lui. Les vulnérabilités découvertes vont de 1 à 4, et concernent un peu tout, principalement le XSS appelé également Cross-Site Scripting. Elles sont répertoriées ci-dessous :

 

 

Class V and VI vulnerabilities:

- None reported

 

Class IV vulnerabilities:

- Invalid application of CBC-MAC as a secure hash to integrity-check active content loaded from the distributed static content cluster. Mitigating factors: No static content servers had been operating in untrusted data centres at that time, thus no elevated exploitability relative to the root servers, apart from a man-in-the-middle risk due to the use of a 1024 bit SSL key on the static content servers. Fixed within hours.

 

Class III vulnerabilities:

- XSS through file and folder names. Mitigating factors: None. Fixed within hours.

- XSS on the file download page. Mitigating factors: Chrome not vulnerable. Fixed within hours.

- XSS in a third-party component (ZeroClipboard.swf). Mitigating factors: None. Fixed within hours.

 

Class II vulnerabilities:

- XSS through strings passed from the API server to the download page (through three different vectors), the account page and the link export functionality. Mitigating factors – apart from the need to control an API server or successfully mounting a man-in-the-middle attack –: None. Fixed within hours.

 

Class I vulnerabilities:

- HTTP Strict Transport Security header was missing. Fixed. Also, mega.co.nz and *.api.mega.co.nz will be HSTS-preloaded in Chrome.

- X-Frame-Options header was missing, causing a clickjacking/UI redressing risk. Fixed.


Une partie a déjà été colmatée, mais Dotcom insiste bien sur le caractère inviolable de sa clé de cryptage. Pour autant il n'est pas infaillible, et c'est bien dans cette optique que les hackers peuvent continuer à trouver des failles pour 10 000$ pièce, ce qui bien entendu permet d'être plus efficace que des sociétés auditrices qui coûtent plus cher, et qui sont plus lentes. Quant à trouver des failles de niveau 5 et 6, Dotcom recommande aux hackers de revenir dans 1 milliard d'années ! (Source PCWorld)

kim_dotcom_lancement_mega.jpg  

Un poil avant ?

2 dates importantes pour Unigine

Un peu plus tard ...

Dead Space 3 passe sa visite médicale chez Techspot

Les 27 ragots
Les ragots sont actuellement
ouverts à tous, c'est open bar !
par Un ragoteur qui draille embusqué, le Mardi 12 Février 2013 à 10h53  
par Cristallix, le Mardi 12 Février 2013 à 08h31
Des moutons? Mais quel raisonnement et ouverture d'esprit dis moi...

C'est pas pour le piratage Mega, et au moins lui il fait bouger les choses.
C'est clair que MEGA c'est pas du piratage... c'est de l'échange socio-culturel entre personnes...
par Cristallix, le Mardi 12 Février 2013 à 08h32  
par Un ragoteur gaulois de Lorraine, le Mardi 12 Février 2013 à 00h15
C'est quoi le MEGA user type? Un kevin qui a perdu son premium MU tout frais et qui up du XviD avec Chrome?

Je ne tolère pas qu'un gars qui se prend pour un lorrain dise ça
par Cristallix, le Mardi 12 Février 2013 à 08h31  
par Un ragoteur inspiré de Illinois, le Lundi 11 Février 2013 à 23h35
et après.... ?? c'est pas parce qu'il y a des moutons que ça en fait un site utile...
Des moutons? Mais quel raisonnement et ouverture d'esprit dis moi...

C'est pas pour le piratage Mega, et au moins lui il fait bouger les choses.
par Tnerolf, le Mardi 12 Février 2013 à 08h21  
par Un ragoteur foufou embusqué, le Mardi 12 Février 2013 à 02h06
Comme tous les sites de DLL cela dit: pour rien au monde, je ne remplacerais les torrent par ça.
par Un ragoteur foufou embusqué, le Mardi 12 Février 2013 à 02h06  
par Méga Useless de Midi-Pyrenees, le Lundi 11 Février 2013 à 19h08
Tiens, je ne me rappelé plus qu'il était sortis ce "méga"... tellement useless en même temps vue toutes les contraintes...
Comme tous les sites de DLL cela dit: pour rien au monde, je ne remplacerais les torrent par ça.
par Un ragoteur gaulois de Lorraine, le Mardi 12 Février 2013 à 00h15  
C'est quoi le MEGA user type? Un kevin qui a perdu son premium MU tout frais et qui up du XviD avec Chrome?

par MetallixX974, le Mardi 12 Février 2013 à 00h12  
Pour le moment faut avouer que c'est encore un peu le gros foutoir MEGA, mais ceci dit faut relativiser il y a quand même du taff derrière, là Kim paye les pirates donc la motivation est là.
par Un ragoteur inspiré de Illinois, le Lundi 11 Février 2013 à 23h35  
par Cristallix, le Lundi 11 Février 2013 à 20h34
Tellement useless? La France est seulement le deuxième plus gros consommateur en bande passante sur son site
et après.... ?? c'est pas parce qu'il y a des moutons que ça en fait un site utile...
par Ghoster, le Lundi 11 Février 2013 à 21h50  
Quelle grande gueule vraiment prétentieux avec son mega ( le gros )....
Par contre a l'armée les bimbos comme ça sont rare quasi inexistante
par Un ragoteur inspiré de Rhone-Alpes, le Lundi 11 Février 2013 à 21h31  
les italiens sont de bons voleurs; ils n'utilisent donc pas mega
par Almist, le Lundi 11 Février 2013 à 21h18  
Ah oui mais c'est que sur mega, ok

Par ce que sinon, niveau mondial il me semble que l'italie est devant nous, en tête du classement
par Un ragoteur qui draille de Haute-Normandie, le Lundi 11 Février 2013 à 21h14  
par Cristallix, le Lundi 11 Février 2013 à 20h47
Top 5 #Mega traffic countries (week 3): Spain, France, Brazil, Mexico & Switzerland.

cf son Twitter
Way, en gros, les pays latins sont bien des voleurs... Sont où les ritaux ? <img src='http://www.forumsducomptoir.com/public/style_emoticons/<#EMO_DIR#>/wacko.gif' class='bbc_emoticon' alt='' />