Aggiornamenti recenti Dicembre 3rd, 2024 9:00 AM
Apr 14, 2022 Redazione news News, RSS, Vulnerabilità 0
La vulnerabilità è presente nel framework per applicazioni Java Struts nelle versioni dalla 2.0.0 alla 2.5.29 e, come riporta The Register, un cyber criminale potrebbe sfruttarla per prendere il controllo di un sistema vulnerabile.
La CISA (Agenzia per la sicurezza informatica e delle infrastrutture statunitense) incita le aziende a passare a una versione patchata, come per esempio la 2.5.30, il più presto possibile.
Struts è ampiamente utilizzato e questo bug di sicurezza è simile alla vulnerabilità di OGNL injection che ha portato all’enorme data breach di Equifax del 2017.
In quello storico caso, su ritiene che i cyber criminali abbiano avuto accesso a dati personali di 143 milioni di cittadini statunitensi e di un numero imprecisato di cittadini di Regno Unito e Australia e abbiano sottratto i dati delle carte di credito di centinaia di migliaia di persone.
OGNL (Object-Graph Navigation Language) è un linguaggio per Java che consente ai programmatori, tra le altre cose, di impostare le proprietà degli oggetti Java. La società per la sicurezza Qualys aveva già sottolineato l’anno scorso che la possibilità di creare proprietà e modificare l’esecuzione del codice avrebbe potuto esporre a rischi per la sicurezza.
A dicembre 2020, i ricercatori Alvaro Munoz di GitHub e Masato Anzai di Aeye Security Lab avevano scoperto una vulnerabilità di OGNL injection Struts 2, CVE-2020-17530, a cui è stato assegnato un grado di gravità di 9,8 su un massimo di 10.
Recentemente è risultato che era possibile aggirare la patch pubblicata per quel problema per sfruttare la vulnerabilità e prendere il controllo del sistema della vittima, il che ha portato Apache a dover intervenire nuovamente.
Feb 15, 2023 0
Mag 09, 2022 0
Apr 28, 2022 0
Apr 26, 2022 0
Dic 03, 2024 0
Dic 02, 2024 0
Dic 02, 2024 0
Nov 28, 2024 0
Dic 02, 2024 0
L’Italia continua a essere uno dei Paesi più colpiti...Nov 27, 2024 0
Ingecom, fondata nel 1996 a Bilbao, è un distributore a...Nov 25, 2024 0
Di recente CISA ha pubblicato la classifica delle...Nov 25, 2024 0
Ora che l’intelligenza artificiale è entrata a far...Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Dic 03, 2024 0
I ricercatori di 0patch, piattaforma per la distribuzione...Dic 02, 2024 0
L’Italia continua a essere uno dei Paesi più colpiti...Dic 02, 2024 0
Nel corso di questa settimana, il CERT-AGID ha identificato...Nov 28, 2024 0
Le crescenti perdite finanziarie dovute ai cyber-attacchi...Nov 28, 2024 0
Zscaler ha annunciato la sua soluzione di segmentazione...