Torna indietro   Hardware Upgrade Forum > Hardware Upgrade > News

Microsoft Surface Pro 12 è il 2 in 1 più compatto e silenzioso
Microsoft Surface Pro 12 è il 2 in 1 più compatto e silenzioso
Basato su piattaforma Qualcomm Snapdragon X Plus a 8 core, il nuovo Microsoft Surface Pro 12 è un notebook 2 in 1 molto compatto che punta sulla facilità di trasporto, sulla flessibilità d'uso nelle differenti configurazioni, sul funzionamento senza ventola e sull'ampia autonomia lontano dalla presa di corrente
Recensione REDMAGIC Astra Gaming Tablet: che spettacolo di tablet!
Recensione REDMAGIC Astra Gaming Tablet: che spettacolo di tablet!
Il REDMAGIC Astra Gaming Tablet rappresenta una rivoluzione nel gaming portatile, combinando un display OLED da 9,06 pollici a 165Hz con il potente Snapdragon 8 Elite e un innovativo sistema di raffreddamento Liquid Metal 2.0 in un form factor compatto da 370 grammi. Si posiziona come il tablet gaming più completo della categoria, offrendo un'esperienza di gioco senza compromessi in mobilità.
Dopo un mese, e 50 foto, cosa abbiamo capito della nuova Nintendo Switch 2
Dopo un mese, e 50 foto, cosa abbiamo capito della nuova Nintendo Switch 2
Dopo un mese di utilizzo intensivo e l'analisi di oltre 50 scatti, l'articolo offre una panoramica approfondita di Nintendo Switch 2. Vengono esaminate le caratteristiche che la definiscono, con un focus sulle nuove funzionalità e un riepilogo dettagliato delle specifiche tecniche che ne determinano le prestazioni
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 18-04-2016, 10:50   #1
Redazione di Hardware Upg
www.hwupgrade.it
 
Iscritto dal: Jul 2001
Messaggi: 75173
Link alla notizia: http://www.hwupgrade.it/news/sicurez...ato_62166.html

Le vulnerabilità delle versioni non aggiornate dell'applicativo server JBoss mettono a rischio molti server esposti sulla rete che possono essere sfruttati per eseguire attacchi ransomware

Click sul link per visualizzare la notizia.
Redazione di Hardware Upg è offline   Rispondi citando il messaggio o parte di esso
Old 18-04-2016, 14:29   #2
illidan2000
Senior Member
 
L'Avatar di illidan2000
 
Iscritto dal: Dec 2004
Città: Roma
Messaggi: 27168
"... è allora utile ripristinare un backup precedente alla compromissione e installare tutti gli aggiornamenti prima di riportare la macchina in produzione."

se il backup non è pure lui già stato infettato...
__________________
MetallicGear Qube,Asus Strix z690 d4,i7 13700k+Arctic 360rgb,2x32gb Patriot Viper Rgb 3600mhz,ssd:980pro 2TB-970evo 1tb-970evo 2tb-sm941 2tb-kingston 3dUltra 2tb,4090 phantom+Samsung 34 g8 OLED,Corsair 1000w,Xonar U7mk2 USB,sua 1500i,Asus Scope TKL-g13-g35-g903
vecchi bench 780/970
illidan2000 è offline   Rispondi citando il messaggio o parte di esso
Old 18-04-2016, 16:51   #3
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6648
Ma questa non è una vulnerabilità del prodotto, è una vulnerabilità nella testa della gente che usa il prodotto...

Se qualcuno espone a web un intero application server senza filtri (o con filtri inutili e insufficienti, es un reverse proxy totale senza alcun filtro) e senza preoccuparsi di cosa gira su quel servizio è un incosciente o un ignorante, e non serve essere un esperto di sicurezza per arrivarci, basta il comune buon senso.

Esistono modi molto semplici e assolutamente economici (non dico gratuiti perchè anche i 5 minuti che servono per implementarli costano, seppur un'inezia...) per esporre solo il context di una applicazione deployata su un application server o un servlet container j2ee, basta una banale istanza apache con mod_proxy e un semplice proxypass.
Poi se uno vuol mascherare anche il prodotto nell'header http o implementare chissà quale altra misura di sicurezza ben venga, ma esporre a web il context di un servizio è il minimo sindacale, per il resto console (web o jmx) sono strumenti utilissimi, anzi indispensabili per il monitoraggio e il problem solving, quindi eliminarli mi pare una soluzione inutile e controproducente a prescindere...
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 18-04-2016, 23:03   #4
illidan2000
Senior Member
 
L'Avatar di illidan2000
 
Iscritto dal: Dec 2004
Città: Roma
Messaggi: 27168
Quote:
Originariamente inviato da Tasslehoff Guarda i messaggi
Ma questa non è una vulnerabilità del prodotto, è una vulnerabilità nella testa della gente che usa il prodotto...

Se qualcuno espone a web un intero application server senza filtri (o con filtri inutili e insufficienti, es un reverse proxy totale senza alcun filtro) e senza preoccuparsi di cosa gira su quel servizio è un incosciente o un ignorante, e non serve essere un esperto di sicurezza per arrivarci, basta il comune buon senso.

Esistono modi molto semplici e assolutamente economici (non dico gratuiti perchè anche i 5 minuti che servono per implementarli costano, seppur un'inezia...) per esporre solo il context di una applicazione deployata su un application server o un servlet container j2ee, basta una banale istanza apache con mod_proxy e un semplice proxypass.
Poi se uno vuol mascherare anche il prodotto nell'header http o implementare chissà quale altra misura di sicurezza ben venga, ma esporre a web il context di un servizio è il minimo sindacale, per il resto console (web o jmx) sono strumenti utilissimi, anzi indispensabili per il monitoraggio e il problem solving, quindi eliminarli mi pare una soluzione inutile e controproducente a prescindere...
ehm... che sarebbe mod_proxy e proxypass?
mi informo..........
__________________
MetallicGear Qube,Asus Strix z690 d4,i7 13700k+Arctic 360rgb,2x32gb Patriot Viper Rgb 3600mhz,ssd:980pro 2TB-970evo 1tb-970evo 2tb-sm941 2tb-kingston 3dUltra 2tb,4090 phantom+Samsung 34 g8 OLED,Corsair 1000w,Xonar U7mk2 USB,sua 1500i,Asus Scope TKL-g13-g35-g903
vecchi bench 780/970
illidan2000 è offline   Rispondi citando il messaggio o parte di esso
Old 19-04-2016, 09:54   #5
LukeIlBello
Bannato
 
Iscritto dal: Jan 2010
Città: Roma
Messaggi: 4638
quoto tasselhoff..

Quote:
Originariamente inviato da illidan2000 Guarda i messaggi
ehm... che sarebbe mod_proxy e proxypass?
mi informo..........
appunto
LukeIlBello è offline   Rispondi citando il messaggio o parte di esso
Old 19-04-2016, 15:58   #6
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6648
Quote:
Originariamente inviato da illidan2000 Guarda i messaggi
ehm... che sarebbe mod_proxy e proxypass?
mi informo..........
Si tratta di un modulo di apache (e di una delle direttive da usare con questo modulo) per usare il webserver come reverse proxy, ovvero fare in modo che il webserver riceva la richiesta dal client e la inoltri all'application server.
Questo è utile per diversi motivi, es:
  • scaricare l'application server da un carico non necessario (es risorse statiche, lasciando gestire all'application server solo le componenti dinamiche o più in generale "applicative")
  • gestire le richieste in modo flessibile (es tramite regole di rewrite e regular expression)
  • bilanciare le richieste su più application server per garantire continuità di servizio e/o bilanciamento di carico
  • filtrare le richieste esponendo solo quello che gli utenti devono vedere, quindi riducendo il più possibile l'eventuale finestra di attacco

Non fraintendermi, non voglio sembrarti arrogante o supponente, quando parlavo di ignoranza intendevo in senso letterale.
E' normale che per un utente generico o specialistico ma che si occupa di altro (es uno sviluppatore, un analista, un commerciale) queste cose siano sconosciute o non chiare, ma se una persona gestisce un application server e ha i permessi per poterlo esporre a web allora deve conoscere questi strumenti che esistono dalla notte dei tempi, e con questo mi riferisco in generale ai reverse proxy, poi uno può usare Nginx, haproxy, oppure apparati superfighi e costosi tipo F5, l'importante è usarli.

Se uno si trova in queste condizioni e non li conosce allora è un problema, magari non è colpa sua ma di chi l'ha messo in questa condizione e gli ha sbolognato servizi e sistemi che non è in grado di gestire (con le competenze che ha in quel momento, poi chiunque si può formare per fare una cosa del genere); e qui ci ricolleghiamo a un discorso ben più ampio che riguarda il pressapochismo e la corsa al risparmio (non per stare nei costi ma per massimizzare il margine di guadagno che non può mai essere in qualche modo eroso per nessun motivo ) che caratterizza il mondo dell'IT in Italia

[EDIT]
Dimenticavo una cosa, mi aspetto anche che un sito che si considera una "testata giornalistica tecnica e specialistica" (che oltretutto possiede anche una sezione "business" analizzi un tema del genere anzichè limitarsi a fare un copia e incolla becero, che oltretutto veicola una informazione tecnicamente errata e controproducente, senza nemmeno citare la vera soluzione.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."

Ultima modifica di Tasslehoff : 19-04-2016 alle 16:11.
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 19-04-2016, 16:10   #7
illidan2000
Senior Member
 
L'Avatar di illidan2000
 
Iscritto dal: Dec 2004
Città: Roma
Messaggi: 27168
mmmh... onestamente il webserver apache, in senso stretto, non l'ho mai usato. Sono programmatore java, e uso molto tomcat (che sempre apache è..., ma non è la stessa cosa ).

Pensavo comunque che le direttive di cui parlavi sopra fossero già attive di default
__________________
MetallicGear Qube,Asus Strix z690 d4,i7 13700k+Arctic 360rgb,2x32gb Patriot Viper Rgb 3600mhz,ssd:980pro 2TB-970evo 1tb-970evo 2tb-sm941 2tb-kingston 3dUltra 2tb,4090 phantom+Samsung 34 g8 OLED,Corsair 1000w,Xonar U7mk2 USB,sua 1500i,Asus Scope TKL-g13-g35-g903
vecchi bench 780/970
illidan2000 è offline   Rispondi citando il messaggio o parte di esso
Old 19-04-2016, 21:53   #8
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6648
Quote:
Originariamente inviato da illidan2000 Guarda i messaggi
mmmh... onestamente il webserver apache, in senso stretto, non l'ho mai usato. Sono programmatore java, e uso molto tomcat (che sempre apache è..., ma non è la stessa cosa ).

Pensavo comunque che le direttive di cui parlavi sopra fossero già attive di default
E' possibile che il mod_proxy sia attivo di default con la configurazione di default di diverse distribuzioni GNU/Linux, però per utilizzarlo devi comunque configurare un ProxyPass usando l'opportuna sintassi.

Comunque per chiarezza queste direttive e moduli sono dell'http server dell'apache software foundation (comunemente detto "apache" perchè è oggettivamente il progetto più rilevante della fondazione), in Tomcat non credo ci sia nulla del genere. Puoi gestire i permessi sulle varie applicazioni deployate, ma è certamente un modo meno flessibile e sicuro per implementare un controllo del genere, non esporre qualcosa è sempre più sicuro che esporlo protetto da autenticazione.

Se cerchi su google "apache proxypass" troverai l'infinito in termini di guide e howto per farlo.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Microsoft Surface Pro 12 è il 2 in 1 più compatto e silenzioso Microsoft Surface Pro 12 è il 2 in 1 pi&u...
Recensione REDMAGIC Astra Gaming Tablet: che spettacolo di tablet! Recensione REDMAGIC Astra Gaming Tablet: che spe...
Dopo un mese, e 50 foto, cosa abbiamo capito della nuova Nintendo Switch 2 Dopo un mese, e 50 foto, cosa abbiamo capito del...
Gigabyte Aero X16 Copilot+ PC: tanta potenza non solo per l'IA Gigabyte Aero X16 Copilot+ PC: tanta potenza non...
vivo X200 FE: il top di gamma si è fatto tascabile? vivo X200 FE: il top di gamma si è fatto ...
2 minuti: il tempo per scorrere le 25 of...
Mini LED TCL: confronto tra le migliori ...
Robot aspirapolvere: questi sono i più a...
Portatile tuttofare Lenovo Core i5/16GB ...
Scende a 99€ il tablet 11" 2,4K con...
Amiga: quali erano i 10 giochi più belli
Driver più sicuri: Microsoft alza...
Ego Power+ ha la giusta accoppiata per l...
Scompiglio nei listini Amazon: prezzi im...
Sotto i 105€ il robot Lefant che lava, a...
Mini proiettori smart in offerta: uno co...
Smartwatch Amazfit in offerta: Balance o...
Windows XP ritorna: ecco come usarlo sub...
Arrow Lake in saldo: Intel taglia i prez...
LG C4 da 55'' a 899€ è il top per...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 21:19.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v
1