Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > News - AV e sicurezza

NL-LC1 è il primo dissipatore a liquido AIO di Noctua: silenzio è la parola d'ordine
NL-LC1 è il primo dissipatore a liquido AIO di Noctua: silenzio è la parola d'ordine
Dopo anni di attesa e una lunga fase di sviluppo, Noctua entra nel mercato dei dissipatori a liquido AIO con la nuova serie NL-LC1. Forte dell'esperienza maturata nel raffreddamento ad aria, l'azienda austriaca promette di portare la propria filosofia fatta di qualità costruttiva, attenzione ai dettagli e silenziosità anche in questo segmento. Abbiamo provato il nuovo sistema per scoprire se riesce a distinguersi in un mercato ormai molto competitivo.
Boox Go 10.3 (Gen II) Lumi: il tablet e-ink con Android 15 e penna, dal prezzo super
Boox Go 10.3 (Gen II) Lumi: il tablet e-ink con Android 15 e penna, dal prezzo super
Arrivato sul mercato italiano a fine marzo, la serie Boox Go 10.3 (Gen II) offre Android 15, penna da 4096 livelli e retroilluminazione opzionale (nel modello da noi provato, Lumi, presente). La serie si compone di due tablet ePaper che fanno da e-reader, blocco note digitale e persino browser, tutto a un prezzo che fa dimenticare i prodotti di brand più blasonati
Gigabyte MO32U24 OLED: il 4K a 240Hz su un pannello OLED ideale per il gaming
Gigabyte MO32U24 OLED: il 4K a 240Hz su un pannello OLED ideale per il gaming
Pannello QD-OLED da 32 pollici con risoluzione 4K, frequenza di aggiornamento a 240Hz e tempi di risposta rapidissimi: il Gigabyte MO32U24 evolve il progetto del suo predecessore MO32U e alza ulteriormente l'asticella delle prestazioni. È ancora una volta un monitor indirizzato ai giocatori più esigenti
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 03-05-2017, 08:45   #1
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
[NEWS] Nomx, comunicazioni davvero sicure?

mercoledì 3 maggio 2017

Spoiler:
Quote:
Il ricercatore Scott Helme ha evidenziato diverse vulnerabilità nel dispositivo che dovrebbe garantire sicurezza e privacy per email, messaggi, audio e video, arrivando a insinuare che possa trattarsi di una truffa a danno dei consumatori


Roma - Nomx, il dispositivo che dovrebbe essere in grado di garantire la sicurezza e la privacy delle nostre email tramite l'uso del "protocollo di comunicazione più sicuro al mondo", potrebbe non essere poi così sicuro. Poco più di un mese fa, il ricercatore di sicurezza britannico Scott Helme è entrato in possesso di un Nomx per testarne la sicurezza e i risultati delle sue analisi sono stati tutt'altro che incoraggianti.



È bastato aprire il dispositivo per rivelare come il sistema fosse basato su un Raspberry Pi, dal quale Helme è riuscito ad eseguire un dump della scheda di memoria e reimpostare la password di root in maniera estremamente facile: rimuovendola e collegandola al proprio computer.

Ulteriori analisi hanno mostrato poi come il parco software installato sul dispositivo (commercializzato nel 2017) fosse già obsoleto in termini di sicurezza, in quanto alcune versioni risalivano addirittura all'ormai lontano 2012:
- Raspbian GNU/Linux 7 (wheezy) del 7 maggio 2015;
- nginx/1.2.1 del 5 giugno 2012;
- PHP 5.4.45-0+deb7u5 del 3 settembre 2015;
- OpenSSL 1.0.1t del 3 maggio 2016;
- Dovecot 2.1.7 del 29 maggio 2012;
- Postfix 2.9.6 del 4 febbraio 2013;
- MySQL Ver 14.14 Distrib 5.5.52 del 6 settembre 2016.



Passando alle problematiche evidenziate da Helme all'interno del codice sorgente della Web application, tra le altre (pubblicate a fondo pagina del suo articolo) saltano all'occhio diverse vulnerabilità di cross site scripting (XSS) e cross site request forgery (CSRF) tramite le quali sarebbe possibile creare un account amministrativo addizionale e per cui Scott ha provveduto a realizzare un exploit da sottoporre come Proof of Concept ai tecnici Nomx: a detta di Helme, il codice sarebbe pieno di cattivi esempi su come implementare le cose e denoterebbe una scarsa attenzione alla sicurezza da parte di chi lo ha sviluppato.

La risposta dell'azienda non si è fatta attendere, anche perché Helme li aveva avvisati che la BBC avrebbe realizzato un servizio speciale sulla faccenda: con un comunicato al vetriolo sul proprio sito Web, Nomx ha cercato di smontare punto per punto la tesi accusatoria del ricercatore sottolineando dettagli a suo avviso importanti, come il fatto che il dispositivo testato non fosse uno di quelli attualmente in commercio (dichiarazione poi smentita dal reporter della BBC) e che le vulnerabilità fossero sfruttabili esclusivamente previa disponibilità di accesso fisico al dispositivo, in quanto l'attacco sarebbe unico per ciascuno di essi. Proseguendo nella propria difesa, Nomx ha evidenziato anche come l'attacco richiedesse ben più dei pochi minuti dichiarati da Helme e che sebbene lui e i suoi colleghi avessero accettato di ripetere i test in condizioni fair, i ricercatori non sono stati in grado di compromettere il dispositivo fornito da Nomx, ritirandosi addirittura all'ultimo secondo dalla "sfida".

Insicuro o no, un appunto si potrebbe fare a Nomx circa la tempistica e la gestione del processo di disclosure, come riportato da Helme al termine del suo articolo.

Niccolò Castoldi







Fonte immagine: https://scotthelme.co.uk/nomx-the-wo...tocol/%3Cbr%3E

Fonte: Punto Informatico
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


NL-LC1 è il primo dissipatore a liquido AIO di Noctua: silenzio è la parola d'ordine NL-LC1 è il primo dissipatore a liquido A...
Boox Go 10.3 (Gen II) Lumi: il tablet e-ink con Android 15 e penna, dal prezzo super Boox Go 10.3 (Gen II) Lumi: il tablet e-ink con ...
Gigabyte MO32U24 OLED: il 4K a 240Hz su un pannello OLED ideale per il gaming Gigabyte MO32U24 OLED: il 4K a 240Hz su un panne...
Recensione realme 16 5G: lo smartphone con Selfie Mirror ha una batteria da 6550mAh Recensione realme 16 5G: lo smartphone con Selfi...
Come rispettare tutte le nuove regole per i monopattini elettrici? La guida per non rischiare sanzioni Come rispettare tutte le nuove regole per i mono...
Samsung Galaxy S27 Ultra, tre novit&agra...
Microsoft aggiorna la gamma Surface con ...
Xiaomi seguirà l'esempio di Apple: le te...
Uno studio su 588.000 lavoratori america...
Renault trova il 'trucco' per aumentare ...
TSMC: CoPoS non sostituirà CoWoS,...
Intel 18A-P è già in fase ...
Logitech G305 Lightspeed e G316 X 98: 8....
Qualcomm Snapdragon Reality Elite uffici...
Snapdragon START: arriva la piattaforma ...
Kioxia Exceria G3: il modella da 4 TB &e...
Gemini 3.5 Flash delude nei test Android...
DREAME X50 Ultra Complete a 749€ per il ...
Prezzi console handheld alle stelle: la ...
Toyota presenta il primo pickup elettric...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 08:05.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v