Aggiornamenti recenti Novembre 22nd, 2024 9:00 AM
Lug 17, 2019 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Anche se il marchio sembra arrivare da un passato remoto, la vulnerabilità che affligge i NAS Iomega (storico brand del settore storage che nel 2013 è stato “resuscitato“ da Lenovo) è un problema terribilmente attuale e che probabilmente vedrà una soluzione solo nel futuro. Quanto prossimo, si vedrà.
A riportare la vicenda sono i colleghi di The Register, che in un articolo pubblicato ieri citano come fonti le due società di sicurezza (la statunitense WhiteHat Security e la nord-irlandese Vertical Structure) che hanno individuato il bug.
I ricercatori non diffondono dettagli tecnici, ma si tratterebbe di una falla di sicurezza in una API che, in pratica, espone tutti i file su Internet e che consentirebbe a chiunque di accedervi liberamente.
La scoperta sarebbe seguita a una ricerca su Shodan (il servizio online che permette di tracciare qualsiasi dispositivo su Internet) da cui è emersa la presenza di milioni di file accessibili a chiunque.
Insomma: qualcosa di molto simile a quello che succede sempre più spesso con i famigerati Bucket S3 “aperti” che vengono individuati con sconcertante frequenza su Internet.
Nel dettaglio, i ricercatori hanno individuato 13.000 fogli di calcolo contenenti l’indicizzazione di 3.030.106 file per un totale di 36 terabyte di dati.
Buona parte di questi (405.398) sono immagini, ma ci sono anche 20.055 documenti, 13.677 fogli di calcolo e 13.972 documenti di testo. Tra i dati ci sono anche file che contengono informazioni finanziarie, numeri di carte di credito e le immancabili scansioni di passaporti e documenti.
Il bug interesserebbe un software installato su vecchi modelli Iomega, che sfrutta la API incrimanata per la condivisione dei file in rete. Lenovo, dopo la segnalazione (inviata lo scorso autunno) si è impegnata a correggere la falla di sicurezza. Al momento, però, non c’è ancora nessuna traccia della patch.
Il consiglio, per chi possiede un NAS Iomega e teme di essere vittima del bug, è quello di controllare periodicamente la pagina di segnalazione degli aggiornamenti di Lenovo Prima o poi salterà fuori qualcosa.
L’importante è che non vi colleghiate assolutamente al sito iomega.com che compare se si cerca “Iomega” su Google. Ci siamo finiti durante la redazione di questo articolo e abbiamo scoperto che reindirizza a pagine Web letteralmente infestate di truffe, malware e altro codice pericoloso.
A quanto pare, il dominio è stato abbandonato e adesso è registrato da una società con sede alle isole Cayman. Abbiamo comunicato il problema a Lenovo e pubblicheremo eventuali aggiornamenti sulla vicenda.
Gen 28, 2022 0
Gen 27, 2022 0
Gen 26, 2022 0
Gen 25, 2022 0
Nov 22, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...