Aggiornamenti recenti Dicembre 12th, 2024 4:12 PM
Set 21, 2018 Marco Schiaffino News, RSS, Vulnerabilità 0
La dura legge della responsible disclosure è chiara: trascorso il periodo di tempo concesso per correggere le vulnerabilità, chi ha individuato la falla può renderla pubblica.
A fare le spese di questa (severa ma giusta) regola è ancora una volta Microsoft, che ha “ciccato” il termine per correggere una vulnerabilità individuata dai ricercatori di Zero Day Inititative.
La falla di sicurezza, come riportano nello scarno report pubblicato sul loro sito, è stata infatti individuata (e notificata a Microsoft) lo scorso maggio e il periodo concesso prima della pubblicazione era di 120 giorni.
Di cosa si tratta? Il bug consentirebbe di portare un attacco in remoto sfruttando un problema nel motore che gestisce i database Jet, utilizzati da alcuni prodotti Microsoft come Access.
Per fortuna, per avviare l’exploit è necessario che l’eventuale pirata informatico riesca a indurre la vittima ad aprire un file Jet, cosa non proprio facile visto che non si tratta di un formato di file di uso comune come i vari DOC e XLS.
Il lato negativo della vicenda è che gli stessi ricercatori di Zero Day Initiative hanno pubblicato su GitHub un Proof of Concept che sfrutta la vulnerabilità. Dalle parti di Microsoft, quindi, faranno bene a non perdere troppo tempo e rilasciare al più presto un aggiornamento.
L’exploit, infatti, funzionerebbe su tutte le versioni di Windows (comprese quelle per server) a 32 bit. Un eventuale attacco nei confronti dei sistemi a 64 bit però non è da escludere. Qualcuno ha infatti notato come i processi di Internet Explorer (con il quale si possono aprire i file Jet) siano sempre e comunque a 32 bit, anche sui sistemi a 64.
Dic 12, 2024 0
Dic 03, 2024 0
Nov 15, 2024 0
Ott 10, 2024 0
Dic 11, 2024 0
Dic 10, 2024 0
Dic 09, 2024 0
Dic 09, 2024 0
Dic 10, 2024 0
In Cina scoppia il mercato nero dei dati sensibili: oltre a...Dic 09, 2024 0
Quali strumenti vengono usati in Italia per tracciare gli...Dic 06, 2024 0
Sempre più gruppi hacker stanno sfruttando gli eventi...Dic 05, 2024 0
Il settore della cyber insurance si sta espandendo: se...Dic 04, 2024 0
Le festività e gli weekend sono i periodi peggiori per le...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Dic 12, 2024 0
Il team di sicurezza di Oasis ha scoperto una...Dic 11, 2024 0
I ricercatori di ESET hanno scoperto il primo bootkit...Dic 10, 2024 0
In Cina scoppia il mercato nero dei dati sensibili:Dic 09, 2024 0
Quali strumenti vengono usati in Italia per tracciare gli...Dic 09, 2024 0
La Cybersecurity and Infrastructure Security Agency (CISA)...