Redazione RHC : 17 Febbraio 2025 07:05
FBI e CISA hanno definito le vulnerabilità di buffer overflow “difetti imperdonabili” e ha invitato gli sviluppatori a smettere di utilizzare pratiche di programmazione obsolete e pericolose.
In una dichiarazione congiunta Le agenzie hanno sottolineato che tali errori portano a vulnerabilità critiche nei prodotti come Microsoft e VMware e altri importanti produttori di software, creando gravi minacce alla sicurezza informatica.
Un buffer overflow si verifica quando un programma scrive più dati di quanti ne abbia allocati in memoria, consentendo agli aggressori di modificare il comportamento dell’applicazione, causarne l’arresto anomalo o ottenere il controllo del sistema. Nonostante questi errori siano stati studiati da tempo e i metodi per eliminarli siano ampiamente noti, continuano a comparire nei prodotti moderni.
Prompt Engineering & Sicurezza: diventa l’esperto che guida l’AIVuoi dominare l’AI generativa e usarla in modo sicuro e professionale? Con il Corso Prompt Engineering: dalle basi alla cybersecurity, guidato da Luca Vinciguerra, data scientist ed esperto di sicurezza informatica, impari a creare prompt efficaci, ottimizzare i modelli linguistici e difenderti dai rischi legati all’intelligenza artificiale. Un percorso pratico e subito spendibile per distinguerti nel mondo del lavoro. Non restare indietro: investi oggi nelle tue competenze e porta il tuo profilo professionale a un nuovo livello. Guarda subito l'anteprima gratuita del corso su academy.redhotcyber.com Contattaci per ulteriori informazioni tramite WhatsApp al 375 593 1011 oppure scrivi a [email protected] ![]() Supporta RHC attraverso:
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
L’FBI e la CISA hanno citato alcuni esempi in una serie di vulnerabilità critiche recentemente identificate che sono già state sfruttate da hacker criminali in attacchi reali.
Tra loro il CVE-2025-21333 in Microsoft Hyper-V, che ha consentito agli aggressori locali di aumentare i privilegi e il CVE-2025-0282 in Ivanti Connect Secure utilizzato per l’esecuzione di codice remoto. Menzionato anche vulnerabilità in VMware vCenter ( CVE-2024-38812 ), il cui primo tentativo di correzione si è rivelato inefficace, nonché una serie di errori critici in Citrix e Linux che sono già diventati obiettivi di attacchi.
Le agenzie hanno sottolineato che tali problemi possono essere evitati utilizzando linguaggi di programmazione sicuri come Rust, Go e Swift. Tuttavia, hanno riconosciuto che una transizione completa a tali linguaggi richiede uno sforzo notevole, per cui hanno raccomandato ai produttori di software di implementare un piano di modernizzazione graduale.
Altre raccomandazioni includono l’utilizzo di misure di sicurezza all’interno del codice esistente, tra cui flag del compilatore e strumenti come AddressSanitizer e MemorySanitizer per aiutare a identificare gli errori di gestione della memoria in fase di esecuzione. Inoltre, si consiglia di condurre test approfonditi, tra cui analisi statica, fuzzing e revisioni manuali del codice.
L’FBI e il CISA hanno inoltre consigliato agli sviluppatori di analizzare le cause profonde delle vulnerabilità passate per evitare che errori simili si ripetano in futuro.
Sottolineano che la sicurezza deve essere integrata in tutte le fasi di sviluppo del software e che ignorare questi requisiti mette a rischio non solo le singole aziende, ma anche la sicurezza nazionale degli Stati Uniti
Avevamo già parlato della proposta di regolamento “ChatControl” quasi due anni fa, ma vista la roadmap che è in atto ci troviamo nell’imbarazzo di doverne parlare nuovamente. Sembra però un d...
ShinyHunters è un gruppo noto per il coinvolgimento in diversi attacchi informatici di alto profilo. Formatosi intorno al 2020, il gruppo ha guadagnato notorietà attraverso una serie di attacchi mir...
La notizia è semplice, la tecnologia no. Chat Control (CSAR) nasce per scovare CSAM e dinamiche di grooming dentro le piattaforme di messaggistica. La versione “modernizzata” rinuncia alla backdo...
A cura di Luca Stivali e Olivia Terragni. L’11 settembre 2025 è esploso mediaticamente, in modo massivo e massiccio, quello che può essere definito il più grande leak mai subito dal Great Fir...
Una violazione di dati senza precedenti ha colpito il Great Firewall of China (GFW), con oltre 500 GB di materiale riservato che è stato sottratto e reso pubblico in rete. Tra le informazioni comprom...