Un set di patch è appena stato inserito nel repository mainline (e aggiornamenti stabili) per l’ennesimo set di vulnerabilità hardware. “TSX async abort” (o TAA) espone informazioni attraverso i soliti side channels tramite buffer interni utilizzati con le istruzioni della memoria transazionale (TSX). La mitigazione viene effettuata disabilitando TSX o cancellando i relativi buffer quando si passa dalla modalità kernel a quella utente. Dato che questo non è il (altro…)
bug
Google ha scoperto un bug che coinvolge Libarchive, una libreria di de/compressione inclusa di default in tantissime distro GNU/Linux, come Debian, Ubuntu, Gentoo, Arch Linux ma anche in FreeBSD e NetBSD. Libarchive contiene una vulnerabilità che consente l’esecuzione di codice arbitrario.
Tale libreria è presente anche su macOS e Windows ma i sistemi operativi di Apple e Microsoft non sono affetti dal bug.
Linux, e CVE-2019-18408 per Libarchive
Libarchive è una libreria per la
Leggi il contenuto originale su Lffl.org
Periodo impegnativo in ambito sicurezza per tutti gli utenti Linux, stanno emergendo diversi problemi parecchio critici. Se qualche giorno fa vi spiegavamo di un pericoloso bug in sudo che permette ad utenti non privilegiati di eseguire comandi come root, rendendo di fatto vulnerabili migliaia (se non milioni) di server in tutto il mondo, quello di… Read more
Leggi il contenuto originale su Mia mamma usa Linux!
Si segnala una vulnerabilità critica riguardo l’acquisizione di privilegi tramite la specifica di “Runas” con la keyword “ALL”. Questo problema affligge le versioni del programma sudo minori di 1.8.28, quindi è opportuno l’aggiornamento ad una versione 1.8.28 o successiva il prima possibile.
Riferimento: https://www.sudo.ws/alerts/minus_1_uid.html
Potential bypass of Runas user restrictions
Release Date:
October 14, 2019
Summary:
When sudo is configured to allow a user to run commands as an arbitrary user via the ALL keyword in a Runas (altro…)
This is not a bug, this is a feature! Quante volte, scherzando, abbiamo sentito dire o detto questa frase? Questi due elementi, i bug e le feature, sono comunque legati indissolubilmente, volente o nolente: se c’è un bug, questo è introdotto da una data feature. Nel caso in questione il bug era all’interno del KDE…
Read more
Read more
Leggi il contenuto originale su Mia mamma usa Linux!
L’ufficio di sicurezza di Netflix, per mano di Jonathan Looney, ha pubblicato una serie di bug presenti nel kernel Linux piuttosto spiacevoli che riguardano il trasferimento via TCP, e in particolare la feature SACK (Selective ACK – conferma selettiva). Ma cerchiamo di fare chiarezza: si può immaginare il trasferimento via TCP come la trasmissione di…
Read more
Read more
Leggi il contenuto originale su Mia mamma usa Linux!
Le date di uscita delle release di Debian, non sono mai state certe. Infatti la distribuzione che è alla base di numerose altre (Ubuntu su tutte) punta tutto sulla qualità: il software che esce magari non è l’ultima release disponibile, ma è certamente la più stabile al momento della pubblicazione.
La prossima release di Debian sarà la 10, battezzata Buster, come il cane della serie Toy Story (le release di Debian sono
Leggi il contenuto originale su Mia mamma usa Linux!
Il ricercatore Charles Fol ha identificato e documentato una falla critica in Apache che consente ad un attaccante di guadagnare i permessi di root sfruttando un bug dei moduli mod_prefork, mod_worker and mod_event.
Quindi in buona sostanza quasi tutte le installazioni recenti di Apache.
L’exploit è ampiamente descritto nel post riportato sopra ed esiste uno specifico CVE, denominato CVE-2019-0211, a cui far riferimento.
Come sempre in questi casi tutte le distribuzioni hanno già
Leggi il contenuto originale su Mia mamma usa Linux!
Un paio di giorni fa vi abbiamo messo in guarda per un grave bug in runC, la runtime di Docker; se avete corso e patchato il vostro sistema avete fatto un ottimo lavoro, ma se siete utenti delle diverse distribuzioni Canonical che utilizzano snapd (Ubuntu in primis) non potete ancora tirare un sospiro di sollievo.
Già perchè proprio in questi giorni Chris Moberly, ricercatore nell’ambito della sicurezza, ha scoperto un bug, battezzato
Leggi il contenuto originale su Mia mamma usa Linux!
Brutto risveglio per gli utilizzatori di container questa mattina, all’interno di un messaggio apparso in nottata su seclist.org è stata annunciata l’esistenza di un grosso bug relativo alla runc.
Se il nome non vi dice nulla, basti sapere che runc è la runtime (l’insieme di tutto il codice utilizzato per interagire con le funzionalità di sistema relative ai container) alla base di Docker, containerd, Kubernetes e via dicendo.
Insomma, chiunque utilizzi i container deve
Leggi il contenuto originale su Mia mamma usa Linux!