Categoria: Blog

In 42 pacchetti NPM, TanStack integra un worm auto-replicante

A seguito di una compromissione del processo di formazione dei rilasci basato su GitHub Actions, nel progetto TanStack gli aggressori sono riusciti a pubblicare nel registro NPM 84 versioni dannose, coprendo 42 pacchetti NPM dello stack TanStack. Alcuni dei pacchetti compromessi hanno registrato oltre 10 milioni di download settimanali. L'accesso alla pubblicazione dei rilasci è stato ottenuto a causa di una configurazione errata del pull_request_target "Pwn Request" in GitHub Actions (indicando […]

Vulnerabilità in dnsmasq che consentono l'avvelenamento della cache DNS e l'esecuzione di codice con privilegi di root

Nel pacchetto Dnsmasq, che combina un risolutore DNS in cached, un server DHCP, un servizio per annunci di rotte IPv6 e un sistema di avvio tramite rete, sono state rilevate 6 vulnerabilità che consentono di eseguire codice con privilegi di root, di reindirizzare un dominio a un altro IP, di determinare il contenuto della memoria di un processo e di forzare l'interruzione del servizio. I problemi sono stati risolti nella versione dnsmasq 2.92rel2. Le correzioni sono disponibili anche sotto forma di patch. Problemi identificati: […]

La prima versione dell'implementazione del protocollo TLS 1.3 su Java con algoritmi GOST in conformità con l'RFC 9367

Il modulo crypto-gost-tls13 contiene un'implementazione di TLS 1.3 (RFC 8446 + RFC 9367) con crittografia GOST. Questa versione è l'uscita iniziale della libreria ed è pronta per l'uso interno. Una delle caratteristiche della libreria è l'implementazione in Java puro. Tutte le operazioni crittografiche vengono eseguite utilizzando gli strumenti incorporati della libreria — senza dipendenze esterne. Questa è, in un certo senso, una delle prime implementazioni aperte di TLS 1.3 con GOST […]

Rilascio fidoip 2.0.5 — pacchetto software per operare in FidoNet

È stato rilasciato l'aggiornamento fidoip 2.0.5 — un pacchetto software per lavorare nella rete Fidonet. Il pacchetto contiene una serie delle ultime versioni dei classici programmi FIDONet (solo software libero): un mailer per ricevere posta tramite Internet, un tosser per elaborare i messaggi e un editor di messaggi. In sintesi, le principali modifiche in questa versione: migliorato il caricamento degli aggiornamenti di nodelist e pointlist, il pacchetto utilizza oltre 10 mirror. Se […]

Aggiornamenti Tor 0.4.8.25 e 0.4.9.8 con correzione di vulnerabilità. Rilascio di Arti 2.3.0

Sono stati pubblicati i rilasci correttivi del toolkit Tor 0.4.8.25 e 0.4.9.8, utilizzato per organizzare il funzionamento della rete anonima Tor. Nella versione Tor 0.4.9.8 sono state corrette 6 vulnerabilità: TROVE-2026-011 — un errore che portava alla lettura dei dati al di fuori del buffer durante l'elaborazione dei messaggi formattati in modo specifico (cell) END, TRUNCATE e TRUNCATED; TROVE-2026-008 — elaborazione errata dei messaggi BEGIN_DIR utilizzando il meccanismo conflux. TROVE-2026-010 […]

OpenZL 0.2.0

Dopo sette mesi di sviluppo, è stata rilasciata la versione 0.2.0 del framework OpenZL, progettato per creare compressor di dati senza perdita. Il framework è composto da una libreria di base e strumenti per la creazione di compressor specializzati, descritti nel linguaggio SDDL. Per creare un buon compressor specializzato ci sono due fasi: Analisi dei dati per estrarre la struttura. Utilizzo di buoni compressor backend che utilizzano la struttura ottenuta per raggiungere una buona compressione. […]

Google ha aumentato la ricompensa per l'individuazione di vulnerabilità in Android a $1,5 milioni, e in Chrome a $500 mila

Google ha annunciato un'espansione del programma di ricompense per la scoperta di vulnerabilità nella piattaforma Android, nel browser Chrome e nei relativi componenti. L'importo massimo della ricompensa per la creazione di un exploit per la piattaforma Android, che consente di eseguire codice a livello di chip Pixel Titan M2 senza necessità di azioni particolari da parte dell'utente (zero-click), è fissato a 1,5 milioni di dollari, se l'attaccante riesce a […]

OpenWrt 25.12.3

Il 7 maggio è stata rilasciata OpenWrt 25.12.3 - un sistema operativo basato sul kernel Linux, progettato per dispositivi embedded. Correzioni di sicurezza: Kernel Linux: risolta la vulnerabilità CVE-2026-31431 («Copy Fail»). Nelle versioni precedenti riguardava solo gli utenti della piattaforma StarFive e coloro che avevano installato il modulo kmod-crypto-user. mbedtls: aggiornamento alla versione 3.6.6 (correzioni di diverse CVE). OpenSSL: aggiornamento alla versione 3.5.6 […]

Il nuovo reCAPTCHA non permetterà di superare il controllo su dispositivi Android senza i servizi Google

Google ha annunciato una nuova generazione del sistema di filtro dei bot reCAPTCHA, utilizzato su molti siti per verificare la presenza di un essere umano. Nella nuova implementazione di reCAPTCHA, anziché selezionare le immagini corrispondenti a una determinata domanda, viene utilizzata la conferma tramite scansione di un codice QR con lo smartphone. Il problema è che tra i requisiti per gli smartphone che possono essere utilizzati per completare il captcha ci sono versioni relativamente nuove di iPhone/iPad, così come […]

Microsoft ha pubblicato il pacchetto Azure Linux 3.0.20260506

L'azienda Microsoft ha pubblicato un aggiornamento mensile della distribuzione Azure Linux 3.0.20260506. La distribuzione si evolve come una piattaforma di base universale per ambienti Linux utilizzati nell'infrastruttura cloud, nei sistemi edge e in vari servizi Microsoft. Le risorse proprie del progetto sono distribuite sotto licenza MIT. I pacchetti vengono generati per le architetture aarch64 e x86_64. La dimensione dell'immagine di installazione è di 770 MB. Tra le novità della nuova versione: nel repository (SPECS […

libgit2 1.9.3

Il 5 maggio, dopo cinque mesi di sviluppo, è stato rilasciato il 1.9.3 della libreria cross-platform libgit2, che implementa i metodi principali di Git. La libreria è scritta in linguaggio C e viene distribuita con licenza GNU GPL 2 con una eccezione speciale per il linking, che consente di non rivelare il codice sorgente. Come esempi, il progetto fornisce anche utilità da console lg2 e git2-experimental. Esiste un gran numero di binding a libgit2 […

In Debian è stata approvata la supporto obbligatorio per build riproducibili dei pacchetti

Il team responsabile della creazione delle release di Debian ha annunciato che la ricostruzione riproducibile dei pacchetti diventerà una funzionalità obbligatoria. Ieri sono state apportate modifiche al sistema di compilazione che bloccano il trasferimento nel repository di nuovi pacchetti che non supportano la ricostruzione riproducibile. Anche nell'archivio testing è vietato l'aggiornamento dei pacchetti esistenti in cui sono state identificate delle regressioni nella riproducibilità della compilazione. In Debian 13, che conta 36427 pacchetti sorgente, è supportato […]

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster