Redazione RHC : 10 Settembre 2025 08:59
Un ricercatore di Limes Security, con lo pseudonimo f0rw4rd, ha presentato un nuovo strumento per sviluppatori e tester: tls-preloader. Si tratta di una libreria universale che consente di disabilitare completamente la verifica dei certificati TLS, semplificando il debug e l’analisi delle applicazioni con connessioni crittografate.
La soluzione è distribuita come libreria LD_PRELOAD che integra funzioni delle librerie TLS più diffuse. Funziona con OpenSSL (incluse le versioni 1.0.x, 1.1.x e 3.x), BoringSSL, LibreSSL, GnuTLS, NSS, mbedTLS, wolfSSL e può bypassare i controlli integrati in libcurl.
Gli autori sottolineano che la libreria è multipiattaforma e supporta Linux, FreeBSD, OpenBSD, NetBSD, Solaris, AIX e macOS. Durante la compilazione, le funzionalità della piattaforma di destinazione vengono automaticamente prese in considerazione e vengono applicate ottimizzazioni per la sicurezza dei thread, dai mutex pthread alle operazioni atomiche.
Sponsorizza la prossima Red Hot Cyber Conference!
Il giorno Lunedì 18 maggio e martedì 19 maggio 2026 9 maggio 2026, presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà la V edizione della la RHC Conference. Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico.
Se sei interessato a sponsorizzare l'evento e a rendere la tua azienda protagonista del più grande evento della Cybersecurity Italiana, non perdere questa opportunità. E ricorda che assieme alla sponsorizzazione della conferenza, incluso nel prezzo, avrai un paccheto di Branding sul sito di Red Hot Cyber composto da Banner più un numero di articoli che saranno ospitati all'interno del nostro portale.
Quindi cosa stai aspettando? Scrivici subito a [email protected] per maggiori informazioni e per accedere al programma sponsor e al media Kit di Red Hot Cyber.
Supporta RHC attraverso:
L'acquisto del fumetto sul Cybersecurity Awareness
Ascoltando i nostri Podcast
Seguendo RHC su WhatsApp
Seguendo RHC su Telegram
Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.
Usare tls-preloader è semplicissimo: basta compilare la libreria e caricarla tramite LD_PRELOAD. Dopodiché, è possibile eseguire qualsiasi programma, da curl e wget a script Python o Firefox, con il controllo dei certificati disabilitato. Per comodità, sono disponibili una modalità di debug e la possibilità di generare stack trace quando si chiamano funzioni intercettate.
In OpenSSL e nei suoi derivati, la libreria intercetta le funzioni SSL_CTX_set_verify(), e X509_verify_cert()i relativi controlli di scadenza di host e certificati. In GnuTLS, questi meccanismi vengono aggirati gnutls_certificate_verify_peers, mentre in NSS vengono utilizzati gli hook SSL_BadCertHook()e CERT_VerifyCert(). Tecniche simili vengono applicate ad altre implementazioni TLS.
Lo strumento è rivolto a sviluppatori e tester che lavorano con certificati autofirmati o scaduti e necessitano di un debug rapido. Gli autori sottolineano che l’utilizzo della libreria nei sistemi di produzione è severamente sconsigliato, poiché rimuove completamente uno degli elementi chiave della protezione HTTPS.
Tra i limiti del progetto rientrano l’impossibilità di lavorare con file binari compilati staticamente e la mancanza di supporto per i browser Chrome e Chromium, in cui BoringSSL è integrato direttamente. Inoltre, le applicazioni con un controllo rigoroso dei certificati (certificate pinning) potrebbero continuare a bloccare le connessioni.
Il progetto è open source e disponibile su GitHub .
A fine agosto, GreyNoise ha registrato un forte aumento dell’attività di scansione mirata ai dispositivi Cisco ASA. Gli esperti avvertono che tali ondate spesso precedono la scoperta di nuove vulne...
Con una drammatica inversione di tendenza, il Nepal ha revocato il blackout nazionale sui social media imposto la scorsa settimana dopo che aveva scatenato massicce proteste giovanili e causato almeno...
Le aziende italiane che utilizzano piattaforme di telefonia online (VoIP) basate su software open-source come Asterisk e Vicidial, si affidano a questi sistemi per contattare quotidianamente i cittadi...
Manuel Roccon, leader del team etico HackerHood di Red Hot Cyber, ha realizzato una dettagliata dimostrazione video su YouTube che espone in modo pratico come funziona CVE-2025-8088 di WinRAR. Il vide...
I macro movimenti politici post-covid, comprendendo i conflitti in essere, hanno smosso una parte predominante di stati verso cambi di obbiettivi politici sul medio/lungo termine. Chiaramente è stato...