Aggiornamenti recenti Ottobre 21st, 2025 10:31 AM
Gen 31, 2017 Marco Schiaffino News, RSS, Vulnerabilità 0
Un pirata informatico potrebbe violare il sistema InfoSphere BigInsights, la piattaforma di analytics di IBM, sfruttando un’URL confezionata ad hoc.
Le vulnerabilità (CVE-2016-2924 e CVE-2016-2992) sono state individuate dai ricercatori Fortinet, che nel loro report spiegano nel dettaglio come possono essere riprodotte.
In entrambi i casi, il codice malevolo può essere inserito nell’interfaccia e richiamato in seguito per avviarne l’esecuzione.
Nel dettaglio, il problema si annida nel fatto che una volta inserito come nome utente nell’interfaccia di BigInsights, il codice viene memorizzato sul server e richiamato quando l’amministratore visualizza gli alert del sistema.
Una volta inserito il codice come nome utente, questo viene memorizzato nel server e può essere richiamato in seguito attraverso il sistema di alert.
I valori, al momento della visualizzazione, non vengono controllati e il codice viene di conseguenza eseguito dal browser. Come risultato, spiega Honggang Ren, un attaccante potrebbe quindi portare un attacco Cross Site Scripting (XSS) che gli permetterebbe di ottenere le credenziali di accesso al sistema.
IBM ha realizzato un aggiornamento che corregge le vulnerabilità, inserito nella versione Dataserver Manager 2.1.2 per BigInsights 4.2. Le istruzioni per l’installazione sono riportate nel security bulletin pubblicato sul sito dell’azienda.
Feb 20, 2024 0
Nov 10, 2023 0
Ott 12, 2023 0
Set 19, 2023 0
Ott 21, 2025 0
Ott 20, 2025 0
Ott 20, 2025 0
Ott 17, 2025 0
Ott 21, 2025 0
Le campagne di estorsione e i ransomware continuano a...Ott 17, 2025 0
Il Global Threat Intelligence Report di settembre...Ott 16, 2025 0
ChatGPT Agent può essere usato per esfiltrare dati: lo ha...Ott 15, 2025 0
Aumentare la complessità delle password, richiedendo...Ott 01, 2025 0
Secondo l’ultima ricerca di FireMon, azienda di...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Ott 21, 2025 0
Le campagne di estorsione e i ransomware continuano a...Ott 20, 2025 0
Il Threat Research Team della compagnia di sicurezza...Ott 20, 2025 0
Nel periodo compreso tra l’11 e il 17 ottobre, il...Ott 17, 2025 0
Il Global Threat Intelligence Report di settembre...Ott 16, 2025 0
ChatGPT Agent può essere usato per esfiltrare dati: lo...