Connect with us

Cyber Security

Vulnerabilità critica in Rust: attacchi di iniezione di comandi su Windows

Tempo di lettura: 2 minuti. Una vulnerabilità critica in Rust, CVE-2024-24576, consente attacchi di iniezione di comandi su Windows, influenzando chi invoca file batch con argomenti non attendibili.

Pubblicato

in data

Rust
Tempo di lettura: 2 minuti.

Una grave vulnerabilità, identificata come CVE-2024-24576, è stata scoperta nella libreria standard di Rust, potenzialmente consentendo agli aggressori di eseguire attacchi di iniezione di comandi su sistemi Windows. La vulnerabilità risiede nel modo in cui Rust gestisce l’escape degli argomenti quando invoca file batch (.bat e .cmd) tramite l’API Command. Gli attaccanti che controllano gli argomenti passati al processo possono eludere l’escaping e eseguire comandi shell arbitrari.

La gravità di questa vulnerabilità è considerata critica per chi utilizza file batch su Windows con argomenti non attendibili. Non si riscontrano impatti su altre piattaforme o utilizzi.

Affrontare la Complessità di cmd.exe

Data la complessità di cmd.exe, il team di sicurezza di Rust non è riuscito a trovare una soluzione che garantisse un’escape corretta degli argomenti in ogni scenario. Di conseguenza, il codice di escaping è stato migliorato, e l’API Command è stata modificata per restituire un errore InvalidInput nel caso in cui non sia possibile effettuare un’escape sicura di un argomento. Questo errore si verifica all’avvio del processo.

Tutte le versioni di Rust precedenti alla 1.77.2 su Windows sono influenzate se il codice di un programma o una delle sue dipendenze esegue file batch con argomenti non attendibili. Le altre piattaforme o altri utilizzi su Windows non sono colpiti.

Misure di Mitigazione

Per chi implementa personalmente l’escape degli argomenti o gestisce solo input attendibili su Windows, è possibile utilizzare il metodo CommandExt::raw_arg per aggirare la logica di escaping della libreria standard.

L’aggiornamento che risolve la vulnerabilità di iniezione comandi su Windows è incluso in Rust 1.77.2, rilasciato recentemente. È fondamentale per gli sviluppatori che utilizzano Rust su Windows aggiornare alla versione più recente per proteggersi da potenziali exploit derivanti da questa vulnerabilità.

Questa scoperta evidenzia l’importanza della sicurezza nelle librerie di programmazione e dell’adozione di pratiche di codifica sicure, specialmente in contesti in cui gli argomenti dei processi possono essere controllati da entità esterne.

Cyber Security

NETSCOUT DDoS Threat Intelligence Report – Rivelazioni Chiave

Tempo di lettura: 2 minuti. Scopri le principali scoperte del NETSCOUT DDoS Threat Intelligence Report, che evidenzia l’importanza della visibilità globale

Pubblicato

in data

Tempo di lettura: 2 minuti.

NETSCOUT ha pubblicato la 12ª edizione del suo report sull’intelligenza delle minacce DDoS, che mette in luce le dinamiche e le evoluzioni degli attacchi DDoS nel contesto globale. Questo rapporto dettagliato fornisce una panoramica approfondita di come gli attacchi DDoS stiano prendendo sempre più piede come una minaccia centrale nel panorama delle minacce informatiche globali.

Principali scoperte del Report

Visibilità globale

La visibilità globale ha permesso analisi dettagliate degli strumenti di attacco DDoS personalizzati, l’osservazione dell’adozione da parte degli avversari di fornitori di hosting affidabili come piattaforme di attacco, e la misurazione dell’aumento dei tassi di attacco volumetrico per nodo. Questo livello di visibilità è cruciale per comprendere e contrastare efficacemente gli attacchi.

Leggi di più qui.

Minacce diversificate

Nel 2023, la diversificazione degli attacchi DDoS ha incluso tutto, dall’hacktivismo politicamente motivato agli assalti mirati all’industria dei videogiochi e all’infrastruttura critica DNS. Questo scenario complesso richiede soluzioni di protezione DDoS immediate e adattabili.

Leggi di più qui.

Difesa Multifacciale

L’escalation di attacchi DDoS complessi nell’ultimo anno ha sottolineato la necessità critica di un approccio multifacciale alla difesa, che combina rilevazione precoce, robusto rafforzamento della rete e tecnologie innovative per neutralizzare efficacemente lo spettro in crescita di minacce informatiche e mantenere operazioni digitali ininterrotte.

Leggi di più qui.

Contesto Geopolitico e Metodologie di Attacco

Il panorama delle minacce DDoS rimane profondamente influenzato dalle tensioni geopolitiche. Gruppi di hacktivismo DDoS, sia nuovi che storici, stanno incrementando le attività a livello globale. Metodologie di attacco come il “carpet bombing” e il “DNS water torture” stanno guadagnando prevalenza. È stata osservata una “lacuna di sofisticazione” riguardo la complessità degli attacchi, con alcuni che utilizzano strumenti personalizzati e architetture complesse, mentre altri si avvalgono di servizi di base e spesso gratuiti per lanciare attacchi.

Il rapporto di NETSCOUT fornisce dati cruciali e intuizioni per le imprese e i fornitori di servizi di tutte le dimensioni, sottolineando l’importanza di difese agili e mirate in un panorama di minacce in costante evoluzione. Queste informazioni sono fondamentali per chiunque operi nel campo della sicurezza informatica e desideri rimanere informato sulle ultime tendenze e minacce DDoS.

Prosegui la lettura

Cyber Security

Cyber Innovation Network: strategia italiana per l’Autonomia Tecnologica nel 2023

Tempo di lettura: 2 minuti. Esplora l’impegno dell’Italia nel rafforzare l’autonomia tecnologica con il lancio del Cyber Innovation Network nel 2023

Pubblicato

in data

Tempo di lettura: 2 minuti.

Nel 2023, l’Italia ha fatto passi da gigante per rafforzare il suo ecosistema digitale e potenziare l’autonomia tecnologica nel settore della cybersicurezza e con l’avvio del Cyber Innovation Network (CIN), l’Agenzia per la Cybersicurezza Nazionale (ACN) ha inaugurato un programma strategico dedicato allo sviluppo dell’imprenditorialità innovativa e alla valorizzazione dei risultati della ricerca nel campo cyber.

Il lancio del Cyber Innovation Network

Il CIN è stato progettato per supportare la nuova imprenditorialità e il trasferimento tecnologico, collaborando con università e centri di ricerca per accelerare la commercializzazione delle innovazioni.

Nel 2023, l’ACN ha avviato la prima area di intervento del CIN, focalizzata sul supporto alle startup e spin-off attraverso programmi di incubazione e accelerazione in collaborazione con incubatori e acceleratori di spicco.

Selezioni e collaborazioni Strategiche

Un avviso specifico è stato pubblicato per selezionare gli operatori più qualificati nel settore dell’incubazione e dell’accelerazione. Dopo una rigorosa valutazione, 19 programmi sono stati riconosciuti idonei. L’ACN ha proposto accordi di collaborazione ai primi 6 operatori selezionati, con l’opzione di estendere ulteriormente questa collaborazione.

Finanziamenti e sostegno alle Startups

Le startups che partecipano ai programmi degli operatori selezionati possono beneficiare di due tipi di finanziamenti: fino a 50.000 euro per la validazione delle soluzioni innovative e fino a 150.000 euro per supportare lo sviluppo e il scale-up di mercato. Questi finanziamenti sono cruciali per le giovani imprese che lavorano su tecnologie emergenti con un alto potenziale di innovazione e scalabilità.

Valorizzazione della Ricerca e Collaborazione con i TTO

Parallelamente, l’ACN sta lavorando alla seconda area di intervento, che mira a valorizzare i risultati della ricerca pubblica in collaborazione con i Technology Transfer Offices (TTO) di università ed enti pubblici. Questo sforzo include la mappatura del panorama dei TTO italiani per facilitare l’accesso ai risultati della ricerca e sostenerne la commercializzazione.

Il 2023 ha segnato un punto di svolta per l’innovazione tecnologica in Italia come riportato nella relazione dell’ACN, con il Cyber Innovation Network che rappresenta un modello innovativo di supporto all’imprenditorialità e al trasferimento tecnologico in cybersicurezza. L’iniziativa dimostra l’impegno dell’ACN nel promuovere un ecosistema digitale robusto e indipendente, essenziale per la sicurezza e la prosperità tecnologica del paese.

Prosegui la lettura

Cyber Security

Futuro digitale della PA italiana: transizione al Cloud e innovazione

Tempo di lettura: 2 minuti. L’Italia trasforma la Pubblica Amministrazione con la transizione al cloud, migliorando sicurezza, affidabilità e sostenibilità nella PA

Pubblicato

in data

Tempo di lettura: 2 minuti.

La digitalizzazione dei servizi pubblici è un pilastro fondamentale per la modernizzazione dello Stato. Nel 2023, secondo la relazione dell’ACN, l’Italia ha compiuto passi significativi verso la transizione al cloud della Pubblica Amministrazione (PA), puntando su sicurezza, affidabilità e sostenibilità. Questo articolo esplora il complesso processo di migrazione al cloud governativo, enfatizzando l’importanza delle infrastrutture digitali e delle regolamentazioni innovative che stanno guidando questa trasformazione.

Regolamentazione e Classificazione dei Servizi

La transizione al cloud della PA italiana è guidata da un rigoroso impianto normativo che stabilisce i criteri di migrazione e qualificazione dei servizi cloud. Questi servizi vengono classificati in tre livelli – strategico, critico e ordinario – in base all’impatto che la loro compromissione potrebbe avere sulla sicurezza nazionale, sulla società o su altre funzioni essenziali.

Innovazione nel Processo di Qualificazione

Nel 2023, l’ACN ha gestito oltre 500 istanze di qualificazione da parte di circa 300 fornitori, evidenziando la crescente adozione del cloud da parte della PA. La qualificazione dei servizi cloud, fondamentale per garantire che questi soddisfino i livelli di sicurezza e affidabilità richiesti, è stata un elemento chiave per assicurare una migrazione sicura e conforme ai regolamenti vigenti.

Catalogo Cloud per la PA

Un aspetto cruciale della transizione è il Catalogo Cloud per la PA, uno strumento online attraverso il quale le amministrazioni possono verificare e scegliere servizi cloud qualificati dall’ACN. Questo catalogo facilita le PA nella scelta di soluzioni cloud che corrispondano ai necessari standard di sicurezza e conformità.

Collaborazione e Supporto Regolatorio

La collaborazione tra il Dipartimento per la trasformazione digitale e l’ACN è stata essenziale per coordinare la transizione al cloud. Nel 2023, questa sinergia ha permesso di rilevare le esigenze specifiche delle realtà territoriali e di indirizzare correttamente le attività di adeguamento delle infrastrutture.

Futuri Sviluppi e Certificazione Europea sul Cloud (EUCS)

L’ACN sta lavorando anche sulla definizione della certificazione europea sul cloud (EUCS), un compito di grande delicatezza che mira a bilanciare le esigenze di mercato con le istanze di autonomia e non dipendenza da tecnologie extra-UE. Questo processo è parallelo al continuo aggiornamento delle normative per adattarsi all’evoluzione del rischio.

Il 2023 ha segnato un avanzamento significativo nel processo di digitalizzazione della PA italiana, con un impegno concreto verso un’infrastruttura cloud sicura, regolamentata e sostenibile. La continua evoluzione delle politiche, la collaborazione intergovernativa e il supporto alla qualificazione dei servizi cloud stanno plasmando un futuro in cui la PA può operare in modo più efficace e innovativo.

Prosegui la lettura

Facebook

CYBERSECURITY

Economia4 minuti fa

Apple, Regno Unito vuole più sicurezza informatica e l’Europa indica iPadOS Gatekeeper

Tempo di lettura: 2 minuti. Apple, nuove sfide normative con l'introduzione del PSTI Act nel Regno Unito e la designazione...

ACN: tutto quello che c'è da sapere sulla relazione annuale 2023 ACN: tutto quello che c'è da sapere sulla relazione annuale 2023
Cyber Security1 giorno fa

ACN: tutto quello che c’è da sapere sulla relazione annuale 2023

Tempo di lettura: 9 minuti. L'ACN presenta la relazione annuale sulle attività della cybersecurity in Italia nel 2023 ed i...

Cisco logo Cisco logo
Cyber Security5 giorni fa

Vulnerabilità critiche nel software Cisco: dettagli e soluzioni

Tempo di lettura: 2 minuti. Cisco affronta vulnerabilità critiche nel suo software ASA e FTD, rilasciando aggiornamenti per prevenire attacchi...

Inchieste6 giorni fa

Managed Service Providers in Italia: numeri di un mercato in crescita

Tempo di lettura: 5 minuti. Nel contesto italiano, caratterizzato da un tessuto imprenditoriale prevalentemente composto da piccole e medie imprese,...

Inchieste6 giorni fa

Mercato ITC in Italia nel 2024: numeri e crescita vertiginosa rispetto al paese

Tempo di lettura: 4 minuti. L’Italia è sempre più digitale grazie al trend globale di trasformazione dei processi analogici verso...

Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media
Cyber Security2 settimane fa

Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media

Tempo di lettura: 2 minuti. Cybercriminali sfruttano CVE-2023-48788 in FortiClient EMS, minacciando aziende con SQL injection.

trasformazione digitale trasformazione digitale
Cyber Security2 settimane fa

Come Nominare il Responsabile per la Transizione Digitale e Costituire l’Ufficio per la Transizione Digitale

Tempo di lettura: 2 minuti. La nomina del RTD può avvenire tramite due modalità principali: Determina del Sindaco o Delibera...

Notizie2 settimane fa

Intensificazione delle operazioni di influenza digitale da parte di Cina e Corea del Nord

Tempo di lettura: 2 minuti. Nuovi report evidenziano l'intensificarsi delle operazioni di influenza digitale da parte di Cina e Corea...

hacker che studia hacker che studia
Cyber Security2 settimane fa

Dove studiare Sicurezza Informatica in Italia: Guida alle migliori opzioni

Tempo di lettura: 2 minuti. Ci sono molte opzioni disponibili per coloro che desiderano studiare sicurezza informatica in Italia. Che...

trasformazione digitale trasformazione digitale
Cyber Security2 settimane fa

Il Ruolo e le Responsabilità del Responsabile per la Transizione Digitale nelle Pubbliche Amministrazioni

Tempo di lettura: 2 minuti. Il Responsabile per la Transizione Digitale svolge un ruolo fondamentale nell'accelerare e guidare la trasformazione...

Truffe recenti

Shein Shein
Truffe online3 settimane fa

Truffa dei buoni SHEIN da 300 euro, scopri come proteggerti

Tempo di lettura: < 1 minuto. La truffa dei buoni SHEIN da 300 euro sta facendo nuovamente vittime in Italia,...

OSINT1 mese fa

USA interviene per recuperare 2,3 Milioni dai “Pig Butchers” su Binance

Tempo di lettura: 2 minuti. Il Dipartimento di Giustizia degli USA interviene per recuperare 2,3 milioni di dollari in criptovalute...

dimarcoutletfirenze sito truffa dimarcoutletfirenze sito truffa
Inchieste2 mesi fa

Truffa dimarcoutletfirenze.com: merce contraffatta e diversi dalle prenotazioni

Tempo di lettura: 2 minuti. La segnalazione alla redazione di dimarcoutletfirenze.com si è rivelata puntuale perchè dalle analisi svolte è...

sec etf bitcoin sec etf bitcoin
Economia4 mesi fa

No, la SEC non ha approvato ETF del Bitcoin. Ecco perchè

Tempo di lettura: 3 minuti. Il mondo delle criptovalute ha recentemente assistito a un evento senza precedenti: l’account Twitter ufficiale...

Notizie4 mesi fa

Europol mostra gli schemi di fronde online nel suo rapporto

Tempo di lettura: 2 minuti. Europol’s spotlight report on online fraud evidenzia che i sistemi di frode online rappresentano una grave...

Notizie5 mesi fa

Polizia Postale: attenzione alla truffa dei biglietti ferroviari falsi

Tempo di lettura: < 1 minuto. Gli investigatori della Polizia Postale hanno recentemente individuato una nuova truffa online che prende...

app ledger falsa app ledger falsa
Notizie6 mesi fa

App Falsa di Ledger Ruba Criptovalute

Tempo di lettura: 2 minuti. Un'app Ledger Live falsa nel Microsoft Store ha rubato 768.000 dollari in criptovalute, sollevando dubbi...

keepass pubblicità malevola keepass pubblicità malevola
Notizie6 mesi fa

Google: pubblicità malevole che indirizzano a falso sito di Keepass

Tempo di lettura: 2 minuti. Google ospita una pubblicità malevola che indirizza gli utenti a un falso sito di Keepass,...

Notizie6 mesi fa

Nuova tattica per la truffa dell’aggiornamento del browser

Tempo di lettura: 2 minuti. La truffa dell'aggiornamento del browser si rinnova, con i criminali che ora ospitano file dannosi...

Notizie7 mesi fa

Oltre 17.000 siti WordPress compromessi negli attacchi di Balada Injector

Tempo di lettura: 2 minuti. La campagna di hacking Balada Injector ha compromesso oltre 17.000 siti WordPress sfruttando vulnerabilità nei...

Tech

Problemi alla fotocamera del Samsung Galaxy XCover 5 Problemi alla fotocamera del Samsung Galaxy XCover 5
Smartphone13 minuti fa

Problemi alla fotocamera del Samsung Galaxy XCover 5

Tempo di lettura: 2 minuti. Scopri come l'ultimo aggiornamento ad Android 14 ha causato problemi di autofocus sulla fotocamera del...

note 13 world champion note 13 world champion
Smartphone23 minuti fa

Redmi Note 13 Pro+ World Champions Edition: segui qui l’evento

Tempo di lettura: < 1 minuto. Scopri il lancio del Redmi Note 13 Pro+ World Champions Edition, una collaborazione unica...

machine learning chrome machine learning chrome
Tech37 minuti fa

Come il machine learning ha migliorato la barra degli indirizzi di Chrome

Tempo di lettura: < 1 minuto. Scopri come il machine learning ha trasformato l'omnibox di Chrome, rendendo le suggestioni di...

Garuda Linux "Bird of Prey" Garuda Linux "Bird of Prey"
Tech41 minuti fa

Garuda Linux “Bird of Prey”: nuovo rilascio con KDE Plasma 6

Tempo di lettura: 2 minuti. Scopri Garuda Linux "Bird of Prey", l'ultima versione della distribuzione basata su Arch che introduce...

nothing phone 2a blu nothing phone 2a blu
Tech5 ore fa

Nothing Phone (2a) lancia l’Edizione Blu

Tempo di lettura: 2 minuti. Scopri il Nothing Phone (2a) in blu, una nuova edizione esclusiva per l'India con specifiche...

Samsung Galaxy F55 Samsung Galaxy F55
Smartphone5 ore fa

Samsung Galaxy F55: lancio imminente con finitura in Pelle Vegana

Tempo di lettura: 2 minuti. Scopri il Samsung Galaxy F55, il nuovo smartphone di fascia media con finitura in pelle...

Tech6 ore fa

Telegram arrivano 15 nuove funzionalità

Tempo di lettura: 2 minuti. Telegram aggiunge 15 funzionalità, inclusa la possibilità di visualizzare il proprio profilo pubblico, migliorando la...

Financial Times Financial Times
Intelligenza Artificiale6 ore fa

OpenAI accordo strategico con il Financial Times

Tempo di lettura: 2 minuti. OpenAI forma una partnership strategica con il Financial Times, includendo l'uso di contenuti per addestrare...

Vivo X100s AI Vivo X100s AI
Smartphone10 ore fa

Vivo X100s introduce funzionalità AI “Ritratto delle Quattro Stagioni”

Tempo di lettura: 2 minuti. Scopri la funzionalità AI "Ritratto delle Quattro Stagioni" del Vivo X100s che trasforma lo sfondo...

Infinix GT 20 Pro Infinix GT 20 Pro
Smartphone10 ore fa

Infinix GT 20 Pro: prestazioni top con caratteristiche innovative

Tempo di lettura: 2 minuti. Infinix GT 20 Pro: dispositivo per il gaming con caratteristiche all'avanguardia, prestazioni elevate e un...

Tendenza