
È stata scoperta una grave vulnerabilità nel popolare downloader da riga di comando GNU Wget2, che consente agli aggressori di sovrascrivere file sul computer della vittima senza la sua conoscenza o il suo consenso.
Il problema è stato identificato con l’identificatore CVE-2025-69194 e ha un livello di gravità elevato di 8,8 secondo CVSS, il che significa che non dovrebbe essere ignorato.
La vulnerabilità è correlata all’elaborazione dei file Metalink, documenti speciali che descrivono più fonti per scaricare lo stesso file (mirror, P2P e così via). In teoria, Wget2 dovrebbe controllare rigorosamente dove vengono salvati i dati scaricati.
Avvio delle iscrizioni al corso Cyber Offensive Fundamentals Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Tuttavia, come hanno scoperto i ricercatori di Apache, questo presenta alcuni problemi nella pratica. A causa di un errore di convalida del percorso, un aggressore può creare un file Metalink dannoso con nomi ingannevoli come ../. Questa è una classica vulnerabilità di path traversal che consente a un aggressore di attraversare la directory di lavoro e scrivere un file praticamente in qualsiasi posizione del sistema.
La semplice elaborazione di un Metalink di questo tipo è sufficiente affinché l’utente possa procedere senza il suo intervento. Le conseguenze potrebbero essere piuttosto gravi.
Nel peggiore dei casi, un aggressore potrebbe: sovrascrivere file importanti di sistema o utente e causare la perdita di dati; sostituire configurazioni o script e ottenere l’esecuzione di codice dannoso; modificare le impostazioni di sicurezza o i file di autenticazione, creando una backdoor.
Ll’attacco richiede l’interazione con un file dannoso, ma date le conseguenze, il rischio sembra più che reale, soprattutto per coloro che utilizzano regolarmente Wget2 in script automatizzati o pipeline CI/CD.
Se lavorate con Wget2 e Metalink, è giunto il momento di prestare attenzione alle fonti di download e di tenere d’occhio gli aggiornamenti. In questo caso, un file trascurato può costarvi caro.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cyber ItaliaL’Italia si conferma uno degli obiettivi principali della campagna di attacchi DDoS portata avanti dal gruppo hacktivista NoName057(16). Secondo quanto dichiarato direttamente dal collettivo, il nostro Paese ha subito 487 attacchi informatici tra ottobre 2024…
InnovazioneLa domanda ritorna ciclicamente da oltre dieci anni: uno smartphone può davvero sostituire un computer? Nel tempo, l’industria ha provato più volte a dare una risposta concreta, senza mai arrivare a una soluzione definitiva. Dai…
VulnerabilitàNel mondo della sicurezza circola da anni una convinzione tanto diffusa quanto pericolosa: “se è patchato, è sicuro”. Il caso dell’accesso amministrativo tramite FortiCloud SSO ai dispositivi FortiGate dimostra, ancora una volta, quanto questa affermazione sia non solo incompleta, ma…
CybercrimeLa quantità di kit PhaaS è raddoppiata rispetto allo scorso anno, riporta una analisi di Barracuda Networks, con la conseguenza di un aumento della tensione per i team addetti alla sicurezza”. Gli aggressivi nuovi arrivati…
CybercrimeUno studio su 100 app di incontri, ha rivelato un quadro inquietante: sono state rilevate quasi 2.000 vulnerabilità, il 17% delle quali è stato classificato come critico. L’analisi è stata condotta da AppSec Solutions. I…