Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Mastodon corregge una serie di bug di sicurezza critici che consentono l’esecuzione remota di codice

Redazione RHC : 10 Luglio 2023 17:12

Gli utenti di Mastodon, il popolare social network decentralizzato, possono stare tranquilli sapendo che gli sviluppatori hanno rilasciato un aggiornamento di sicurezza che corregge una serie di vulnerabilità critiche. 

Queste vulnerabilità potrebbero mettere in pericolo milioni di utenti e interrompere l’intera rete. 

Mastodon si differenzia dagli altri social network per il suo modello decentralizzato, in cui ogni utente può scegliere tra migliaia di singoli server chiamati “istanze”.

CORSO NIS2 : Network and Information system 2
La direttiva NIS2 rappresenta una delle novità più importanti per la sicurezza informatica in Europa, imponendo nuovi obblighi alle aziende e alle infrastrutture critiche per migliorare la resilienza contro le cyber minacce. Con scadenze stringenti e penalità elevate per chi non si adegua, comprendere i requisiti della NIS2 è essenziale per garantire la compliance e proteggere la tua organizzazione.

Accedi All'Anteprima del Corso condotto dall'Avv. Andrea Capelli sulla nostra Academy e segui l'anteprima gratuita.
Per ulteriori informazioni, scrivici ad [email protected] oppure scrivici su Whatsapp al 379 163 8765 

Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

Mastodon ha attualmente oltre 14 milioni di utenti registrati in oltre 20.000 istanze.

Una delle vulnerabilità più pericolose, CVE-2023-36460, ha consentito agli hacker di sfruttare un bug presente nella funzionalità degli allegati multimediali, che potrebbe portare alla creazione e alla sovrascrittura di file sul dispositivo dell’utente. 

Come risultato di uno sfruttamento riuscito, un hacker remoto potrebbe eseguire codice arbitrario sul dispositivo dell’utente. che rappresentava una seria minaccia non solo per gli utenti di Mastodon, ma per l’intera comunità di Internet. 

Se un utente malintenzionato dovesse ottenere il controllo su più istanze, potrebbe causare ancora più danni costringendo gli utenti a scaricare applicazioni dannose o persino far crollare l’intera infrastruttura Mastodon.

Fortunatamente, non sono stati registrati casi del genere.

La vulnerabilità critica è stata scoperta durante un penetration test condotto da Cure53 con il supporto della Mozilla Foundation. 

Altre quattro vulnerabilità sono state corrette come parte dell’aggiornamento della sicurezza, incluso un altro problema critico monitorato con il CVE -2023-36459. 

Il problema era che gli aggressori possono inserire HTML arbitrario nelle schede di anteprima di oEmbed, aggirando il processo di pulizia HTML di Mastodon. 

Di conseguenza, un utente malintenzionato remoto avrebbe potuto eseguire codice dannoso quando un utente fa clic sulle schede di anteprima.

Le restanti tre vulnerabilità avevano un livello di gravità alto e medio. Il primo di questi, Blind LDAP Login Injection, ha consentito agli aggressori di estrarre dati arbitrari da un database LDAP. 

Altri due “Denial of Service su risposte HTTP lente” e problemi di formattazione con “Collegamenti al profilo verificati”. Ciascuno di questi problemi presentava un diverso livello di rischio per gli utenti di Mastodon.

Per proteggersi da queste vulnerabilità, gli utenti di Mastodon devono solo assicurarsi che l’istanza scelta installi gli aggiornamenti necessari in tempo.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Un Database AT&T da 3GB viene Venduto nel Dark Web: 73 Milioni di Record a Rischio

Negli ultimi giorni, su due noti forum underground specializzati nella compravendita di dati trafugati e metodi fraudolenti, sono comparsi dei post separati (ma identici nel contenuto), riguardanti un...

Non fidarti del codice prodotto dalle AI! Un bug Giurassico del 2010 infetta anche GPT-4

E se le intelligenze artificiali producessero del codice vulnerabile oppure utilizzassero librerie e costrutti contenenti bug vecchi mai sanati? Si tratta di allucinazione o apprendimento errato? Una ...

Ancora attacchi alle infrastrutture Italiane. NoName057(16) sferra nuovi attacchi DDoS

Anche questa mattina, gli hacker di NoName057(16) procedono a sferrare attacchi DDoS contro diversi obiettivi italiani. Nell’ultimo periodo, Telegram ha intensificato la sua azione co...

Pornhub, Redtube e YouPorn si ritirano dalla Francia per colpa della legge sulla verifica dell’età

Secondo diverse indiscrezioni, il proprietario di Pornhub, Redtube e YouPorn ha intenzione di interrompere il servizio agli utenti francesi già mercoledì pomeriggio per protestare contro le ...

Gli hacktivisti filorussi di NoName057(16), rivendicano nuovi attacchi alle infrastrutture italiane

Gli hacker di NoName057(16) riavviano le loro attività ostili contro diversi obiettivi italiani, attraverso attacchi di Distributed Denial-of-Service (DDoS). NoName057(16) &#x...