Un bug critico è stato rilevato su Mozilla VPN su Linux dagli esperti di SUSE
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
LECS 970x120 1
LECS 320x100 1
Un bug critico è stato rilevato su Mozilla VPN su Linux dagli esperti di SUSE

Un bug critico è stato rilevato su Mozilla VPN su Linux dagli esperti di SUSE

Redazione RHC : 7 Agosto 2023 10:33

Gli esperti di sicurezza di SUSE hanno scoperto una vulnerabilità critica nel client Mozilla VPN 2.14.1 per Linux. Il problema consente a qualsiasi utente del sistema di configurare la propria connessione VPN, reindirizzare il traffico di rete e interrompere le impostazioni VPN esistenti, il che è particolarmente pericoloso su computer con più utenti.

La vulnerabilità è stata scoperta durante un controllo di sicurezza quando il team SUSE ha deciso di aggiungere il client VPN Mozilla alla distribuzione openSUSE Tumbleweed Linux. Durante un controllo di sicurezza di routine, il team ha scoperto che il servizio VPN conteneva un servizio D-Bus privilegiato in esecuzione come root e una politica Polkit (un’API di autorizzazione per i programmi privilegiati).

I ricercatori di sicurezza hanno notato che a causa del modo in cui è scritto il controllo di autenticazione, il processo di esecuzione del codice si concentra nel chiedere a Polkit se il servizio privilegiato D-Bus Mozilla VPN è autorizzato, invece di controllare l’autorizzazione dell’utente stesso. 


Nuovo Fumetto Betti

CALL FOR SPONSOR - Sponsorizza la Graphic Novel Betti-RHC
Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? 
Conosci il nostro corso sul cybersecurity awareness a fumetti? 
Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati. 
Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Poiché il servizio D-Bus viene eseguito come root, il controllo dell’autorizzazione restituisce sempre true. Ciò significa che la chiamata D-Bus funzionerà per qualsiasi account utente, indipendentemente dai privilegi.

Nel contesto di una vulnerabilità nel client VPN Mozilla per Linux, il servizio D-Bus viene utilizzato per elaborare le richieste di connessione VPN e altre operazioni correlate. Il problema è che il servizio è stato configurato in modo errato, consentendo a qualsiasi utente del sistema di eseguire azioni che normalmente richiederebbero privilegi di amministratore.

Il problema è stato divulgato privatamente a Mozilla il 4 maggio, ma SUSE non ha ricevuto ulteriori informazioni fino al 12 giugno, quando ha appreso che la vulnerabilità era stata divulgata in una richiesta pull al repository GitHub VPN di Mozilla.

Alla vulnerabilità è stato assegnato l’identificatore CVE-2023-4104. Un portavoce di Mozilla ha dichiarato che l’organizzazione prevede di condividere presto ulteriori informazioni. Gli utenti di Mozilla VPN su Linux dovrebbero essere consapevoli di questa vulnerabilità e rimanere sintonizzati per installare la patch non appena sarà disponibile.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Le aziende corrono verso l’IA mentre le “AI Ombra” aprono nuovi fronti di rischio
Di Redazione RHC - 03/12/2025

L’adozione su larga scala dell’intelligenza artificiale nelle imprese sta modificando in profondità i processi operativi e, allo stesso tempo, introduce nuovi punti critici per la sicurezza. Le a...

Immagine del sito
A tutto Open Source! Esce Mistral 3, e le AI entrano nel mondo OnPrem
Di Redazione RHC - 03/12/2025

L’azienda francese Mistral AI ha presentato la sua linea di modelli Mistral 3, rendendoli completamente open source con licenza Apache 2.0. La serie include diversi modelli compatti e densi con 3, 8...

Immagine del sito
888: il data-leaker seriale! L’outsider del darkweb che ha costruito un impero di dati rubati
Di Luca Stivali - 02/12/2025

Nel panorama dei forum underground esistono attori che operano in modo episodico, alla ricerca di un singolo colpo mediatico, e altri che costruiscono nel tempo una pipeline quasi industriale di comp...

Immagine del sito
Anatomia di una Violazione Wi-Fi: Dalla Pre-connessione alla Difesa Attiva
Di Francesco Demarcus - 02/12/2025

Nel contesto odierno, proteggere una rete richiede molto più che impostare una password complessa. Un attacco informatico contro una rete wireless segue un percorso strutturato che evolve dal monitor...

Immagine del sito
La verità scomoda sul DPO: il problema non è l’IT… è proprio lui!
Di Stefano Gazzella - 02/12/2025

Il DPO, ma anche il consulente privacy, interagisce in modo significativo con il mondo dell’IT. Purtroppo non sempre lo fa in modo corretto, soprattutto perché alcuni falsi miti provocano quel rumo...