Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
Enterprise BusinessLog 970x120 1
320×100

Categoria: Vulnerabilità

Scoperta Vulnerabilità Critica nel Protocollo HTTP/2: Continuation Flood Minaccia i Server Web

Un ricercatore di sicurezza ha scoperto una serie di vulnerabilità nel protocollo HTTP/2, chiamate collettivamente Continuation Flood. Questi problemi possono portare ad attacchi Denial of Service (DoS) e possono causare il crash dei server Web in alcune implementazioni con una singola connessione TCP. Secondo l’esperto, il Continuation Flood è molto più pericoloso di un problema simile, il Rapid Reset, scoperto lo scorso autunno. Ricordiamo che HTTP/2 è una versione aggiornata del protocollo HTTP, standardizzato nel 2015 e progettato per migliorare le prestazioni dei server web introducendo il framing binario per un trasferimento dati più efficiente, il multiplexing per la trasmissione di più richieste e

Google risolve 28 vulnerabilità in Android e 25 bug nei dispositivi Pixel: cosa significano per la tua sicurezza?

Questa settimana, gli ingegneri di Google hanno risolto 28 vulnerabilità in Android e 25 bug nei dispositivi Pixel, inclusi due problemi che erano già stati sfruttati. È stato riferito che le vulnerabilità 0-day di Google Pixel sono state utilizzate dalla cyber forensics per sbloccare gli smartphone senza codice PIN e ottenere l’accesso ai dati memorizzati su di essi. Sebbene gli smartphone Pixel eseguano Android, ricevono aggiornamenti separati dalle patch mensili standard distribuite a tutti gli OEM di dispositivi Android. E se le patch di aprile per Android non contenevano patch critiche, Pixel ha immediatamente risolto due vulnerabilità 0-day: CVE-2024-29745 e CVE-2024-29748. Il CVE-2024-29745 è descritto come

Google sferra l’attacco finale contro lo spam: blocco automatico delle email non conformi

Google sta iniziando a bloccare automaticamente le email provenienti da mittenti di massa che non seguono rigide linee guida anti-spam e non autenticano i propri messaggi, secondo le nuove regole. Ricordiamo che lo scorso autunno Google e Yahoo hanno pubblicato nuove regole volte a combattere lo spam, il phishing e gli invii di massa. Pertanto, si prevedeva che nel 2024 tutti i mittenti di posta in blocco (che inviano più di 5.000 e-mail al giorno) sarebbero stati tenuti a implementare un’autenticazione e-mail più forte utilizzando standard di settore come SPF, DKIM e DMARC. È stato inoltre riferito che gli utenti dovrebbero essere in grado di

NVIDIA Grace Hopper

Scoperte gravi vulnerabilità in ChatRTX di Nvidia: Rischio RCE

L’applicazione AI ChatRTX (precedentemente Chat with RTX) di Nvidia è stata lanciata poco più di un mese fa, ma ha già ricevuto correzioni per due gravi vulnerabilità che consentivano l’escalation dei privilegi e l’esecuzione di codice remoto. ChatRTX offre ai possessori di GPU Nvidia un chatbot AI che può essere eseguito localmente su hardware delle serie RTX 30 e 40 (richiede almeno 8 GB di VRAM). ChatRTX ha rilevato due problemi contemporaneamente, che hanno ricevuto gli identificatori CVE-2024-0082 (6,5 punti sulla scala CVSS) e CVE-2024-0083 (8,2 punti sulla scala CVSS). La prima vulnerabilità, CVE-2024-0083, consente agli aggressori di condurre attacchi di negazione del servizio,

Microsoft sotto attacco: come Lazarus ha sfruttato una vulnerabilità zero-day per mesi!

Gli hacker sostenuti dal governo nordcoreano hanno ottenuto una vittoria importante quando Microsoft ha lasciato un sistema Windows zero-day senza patch per sei mesi dopo aver appreso che era sotto sfruttamento attivo. Anche dopo che Microsoft ha corretto la vulnerabilità il mese scorso, la società non ha fatto menzione del fatto che il gruppo nordcoreano Lazarus aveva utilizzato la vulnerabilità almeno da agosto per installare un rootkit nascosto sui computer vulnerabili. La vulnerabilità ha fornito un mezzo semplice e nascosto per il malware che aveva già ottenuto i diritti amministrativi del sistema per interagire con il kernel di Windows. Lazarus ha sfruttato la vulnerabilità

Google risolve le vulnerabilità zero-day sfruttate durante Pwn2Own 2024

Un rapido intervento del team di sviluppo di Google Chrome protegge gli utenti da potenziali attacchi informatici Pwn2Own è un evento annuale di hacking organizzato da Zero Day Initiative, una piattaforma che promuove la ricerca sulla sicurezza informatica e offre ricompense agli esperti che scoprono e segnalano vulnerabilità nei software più diffusi. L’evento si svolge in diverse categorie, tra cui browser web, sistemi operativi, applicazioni e dispositivi IoT. Gli hacker che riescono a sfruttare le vulnerabilità nei software target ricevono premi in denaro e riconoscimenti, mentre le vulnerabilità scoperte vengono segnalate ai produttori dei software per permettere loro di implementare delle patch

WallEscape: La Nuova Minaccia per Linux presente da 11 anni

È stata scoperta una grave vulnerabilità nel sistema operativo Linux che consente agli aggressori senza privilegi di rubare password o modificare gli appunti delle vittime. Il problema riguarda il comando wall nel pacchetto util-linux, che fa parte di tutte le distribuzioni Linux da 11 anni. L’errore è stato corretto di recente, con il rilascio di util-linux 2.40. La vulnerabilità ha ricevuto l’identificatore CVE-2024-28085 e il nome WallEscape. È interessante perché consente a un utente malintenzionato di indurre l’utente a fornire la sua password amministrativa. Tuttavia, la vulnerabilità è limitata a specifiche condizioni di implementazione. Un utente malintenzionato ha quindi bisogno di accedere ad un server Linux sul quale più utenti

Termina il Pwn2Own 2024. Gli hacker guadagnano oltre un 1 milione di dollari per 29 vulnerabilità zero-day scoperte!

Si è concluso a Vancouver il concorso Pwn2Own 2024, organizzato dalla Trend Micro Zero Day Initiative (ZDI). Quest’anno gli specialisti hanno guadagnato 1.132.500 dollari e hanno dimostrato lo sfruttamento di 29 vulnerabilità zero-day uniche. Ricordiamo che nell’ambito del concorso, gli esperti di sicurezza informatica hackerano prodotti completamente aggiornati con impostazioni standard nelle seguenti categorie: browser Web, tecnologie cloud/container, virtualizzazione, applicazioni aziendali, server, ecc… Il montepremi totale dell’evento di quest’anno è stato di 1,3 milioni di dollari, sia in contanti che in natura, inclusa una Tesla Model 3, che è stata hackerata e sequestrata dagli specialisti del team Synacktiv il primo giorno della competizione . In

Allarme sicurezza per gli utenti Linux: Temi globali KDE possono cancellare dati personali!

La scorsa settimana, gli sviluppatori di KDE hanno avvertito gli utenti Linux di usare “estrema cautela” durante l’installazione di temi globali, anche dal KDE Store ufficiale. Il fatto è che questi temi sono in grado di eseguire codice arbitrario sui dispositivi per personalizzare l’aspetto del desktop. Ora chiunque può caricare nuovi temi, plugin e componenti aggiuntivi nel KDE Store e non sono richiesti controlli sui comportamenti dannosi. Tuttavia, gli sviluppatori hanno riferito che al momento non dispongono di risorse sufficienti per rivedere il codice di ciascun tema globale che si propone di includere nello store ufficiale. E se i temi si rivelano difettosi o dannosi, ciò può

La Russia apre le porte alla Community Hacker. Tutti i prodotti potranno essere testati senza un esplicito consenso

La Duma di Stato della Federazione Russa si appresta ad adottare un disegno di legge che legalizza le attività dei white hacker in Russia, riferisce RIA Novosti. Gli autori dell’iniziativa legislativa sono stati rappresentanti del progetto del partito Russia Digitale: i deputati Anton Nemkin, Gennady Panin, Igor Markov, nonché i membri del comitato della Duma per la politica dell’informazione Vyacheslav Petrov e Anton Tkachev. Propongono di apportare una serie di modifiche all’articolo 1280 del Codice civile della Federazione Russa. Attualmente, per verificare la sicurezza dei sistemi delle aziende russe, i white hacker devono ottenere molte autorizzazioni dai proprietari di ciascun programma incluso nel sistema informativo. L’esecuzione

Categorie