Aggiornamenti recenti Maggio 3rd, 2024 2:00 PM
Nov 14, 2022 Dario Orlandi News, Vulnerabilità 0
I ricercatori della Unit 42 di Palo Alto Networks hanno annunciato l’individuazione di tre diverse vulnerabilità nel server Web open source OpenLiteSpeed; LiteSpeed è un server web ottimizzato per garantire prestazioni elevate; secondo le analisi di Palo Alto Networks, le istanze del server online sono quasi due milioni, pari al 2% di tutti i Web server installati.
Sfruttando e combinando queste vulnerabilità, che sono presenti sia nella versione open source del server sia in quelle aziendali, un attaccante potrebbe ottenere un accesso completo al server, con i diritti di esecuzione illimitati.
Il punto di partenza del test di penetrazione svolto dai ricercatori è stato un semplice accesso alla dashboard di amministrazione; partendo da questa premessa, i ricercatori hanno scoperto che l’interfaccia era vulnerabile a una tecnica di command injection, sfruttabile poi per effettuare una privilege escalation per eseguire codice con diritti di root.
Sempre nel corso dello stesso audit, i ricercatori hanno individuato anche un’ulteriore vulnerabilità che potrebbe consentire la navigazione tra le directory (directory traversal) per raggiungere file teoricamente inaccessibili che si trovano nella cartella radice del sito web.
Tutte le vulnerabilità sono state comunicate agli sviluppatori che hanno prontamente provveduto a risolverle, con le patch 1.7.16.1 per OpenLiteSpeed e 6.0.12 per LiteSpeed. Inoltre, gli sviluppatori hanno anche modificato il repository di Docker.
Per mettere al sicuro un’installazione LiteSpeed non bisogna quindi far altro che aggiornare il software all’ultima versione disponibile.
Apr 22, 2024 0
Apr 22, 2024 0
Apr 16, 2024 0
Apr 15, 2024 0
Mag 03, 2024 0
Mag 03, 2024 0
Mag 02, 2024 0
Mag 02, 2024 0
Mag 03, 2024 0
Sempre più spesso si discute delle crescenti capacità...Apr 29, 2024 0
Lo United States Postal Service (USPS), l’agenzia...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mag 03, 2024 0
Zscaler ha annunciato l’acquisizione di Airgap...Mag 03, 2024 0
Sempre più spesso si discute delle crescenti capacità...Mag 02, 2024 0
Il Dipartimento della sicurezza interna degli Stati Uniti...Mag 02, 2024 0
L’ultimo aggiornamento di sicurezza per Windows 11...Apr 30, 2024 0
Nell’ultimo mese Okta ha osservato un preoccupante...