Redazione RHC : 1 Settembre 2025 13:48
Una falla critica nella sicurezza del demone Linux UDisks è stata rilevata recentemente, che consente a potenziali malintenzionati senza privilegi di accedere a file appartenenti ad utenti con privilegi elevati. La vulnerabilità, catalogata come CVE-2025-8067, è stata resa pubblica il 28 agosto 2025, con un punteggio CVSS v3 di 8,5, che ne sottolinea l’importanza.
Si tratta di un errore nella convalida degli input nel gestore dei dispositivi del demone UDisks che provoca la vulnerabilità. Questo gestore elabora le richieste attraverso l’interfaccia D-BUS. La falla si manifesta quando il demone elabora due parametri specifici: un valore di indice che determina il file di supporto per la creazione del dispositivo loop e l’elenco dei descrittori dei file.
Sebbene il demone convalidi correttamente il parametro indice per evitare che superi i valori massimi consentiti, non riesce a convalidare il limite inferiore. Questa svista consente agli aggressori di fornire valori di indice negativi, determinando una condizione di lettura fuori limite classificata come CWE-125.
PARTE LA PROMO ESTATE -40%
RedHotCyber Academy lancia una promozione esclusiva e a tempo limitato per chi vuole investire nella propria crescita professionale nel mondo della tecnologia e della cybersecurity!
Approfitta del 40% di sconto sull’acquisto congiunto di 3 corsi da te scelti dalla nostra Academy. Ad esempio potresti fare un percorso formativo includendo Cyber Threat intelligence + NIS2 + Criptovalute con lo sconto del 40%. Tutto questo lo potrai fruire, dove e quando vuoi e con la massima flessibilità, grazie a lezioni di massimo 30 minuti ciascuna.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
La vulnerabilità consente agli utenti non privilegiati di creare dispositivi loop tramite l’interfaccia di sistema D-BUS, causando potenzialmente l’arresto anomalo del demone UDisks o, cosa ancora più grave, facilitando l’escalation dei privilegi locali .
Gli aggressori possono sfruttare questa falla per accedere ai file sensibili di proprietà di utenti privilegiati, aggirando i normali controlli delle autorizzazioni. Il ricercatore di sicurezza Michael Imfeld ha scoperto e segnalato questa vulnerabilità a Red Hat. Il team Product Security di Red Hat ha classificato questa vulnerabilità come importante a causa della sua bassa complessità di sfruttamento e del significativo potenziale di escalation dei privilegi.
Il vettore CVSS v3 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:H indica un vettore di attacco locale con bassa complessità, che non richiede privilegi o interazione da parte dell’utente. La vulnerabilità ha un ambito modificato con basso impatto sulla riservatezza e sull’integrità ma elevato impatto sulla disponibilità.
L’impatto tecnico include la potenziale divulgazione della memoria di chiavi crittografiche, informazioni personali identificabili e indirizzi di memoria che potrebbero aggirare le protezioni ASLR (Address Space Layout Randomization).
Un episodio inquietante di guerra elettronica (Electronic War, EW) ha coinvolto direttamente la presidente della Commissione europea, Ursula von der Leyen. Durante l’avvicinamento all’aeroporto di...
Una falla critica nella sicurezza del demone Linux UDisks è stata rilevata recentemente, che consente a potenziali malintenzionati senza privilegi di accedere a file appartenenti ad utenti con privil...
La ricerca sulla sicurezza delle radiofrequenze non si ferma mai. Negli ultimi anni abbiamo visto nascere strumenti sempre più accessibili che hanno portato il mondo dell’hacking RF anche fuori dai...
In un’importante novità legale è alle porte. Un tribunale statunitense ha ordinato al gruppo NSO, noto produttore di spyware, di pagare 167 milioni di dollari a WhatsApp. Questa sentenza è la con...
Il ransomware continua a rappresentare una delle minacce più pervasive e dannose nel panorama della cybersecurity globale. Nel consueto report “DarkMirror” realizzato dal laboratorio di intellige...