Aggiornamenti recenti Ottobre 31st, 2025 11:40 AM
Ott 22, 2018 Marco Schiaffino Attacchi, Gestione dati, Hacking, In evidenza, News, RSS, Vulnerabilità 0
La scoperta di una vulnerabilità Zero-Day suscita clamore di per sé e ancora di più se riguarda un componente che viene usato da tantissimi software e progetti come nel caso di jQuery File Upload. Quando si scopre che il bug era conosciuto negli ambienti del cyber-crimine da almeno 3 anni però, si arriva all’assurdo.
Andiamo con ordine. Il primo allarme è partito lo scorso 18 ottobre, quando il ricercatore di Larry Cashdollar ha pubblicato un articolo sul blog di Akamai nel quale accende i riflettori su una vulnerabilità (CVE-2018-9206) di un widget per il caricamento dei file su Internet. Il suo nome è jQuery File Upload.
Basta dare un’occhiata alla pagina relativa in GitHub per rendersi conto che si sta parlando di qualcosa di grosso. Il progetto, infatti, ha la bellezza di 7.838 fork. Tradotto: dal componente originale sono stati creati migliaia di progetti paralleli.
Il widget, in sintesi, consente di eseguire l’upload di file attraverso selezione o drag and drop ed è compatibile con Google App Engine, PHP, Python, Ruby on Rails, Java e qualsiasi altra piattaforma supporti un form HTTP per l’upload.
Insomma: visto che è in circolazione da anni e che migliaia di sviluppatori lo hanno usato in progetti alternativi, jQuery File Upload è inserito molto probabilmente in milioni di siti Internet.
Ora passiamo alla vulnerabilità. Si tratta di un problema legato a una funzionalità di Apache e in particolare allo script PHP usato per l’upload da jQuery, che utilizza per definire i parametri di sicurezza nel caricamento un file di configurazione chiamato .htaccess.
Peccato che nel novembre del 2010 l’architettura Apache è stata modificata e .htaccess è stato disabilitato di default. Risultato: è possibile sfruttare jQuery per caricare su un Web Server qualsiasi file ed eseguire comandi tramite shell.
La parte veramente surreale di tutta questa vicenda, però, è che nonostante si stia parlando tecnicamente di uno zero-day (nessun ricercatore di sicurezza aveva individuato il bug prima di Cashdollar) la falla di sicurezza era ben conosciuta nel mondo dei pirati informatici.
Stando alle ricerche effettuate, infatti, sono in circolazione dal 2015 almeno 20.000 video (20.000!) che spiegano passo per passo come sfruttare la vulnerabilità. È probabile, quindi, che per anni hacker e cyber-criminali abbiano sfruttato la falla per violare migliaia di siti Web.
Set 26, 2025 0
Set 09, 2025 0
Giu 04, 2025 0
Feb 26, 2025 0
Ott 31, 2025 0
Ott 30, 2025 0
Ott 29, 2025 0
Ott 28, 2025 0
Ott 31, 2025 0
L’IA è un ottimo strumento per scrivere codice...
Ott 30, 2025 0
Un gruppo di ricercatori della Gerogia Tech University e...
Ott 27, 2025 0
Dante, un sofisticato e finora sconosciuto spyware...
Ott 21, 2025 0
Le campagne di estorsione e i ransomware continuano a...
Ott 17, 2025 0
Il Global Threat Intelligence Report di settembre...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Ott 31, 2025 0
L’IA è un ottimo strumento per scrivere codice...
Ott 30, 2025 0
Un gruppo di ricercatori della Gerogia Tech University e...
Ott 29, 2025 0
I ricercatori di LayerX hanno scoperto una vulnerabilità...
Ott 28, 2025 0
L’interruzione delle attività governative negli...
Ott 27, 2025 0
Dante, un sofisticato e finora sconosciuto spyware...
