Autore: Yuri Gagarin

Overflow del buffer in Toxcore, sfruttabile mediante l'invio di un pacchetto UDP

In Toxcore, implementazione di riferimento del protocollo di messaggistica P2P Tox, è stata identificata una vulnerabilità (CVE-2021-44847), che potrebbe consentire l'inizio dell'esecuzione di codice durante l'elaborazione di un pacchetto UDP appositamente formattato. Sono vulnerabili tutti gli utenti delle applicazioni basate su Toxcore in cui il trasporto UDP non è disabilitato. Per attuare l'attacco è sufficiente inviare un pacchetto UDP, conoscendo l'indirizzo IP, la porta di rete e la chiave DHT aperta della vittima (queste informazioni sono pubblicamente disponibili in DHT, […]

Aggiornamento di OpenSSL 3.0.1 con correzione di vulnerabilità

Sono disponibili le versioni correttive della libreria crittografica OpenSSL 3.0.1 e 1.1.1m. Nella versione 3.0.1 è stata risolta una vulnerabilità (CVE-2021-4044); inoltre, in entrambe le versioni sono stati corretti circa una decina di errori. La vulnerabilità è presente nell'implementazione dei client SSL/TLS ed è correlata al fatto che la libreria libssl gestisce in modo errato i valori negativi dei codici di errore restituiti dalla funzione X509_verify_cert(), invocata per verificare il certificato inviato dal server al client. I codici negativi vengono restituiti […]

Uscita della distribuzione Pop!_OS 21.10, che sviluppa il desktop COSMIC

L'azienda System76, specializzata nella produzione di laptop, PC e server forniti con Linux, ha annunciato il rilascio della distribuzione Pop!_OS 21.10. Pop!_OS è basato sulla base pacchetti di Ubuntu 21.10 e viene fornito con il proprio ambiente desktop COSMIC. I progressi del progetto sono distribuiti sotto licenza GPLv3. Le immagini ISO sono state create per l'architettura x86_64 e ARM64 in versioni per chip grafici NVIDIA (2.9 GB) e Intel/AMD […]

Rilascio dell'emulatore QEMU 6.2

È stato presentato il rilascio del progetto QEMU 6.2. Come emulatore, QEMU consente di eseguire programmi compilati per una piattaforma hardware su un sistema con un'architettura completamente diversa, ad esempio, eseguire un'applicazione per ARM su un PC compatibile con x86. In modalità virtualizzazione, le prestazioni di esecuzione del codice in un ambiente isolato sono vicine a quelle di un sistema hardware grazie all'esecuzione diretta delle istruzioni sulla CPU e all'uso di […]

Una nuova variante dell'attacco a Log4j 2 consente di aggirare la protezione aggiunta

Nell'implementazione delle sostituzioni JNDI nella libreria Log4j 2 è stata identificata un'ulteriore vulnerabilità (CVE-2021-45046), che si manifesta nonostante le correzioni aggiunte nel rilascio 2.15 e indipendentemente dall'uso della configurazione "log4j2.noFormatMsgLookup" a scopo di protezione. Il problema rappresenta un rischio principalmente per le versioni precedenti di Log4j 2, protette tramite il flag "noFormatMsgLookup", poiché consente di eludere la protezione dalla vulnerabilità precedente (Log4Shell, CVE-2021-44228), […]

Vulnerabilità nel server X.Org

Sono state identificate quattro vulnerabilità in X.Org Server che consentono di elevare i privilegi nel sistema, se il server X è eseguito con diritti di root, o di eseguire codice su un sistema remoto, se per l'accesso viene utilizzato il reindirizzamento della sessione X11 tramite SSH. I problemi dovrebbero essere risolti nel rilascio xorg-server 21.1.2, atteso nei prossimi giorni. Nei pacchetti, i problemi rimangono ancora irrisolti (Debian, Ubuntu, RHEL, […]

17 progetti Apache sono stati colpiti da una vulnerabilità in Log4j 2

L'Apache Software Foundation ha pubblicato un rapporto riassuntivo sui progetti colpiti dalla vulnerabilità critica in Log4j 2, che consente di eseguire codice arbitrario sul server. I seguenti progetti Apache sono affetti: Archiva, Druid, EventMesh, Flink, Fortress, Geode, Hive, JMeter, Jena, JSPWiki, OFBiz, Ozone, SkyWalking, Solr, Struts, TrafficControl e Calcite Avatica. La vulnerabilità ha colpito anche i prodotti GitHub, inclusi GitHub.com, GitHub Enterprise […]

Aggiornamento Chrome 96.0.4664.110 con correzione di vulnerabilità critiche e 0-day

L'azienda Google ha rilasciato l'aggiornamento Chrome 96.0.4664.110, che risolve 5 vulnerabilità, tra cui la vulnerabilità (CVE-2021-4102), già sfruttata da malintenzionati in exploit (0-day), e una vulnerabilità critica (CVE-2021-4098) che consente di bypassare tutti i livelli di protezione del browser ed eseguire codice nel sistema al di fuori dell'ambiente sandbox. I dettagli non sono ancora stati rivelati, si sa solo che la vulnerabilità 0-day è causata dall'uso della memoria dopo la sua liberazione […]

YАOC — un prototipo di sistema operativo sicuro di lingua russa basato sul progetto A2

Il progetto YOS sviluppa un ramo del sistema operativo A2, noto anche come Bluebottle e Active Oberon. Uno degli obiettivi principali del progetto è un'introduzione radicale della lingua russa in tutto il sistema, incluso (almeno parziale) la traduzione dei testi sorgente in lingua russa. YOS può funzionare come applicazione in finestra su Linux o Windows, così come come sistema operativo indipendente […]

Sono state individuate tre librerie dannose nel catalogo dei pacchetti Python PyPI

Nel catalogo PyPI (Python Package Index) sono state rilevate tre librerie contenenti codice dannoso. Fino alla scoperta dei problemi e alla rimozione dal catalogo, i pacchetti erano stati scaricati quasi 15.000 volte. I pacchetti dpp-client (10.194 download) e dpp-client1234 (1.536 download) sono stati distribuiti da febbraio e includevano codice per inviare il contenuto delle variabili d'ambiente, che potevano includere, ad esempio, chiavi di accesso, token o […]

Sono disponibili il linguaggio di programmazione Dart 2.15 e il framework Flutter 2.8.

L'azienda Google ha pubblicato la versione del linguaggio di programmazione Dart 2.15, che segna un'ulteriore evoluzione della rielaborata serie Dart 2, caratterizzata dall'uso di un tipo forte di statica tipizzazione (i tipi possono essere dedotti automaticamente, quindi specificare i tipi non è obbligatorio, ma la tipizzazione dinamica non è più utilizzata e il tipo originariamente calcolato è assegnato alla variabile e successivamente viene applicato un controllo rigoroso […]

L'azienda Intel ha trasferito lo sviluppo di Cloud Hypervisor nell'organizzazione Linux Foundation.

L'azienda Intel ha ceduto il hypervisor Cloud Hypervisor, ottimizzato per l'uso nei sistemi cloud, sotto l'ala dell'organizzazione Linux Foundation, la cui infrastruttura e servizi saranno utilizzati nello sviluppo futuro. Il passaggio sotto la Linux Foundation libererà il progetto dalla dipendenza da una singola azienda commerciale e faciliterà la collaborazione coinvolgendo partecipanti esterni. La sua supporto al progetto è già stata annunciata da aziende come […]

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster