Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
Enterprise BusinessLog 970x120 1
Fortinet 320x100px

Categoria: Vulnerabilità

Apple macOS non è sicuro. Aggiornare immediatamente per evitare potenziali attacchi

È stata scoperta una nuova vulnerabilità di escalation dei privilegi in macOS 14. Gli è stato assegnato l’identificatore CVE-2024-27842, ma il livello di gravità non è stato ancora determinato. Colpisce tutte le versioni di macOS 14.x fino alla 14.5 rilasciata di recente e un exploit pubblico per il suo utilizzo è già disponibile online. La vulnerabilità esiste nel file system Universal Disk Format (UDF) ed è associata alla funzione di controllo di input e output (IOCTL). UDF è un formato di file system aperto e indipendente per l’archiviazione dei dati. Un exploit PoC per questa vulnerabilità è stato pubblicato da un ricercatore sotto lo pseudonimo di “WangTielei” su GitHub ed è

Quarto 0day in un mese per Google Chrome sotto attacco attivo. Aggiornare di nuovo!

Google sta nuovamente risolvendo una vulnerabilità zero-day nel suo browser Chrome, che è già stata utilizzata in attacchi attivi. Questa correzione è la quarta nelle ultime due settimane e l’ottava patch 0-day per Chrome quest’anno. L’ultima vulnerabilità ha l’identificatore CVE-2024-5274 ed è stata scoperta all’interno dell’azienda dallo specialista di Google Clement Lecigne. È stato segnalato che è stato identificato un problema di type confusion nel motore JavaScript V8, responsabile dell’esecuzione del codice JS nel browser. Vulnerabilità di questo tipo si verificano quando un programma alloca una porzione di memoria per archiviare dati di un certo tipo, ma li interpreta erroneamente come dati di tipo

Apple WPS: Un ricerca lo definisce un sistema di spionaggio su larga scala

I ricercatori dell’Università del Maryland hanno affermato che il Wi-Fi Positioning System (WPS) di Apple potrebbe essere utilizzato per spiare le persone su larga scala, compresi coloro che non utilizzano affatto i dispositivi Apple. “Questo lavoro dimostra che i proprietari di hotspot Wi-Fi, in particolare quelli appartenenti a popolazioni vulnerabili e sensibili, potrebbero essere danneggiati dalla sorveglianza WPS”, spiegano gli autori nel loro documento di ricerca. — La minaccia riguarda anche gli utenti che non possiedono i dispositivi Ad esempio, le persone che non possiedono prodotti Apple possono essere incluse nel WPS di Apple semplicemente avendo i dispositivi Apple nel raggio d’azione del proprio

X.com non funziona con Mozilla Firefox a causa della Enhanced Tracking Protection

Il dominio Twitter.com ora reindirizza automaticamente a x.com, il che ha causato problemi agli utenti del browser Mozilla Firefox con la protezione anti tracciamento avanzata abilitata. Gli utenti di Firefox attenti alla privacy ora vedono il seguente messaggio sul sito X: “È noto che la modalità Enhanced Tracking Protection (Strict) di Firefox causa problemi su X.com.” Il pulsante “Riprova” non funziona e ritorna alla stessa schermata. Al momento l’unica soluzione è disattivare la funzione Enhanced Tracking Protection per X.com, che riduce il livello di privacy. La funzionalità Enhanced Tracking Protection di Firefox blocca automaticamente i tracker che tracciano le attività online degli utenti e raccolgono

Un XSS rilevato su Ivanti Connect Secure e Ivanti Policy Secure

Il 21 maggio 2024, Ivanti ha emesso un avviso di sicurezza riguardante una vulnerabilità critica nei prodotti Ivanti Connect Secure e Ivanti Policy Secure. Questa vulnerabilità, identificata come CVE-2023-38551 (ancora in stato Reserved), permette a un utente autenticato con privilegi elevati di iniettare codice dannoso nel browser di una vittima, causando attacchi di scripting cross-site (XSS). La vulnerabilità influisce su tutte le versioni supportate (9.x e 22.x). Ivanti ha rilasciato patch per le versioni 9.1R18.6, 22.7R2, 22.5R2.4 di Ivanti Connect Secure e 22.7R1 di Ivanti Policy Secure. Si raccomanda agli utenti di applicare immediatamente queste patch per proteggere i loro sistemi. Al

Grave vulnerabilità rilevata su GitHub Enterprise Server (GHES). Un Authentication Bypass con score 10!

GitHub ha rilasciato patch per risolvere una grave vulnerabilità in GitHub Enterprise Server (GHES) che potrebbe consentire agli aggressori di aggirare i sistemi di autenticazione. La vulnerabilità, identificata come CVE-2024-4985 con un punteggio CVSS massimo di 10.0, consente agli utenti non autorizzati di accedere al sistema senza autenticazione. “Sui server che utilizzano l’autenticazione SAML con la funzionalità di asserzioni crittografate opzionalmente abilitata, un utente malintenzionato potrebbe creare una risposta SAML per ottenere l’accesso a un account con diritti amministrativi”, ha affermato la società in una nota. GHES è una piattaforma di sviluppo software che consente alle organizzazioni di archiviare e sviluppare software utilizzando il controllo della versione Git

La nuova vulnerabilità Wi-Fi IEEE 802.11 mette a rischio miliardi di dispositivi

L’università belga KU Leuven ha identificato una vulnerabilità nello standard Wi-Fi IEEE 802.11 che consente a un utente malintenzionato di indurre le vittime a connettersi a una rete Wi-Fi falsa e a intercettare il traffico. Secondo Top10VPN, che ha collaborato con uno dei ricercatori della KU Leuven, la vulnerabilità è stata resa pubblica questa settimana prima di una prossima conferenza a Seul, in Corea del Sud. Si tratta del CVE-2023-52424 che colpisce tutti i client Wi-Fi su tutti i sistemi operativi, comprese le reti basate sul protocollo WPA3 ampiamente utilizzato, nonché WEP e 802.11X/EAP. Il problema è che lo standard IEEE 802.11 non richiede sempre l’autenticazione SSID quando un client si

Un exploit 0day RCE sul router D-Link EXO AX4800 è online

Il router D-Link EXO AX4800 (DIR-X4860) è vulnerabile all’esecuzione di comandi remoti non autenticati che potrebbero portare all’acquisizione completa del dispositivo da parte di aggressori con accesso alla porta HNAP. Il router D-Link DIR-X4860 è un router Wi-Fi 6 ad alte prestazioni in grado di raggiungere velocità fino a 4800 Mbps e funzionalità avanzate come OFDMA, MU-MIMO e BSS Coloring che migliorano l’efficienza e riducono le interferenze. Oggi, il team di ricercatori SSD Secure Disclosure ha annunciato di aver scoperto difetti nei dispositivi DIR-X4860 che eseguono l’ultima versione del firmware, DIRX4860A1_FWV1.04B03, che consente l’esecuzione di comandi remoti (RCE) non autenticati. “Le vulnerabilità

Bug critico su Android: Le VPN perdono query DNS, esperti Mullvad scoprono la falla

L’utente Mullvad VPN ha notato che i dispositivi Android perdono query DNS quando si cambia server VPN, anche quando la VPN risulta sempre attiva ed è abilitata utilizzando l’opzione “Blocca connessioni non VPN”. La funzionalità VPN sempre attiva è progettata per avviare il servizio VPN immediatamente all’avvio del dispositivo e mantenerlo in esecuzione mentre il dispositivo o il profilo è attivo. A sua volta, abilitare l’opzione “Blocca connessioni senza VPN” garantisce che tutto il traffico di rete passi solo attraverso il tunnel VPN connesso. Tuttavia, studiando il messaggio dell’utente citato, gli sviluppatori di Mullvad hanno scoperto che esiste un bug in Android che porta alla fuga

App Mortale: L’App per le Pompe di insulina su iPhone è stata Sottoposta ad un Richiamo di Classe I

Un pericoloso difetto in un’app per la gestione delle pompe per insulina ha causato un massiccio richiamo dei prodotti Tandem Diabetes Care. Secondo la Food and Drug Administration (FDA) statunitense , più di 224 diabetici sono stati colpiti da problemi con l’app t:connect per iOS, che hanno causato lo spegnimento involontario delle pompe per insulina t:slim X2. Il problema risiede nella versione 2.7 dell’applicazione, che a causa di un problema tecnico del software porta a frequenti riavvii, che causano un’attività Bluetooth eccessiva e, di conseguenza, scarica rapidamente la batteria del dispositivo. La pompa potrebbe quindi spegnersi molto prima del previsto, sebbene il dispositivo avvisi in

Categorie