
Nella prima metà del 2022, gli esperti di Google Project Zero hanno scoperto 18 vulnerabilità zero-day utilizzate in attacchi (tra cui Microsoft Windows, Apple iOS e WebKit, Google Chromium, Pixel e Atlassian Confluence).
Almeno la metà di esse è stata rilevata a causa di errori introdotti nella fase di realizzazione di altre patch di sicurezza.
| dotto | 2022 ITW 0 giorni | Variante |
| Windows win32k | CVE-2022-21882 | CVE-2021-1732 (2021 itw) |
| iOS IOMobileFrameBuffer | CVE-2022-22587 | CVE-2021-30983 (2021 itw) |
| finestre | CVE-2022-30190 (“Follina”) | CVE-2021-40444 (2021 itw) |
| Intercettori di accesso alle proprietà Chromium | CVE-2022-1096 | CVE-2016-5128 CVE-2021-30551 (2021 itw) CVE-2022-1232 (Indirizzi incompleti CVE-2022-1096 corretti) |
| Cromo v8 | CVE-2022-1364 | CVE-2021-21195 |
| WebKit | CVE-2022-22620 (“Zombie”) | Il bug è stato originariamente corretto nel 2013, la patch è stata regredita nel 2016 |
| Google Pixel | CVE-2021-39793 ** Mentre questo CVE dice 2021, il bug è stato corretto e divulgato nel 2022 | Stesso bug di Linux in un sottosistema diverso |
| Confluenza atlante | CVE-2022-26134 | CVE-2021-26084 |
| finestre | CVE-2022-26925 (“PetitPotam”) | CVE-2021-36942 (Patch regredito) |
L’esperta di Google Project Zero Maddie Stone ha affermato che quest’anno si sarebbero potute evitare nove vulnerabilità 0 day se le organizzazioni avessero rilasciato patch più complete e condotto più test.
Avvio delle iscrizioni al corso Cyber Offensive FundamentalsVuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica?
La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Supporta Red Hot Cyber attraverso:
- L'acquisto del fumetto sul Cybersecurity Awareness
- Ascoltando i nostri Podcast
- Seguendo RHC su WhatsApp
- Seguendo RHC su Telegram
- Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.“Quattro vulnerabilità 0day del 2022 sono nuove versioni delle vulnerabilità rilevate nel 2021 che sono state sfruttate in attacchi. Appena 12 mesi dopo aver corretto la vulnerabilità originale, gli aggressori sono tornati ad attaccare con una nuova variante del bug originale”
scrive Stone.
Pertanto, i ricercatori di Google hanno calcolato che finora nel 2022 sono state scoperte solo quattro vulnerabilità zero-day davvero uniche e, in altri casi, è stato sufficiente per gli aggressori modificare leggermente i loro exploit e aggirare le correzioni dei produttori.
Un esempio degno di nota è la vulnerabilità di Follina recentemente scoperta (CVE-2022-30190), che è una variante 0day di un bug già corretto in MSHTML (CVE-2021-40444).
“Quando vengono scoperti exploit 0-day, per noi sostenitori della sicurezza è un dono. Possiamo imparare molto e agire per garantire che questo vettore di attacco non possa essere utilizzato di nuovo”
sottolinea Stone, esortando i colleghi a trattare le patch in modo più responsabile.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

CulturaLinus Torvalds, il creatore di Linux, ha espresso una posizione ferma e senza mezze misure riguardo al dibattito sull’integrazione e l’uso di strumenti di intelligenza artificiale nella scrittura e revisione del codice del kernel di…
CybercrimeNel mondo di oggi la tecnologia non è più un mero strumento di efficienza o comodità, ma una leva geopolitica di primaria importanza. L’accesso a infrastrutture digitali, piattaforme cloud e sistemi di comunicazione non è…
CybercrimeImmaginate una situazione in cui Internet sembra funzionare, ma i siti web non si aprono oltre la prima schermata, le app di messaggistica sono intermittenti e le aziende sono in continuo cambiamento. Secondo gli autori…
CulturaRecentemente, una bobina di nastro magnetico è rimasta in un normale armadio universitario per mezzo secolo, e ora è improvvisamente diventata una scoperta di “archeologia informatica del secolo“. Un nastro con la scritta “UNIX Original…
CybercrimeUn massiccio archivio digitale contenente le informazioni private di circa 17,5 milioni di utenti Instagram sembrerebbe essere finito nelle mani dei cybercriminali. Qualche ora fa è stato segnalato l’allarme dopo che diversi utenti su Reddit…