|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
www.hwupgrade.it
Iscritto dal: Jul 2001
Messaggi: 75173
|
Link alla notizia: https://www.hwupgrade.it/news/sicure...-c_106865.html
Una libreria C utilizzata in moltissimi dispositivi IoT e distribuzioni Linux per applicazioni embedded contiene una vulnerabilità che può portare ad azioni di DNS Poisoning con esiti anche particolarmente gravi Click sul link per visualizzare la notizia. |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Nov 2013
Città: Nel cuore dell'8 Mile di Detroit
Messaggi: 3731
|
tradotto da:
https://securityboulevard.com/2022/0...g-iot-at-risk/ che descrive in modo più dettagliato la cosa, con anche file e pezzo di codice incriminato per ovviare alla cosa bisogna evitare di usare i dns relay interni del router e impostarli direttamente sulle macchine o farli impostare al dhcp il problema alla fine si ridurrebbe solo alle richieste dns che il router da solo fa verso l'esterno (aggiornamenti, segnale orario, cose cosi'...) ...bella pezza perchè praticamente quasi tutti i router casalinghi sono messi cosi' (mi sembra pero' che le ultime versioni di openwrt usino direttamente libc)
__________________
"Se devi mangiare merda non assaporarla: mordi, mastica, ingoia, ripeti. Fai presto, e te la cavi con poco" ![]() |
![]() |
![]() |
![]() |
#3 |
Member
Iscritto dal: Jul 2020
Messaggi: 271
|
Va ben che è codice GPL/open/free source, ma con 200 e passa aziende, per chissà quanti prodotti sviluppati per ogni azienda, fanno qualche migliaio di dispositivi, e nessuna di queste aziende si è mai degnata di spendere 2 soldi per pagare i programmatori della libreria, per curare il codice e fare un pò di controlli e/o testing.
Mi sa che lo sfruttamento ed il caporalato non è solo nel settore dell'agricoltura. |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Nov 2013
Città: Nel cuore dell'8 Mile di Detroit
Messaggi: 3731
|
bella la risposta del curatore del codice "speriamo nella risposta della community"
![]()
__________________
"Se devi mangiare merda non assaporarla: mordi, mastica, ingoia, ripeti. Fai presto, e te la cavi con poco" ![]() |
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20029
|
hai detto niente...
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) |
![]() |
![]() |
![]() |
#6 | |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20029
|
Quote:
pigliano lavoro open, lo sbattono nel loro schifo di firmware closed, e vendono prodotti in cui non puoi nemmeno mettere le mani... ![]()
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) |
|
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Nov 2013
Città: Nel cuore dell'8 Mile di Detroit
Messaggi: 3731
|
gli aggiornamenti autoaggiornanti vanno disattivati subito (il mio non ce l'ha ma ti avvisa, il che potrebbe attirare facilmente in tranelli...) il fatto è che su alcuni non puoi neanche tirarlo via se non con artifici laboriosi (vedi router forniti da isp stessi)
le mani gliele puoi anche mettere, ma sperare che la gente a casa risolva i problemi presenti sulle tue macchine, è come portare la macchina rotta anzichè dal meccanico a casa di un altro, praticone, che ce l'ha uguale ![]()
__________________
"Se devi mangiare merda non assaporarla: mordi, mastica, ingoia, ripeti. Fai presto, e te la cavi con poco" ![]() |
![]() |
![]() |
![]() |
#8 | |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20029
|
Quote:
poi ovvio che non è che la signora pina si mette a sostituire il kernel al router... ma che ci sia la possibilità è cosa diversa dal doverlo fare da soli per forza. E' una opportunità.
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) |
|
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: Jan 2010
Messaggi: 7410
|
Quote:
come puoi metterti a fare qualunque tipo di test?? potrebbero volerci anni prima di "scovare" qualcosa come non arrivare mai a niente. e nel frattempo aspetti? hai presente Spectre e Meltdown, tanto per fare un esempio? vulnerabilità "scoperte" ai giorni nostri che riguardano anche prodotti di 10-15 anni fa. potevano scoprirle 10-15 anni fa? boh, forse si, forse no...
__________________
Telegram: @shutter1sland |
|
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Nov 2013
Città: Nel cuore dell'8 Mile di Detroit
Messaggi: 3731
|
basta pagà
![]() netgear mette le taglie ai bug di sicurezza in base alla gravità e urgenza ..il problema è che le mettono dopo che è uscito il fix, per cui ![]()
__________________
"Se devi mangiare merda non assaporarla: mordi, mastica, ingoia, ripeti. Fai presto, e te la cavi con poco" ![]() |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 11:35.