Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > News - AV e sicurezza

Recensione HONOR Magic 8 Lite: lo smartphone indistruttibile e instancabile
Recensione HONOR Magic 8 Lite: lo smartphone indistruttibile e instancabile
Abbiamo provato a fondo il nuovo Magic 8 Lite di HONOR, e per farlo siamo volati fino a Marrakech , dove abbiamo testato la resistenza di questo smartphone in ogni condizione possibile ed immaginabile. Il risultato? Uno smartphone praticamente indistruttibile e con un'autonomia davvero ottima. Ma c'è molto altro da sapere su Magic 8 Lite, ve lo raccontiamo in questa recensione completa.
Sony WF-1000X M6: le cuffie in-ear di riferimento migliorano ancora
Sony WF-1000X M6: le cuffie in-ear di riferimento migliorano ancora
WF-1000X M6 è la sesta generazione di auricolare in-ear sviluppata da Sony, un prodotto che punta a coniugare facilità di utilizzo con una elevata qualità di riproduzione dei contenuti audio e una cura nella riduzione del rumore ambientale che sia da riferimento
Snowflake porta l'IA dove sono i dati, anche grazie a un accordo con OpenAI
Snowflake porta l'IA dove sono i dati, anche grazie a un accordo con OpenAI
Snowflake ha presentato diverse novità per la sua piattaforma legate all'intelligenza artificiale. Quella forse più eclatante è una collaborazione con OpenAI, ma non mancano diverse nuove funzionalità che rendono la piattaforma più flessibile e in grado di rispondere meglio alle esigenze in continuo cambiamento delle aziende
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 19-10-2016, 11:53   #1
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
[NEWS] IBM oscura i dettagli di un exploit su WebSphere

mercoledì 19 ottobre 2016

Spoiler:
Quote:
Big Blue spiega di aver voluto garantire maggiore sicurezza ai propri clienti. Ma è la scelta migliore per il settore?


Roma - Il bug c'è, la patch pure, ma non se ne può parlare liberamente. In una dichiarazione rilasciata alla testata online The Register, IBM ha dichiarato che "anche se la patch è già disponibile, molte organizzazioni non sono in grado di applicarle immediatamente", aggiungendo poi: "Pur non essendo la normale prassi per IBM, nel caso specifico abbiamo chiesto che non venissero rivelati alcuni dettagli allo scopo di proteggere gli utenti vulnerabili e fornire loro il tempo necessario ad applicare la patch". Nella fattispecie, Big Blue si riferisce alla vulnerabilità che concerne il suo Server Application WebSphere scoperta da Maurizio Agazzini, ricercatore nel campo della web security, e da lui sfruttata all'interno di un exploit di cui ha pubblicato successivamente un Proof-of-Concept (PoC) del codice con la comunicazione dell'esistenza di una vulnerabilità nel prodotto IBM, versioni 7.8, 8.5 e 9.

La pubblicazione dei PoC è molto importante, in quanto forniscono ai ricercatori (e agli stessi fornitori, in questo caso IBM) le conoscenze e le risorse necessarie per analizzare ulteriormente la vulnerabilità, porvi rimedio e impedire la realizzazione di exploit che possano sfruttarla per creare danni o per azioni illegali.

Maurizio Agazzini ha collaborato con IBM per risolvere il problema e per divulgare la propria scoperta in maniera responsabile, anche se, come ammesso dal gigante tecnologico, ha subito una specie di oscuramento del suo lavoro anche in seguito al rilascio della patch. Se da un lato la preoccupazione di Big Blue per la sorte dei propri clienti è lodevole, dall'altra questa riservatezza può rivelarsi dannosa per il futuro. Questo tipo di azioni possono infatti scoraggiare i ricercatori indipendenti, come Maurizio Agazzini, nel proseguire nella ricerca di vulnerabilità: cosa che finirebbe per ripercuotersi negativamente sulle stesse aziende.Sul piano propriamente tecnico, la vulnerabilità si verificherebbe nel momento in cui WebSphere tenta di deserializzare dati non attendibili in presenza del cookie WASPostParam, esponendo l'Application Server ad attacchi di tipo Denial-of-Service (DoS) o all'esecuzione di codice da remoto, con conseguenti danni per il server e la rete dell'azienda attaccata. Al momento della comunicazione della scoperta, la scorsa settimana, Agazzini aveva incluso nella divulgazione i collegamenti ad un pacchetto di exploit che sfruttano la vulnerabilità, pubblicati dopo il rilascio da parte di IBM della patch che risolveva il problema evidenziato. Non soddisfatto, il gigante statunitense ha chiesto ad Agazzini un'autocensura che eliminasse i dettagli necessari all'exploit per sfruttare la vulnerabilità. La richiesta di IBM è stata inoltre rivelata su Twitter da parte di un collega di Agazzini, che ha pubblicato una parte del testo contenuto nell'email inviata da Big Blue al ricercatore.

IBM trying to censor researchers in 2016 deserves to be publicly shamed 🙊 pic.twitter.com/a8iYoUbeu5
- raptor (@0xdeadb) 13 ottobre 2016


Anche se non si può parlare di "pressioni" esplicite, tenendo conto della collaborazione durata circa due mesi, si tratta comunque di un'azione poco lungimirante: mancare di fornire tutti i dettagli può ritorcersi contro l'intero ambiente, poiché come detto potrebbe mancare la motivazione a proseguire nel debug del codice conto terzi, ma soprattutto perché non permette a tutti gli addetti ai lavori di farsi un'idea precisa del problema che si trovano ad affrontare.

Thomas Zaffino






Fonte: Punto Informatico
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione HONOR Magic 8 Lite: lo smartphone indistruttibile e instancabile Recensione HONOR Magic 8 Lite: lo smartphone ind...
Sony WF-1000X M6: le cuffie in-ear di riferimento migliorano ancora Sony WF-1000X M6: le cuffie in-ear di riferiment...
Snowflake porta l'IA dove sono i dati, anche grazie a un accordo con OpenAI Snowflake porta l'IA dove sono i dati, anche gra...
Sistema Mesh Roamii BE Pro: il Wi-Fi 7 secondo MSI Sistema Mesh Roamii BE Pro: il Wi-Fi 7 secondo M...
Recensione HUAWEI Mate X7: un foldable ottimo, ma restano i soliti problemi Recensione HUAWEI Mate X7: un foldable ottimo, m...
Hyundai: spunta un'elettrica estremament...
Una connessione diretta con AWS European...
La Toyota Yaris avrà una versione...
Minori sessualizzati da Grok: l'UE mette...
NIO stabilisce il nuovo record di scambi...
Dell Private Cloud sempre più ape...
Ennesimo incidente per la guida autonoma...
Dopo le maniglie, è il turno dei ...
Addio incendi incontrollati? Svolt dice ...
WINDTRE si mette in proprio: vender&agra...
The Mandalorian & Grogu: il trailer ...
OpenClaw sotto attacco: i malware infost...
Resident Evil Requiem: pre-load dal 25 f...
Vaticano, la Messa si traduce in 60 ling...
Kia prepara il facelift della Kia EV5: n...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 02:05.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v