Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > News - AV e sicurezza

Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless
Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless
MSI FORGE GK600 TKL WIRELESS: switch lineari hot-swap, tripla connettività, display LCD e 5 strati di fonoassorbimento. Ottima in gaming, a 79,99 euro
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici
DJI porta un importante aggiornamento alla sua linea di gimbal camera tascabili con Osmo Pocket 4: sensore CMOS da 1 pollice rinnovato, gamma dinamica a 14 stop, profilo colore D-Log a 10 bit, slow motion a 4K/240fps e 107 GB di archiviazione integrata. Un prodotto pensato per i creator avanzati, ma che convince anche per l'uso quotidiano
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori
Il primo headset open-back della linea INZONE arriva a 200 euro con driver derivati dalle cuffie da studio MDR-MV1 e un peso record di soli 199 grammi
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 26-06-2008, 07:21   #1
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
[NEWS] Ruby vulnerabile, upgrade obbligatorio

giovedì 26 giugno 2008

Roma - Ruby, linguaggio di programmazione ad oggetti particolarmente utilizzato nella programmazione web, corre ai ripari. Vulnerabilità critiche sono state segnalate per le versioni 1.8.x e 1.9.x, come riportato in un advisory sul portale ufficiale del linguaggio.

I tipi di attacco con cui è possibile sfruttare le vulnerabilità vanno dalla negazione di servizio (DoS, Denial of Service)all'esecuzione remota di codice arbitrario. Nello specifico, le versioni coinvolte sono: 1.8.4 e precedenti; 1.8.5-p230 e precedenti; 1.8.6-p229 e precedenti; 1.8.7-p21 e precedenti ed 1.9.0-1 e precedenti. A seconda della versione installata è disponibile una patch per la risoluzione del problema; in realtà si tratta di un semplice upgrade di versione. Gli upgrade risolvono anche la vulnerabilità presente in WEBrick, webserver di Ruby.

Come riportato dal blog di Matasano, queste vulnerabilità sono molto pericolose in quanto non prevenibili dal programmatore: "Diversamente dalle eccezioni non gestite, questi bug non sono colpa del programmatore disattento ma sono proprio colpa dell'interprete. Parte del contratto non scritto con l'interprete del tuo linguaggio è che debba prevenire ridicole conseguenze causate dal raise di eccezioni."

Le vulnerabilità sono state scoperte da Drew Yao del team di sicurezza di Apple. Tutte le vulnerabilità pubblicate possono essere utilizzate per la corruzione di memoria dell'interprete. Le classi affette sono Array, Stringhe e Bignum: tutte classi fondamentali in Ruby. Come sottolineato ancora da Matasano, le vulnerabilità sfruttano il fatto che i numeri si "sovrappongono" quando superano la dimensione massima allocabile dalla CPU (di solito 32 bit). La possibilità di sovrascrivere aree di memoria nell'interprete Ruby praticamente equivale alla possibilità di caricare linguaggio macchina nativo nell'interprete: ci sono centinaia di locazioni della memoria che, se sovrascritte, ridirezionano il codice in librerie non protette o direttamente in buffer di input, come i contenitori di richieste web.

Sul portale ruby-forum.com si sta discutendo delle vulnerabilità e dell'impatto degli upgrade. L'allerta al momento è molto alta soprattutto per i web developer. A tutti gli sviluppatori Ruby è d'obbligo l'upgrade e caldamente consigliato di tenere d'occhio la situazione.

Enrico "Fr4nk" Giancipoli



Fonte: Punto Informatico
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless Tastiera gaming MSI GK600 TKL: switch hot-swap, ...
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici DJI Osmo Pocket 4: la gimbal camera tascabile cr...
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori Sony INZONE H6 Air: il primo headset open-back d...
Nutanix cambia pelle: dall’iperconvergenza alla piattaforma full stack per cloud ibrido e IA Nutanix cambia pelle: dall’iperconvergenza alla ...
Recensione Xiaomi Pad 8 Pro: potenza bruta e HyperOS 3 per sfidare la fascia alta Recensione Xiaomi Pad 8 Pro: potenza bruta e Hyp...
iPhone 18 Pro: il componente che garanti...
DeepL alza il livello: con Voice-to-Voic...
Apple sta utilizzando sempre più ...
Il MacBook Neo vende tanto? Microsoft le...
AST SpaceMobile BlueBird 7: Blue Origin ...
È il momento migliore per comprar...
Svendita MacBook Pro: c'è il mode...
Oggi questa TV TCL QLED da 43 pollici co...
Il caricatore multiplo da 200W che va be...
Top 7 Amazon, il meglio del meglio di qu...
Spento lo strumento LECP della sonda spa...
Voyager Technologies ha siglato un accor...
GoPro annuncia la linea MISSION 1 con tr...
Alcune varianti dei futuri Samsung Galax...
Il ridimensionamento di OnePlus in Europ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 01:22.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v