<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>.:: Securnetwork.net Blog - Massimo Rabbi ::. &#187; OpenSource</title>
	<atom:link href="http://www.securnetwork.net/category/opensource/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securnetwork.net</link>
	<description>Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia</description>
	<lastBuildDate>Thu, 19 Jan 2012 23:32:28 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.3</generator>
		<item>
		<title>Firefox 3.6.13 e 3.5.16: importante aggiornamento tappabuchi</title>
		<link>http://www.securnetwork.net/2010/12/12/firefox-3-6-13-e-3-5-16-importante-aggiornamento-tappabuchi/</link>
		<comments>http://www.securnetwork.net/2010/12/12/firefox-3-6-13-e-3-5-16-importante-aggiornamento-tappabuchi/#comments</comments>
		<pubDate>Sun, 12 Dec 2010 12:00:43 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[browser]]></category>
		<category><![CDATA[drive-by-downloads]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[mozilla]]></category>
		<category><![CDATA[security update]]></category>

	<!-- AutoMeta Start -->
	<category>mfsa</category>
	<category>2010</category>
	<category>mozilla</category>
	<category>bypass</category>
	<category>error</category>
	<category>firefox</category>
	<category>drive</category>
	<category>java</category>
	<category>mfsa</category>
	<category>2010</category>
	<category>mozilla</category>
	<category>bypass</category>
	<category>error</category>
	<category>firefox</category>
	<category>drive</category>
	<category>java</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=654</guid>
		<description><![CDATA[L&#8217;ultimo aggiornamento del browser open-source Firefox rilasciato lo scorso week-end va a patchare ben 13 vulnerabilità che espongono gli utenti Windows e Mac a possibili attacchi da parte dei crackers. Alcune falle che interassano il software di casa Mozilla, possono essere sfruttate per lanciare attacchi &#8220;drive-by-download&#8221; e conseguente esecuzione di malware, semplicemente navigando apposite pagine [...]]]></description>
			<content:encoded><![CDATA[<p>L&#8217;<a href="http://www.zdnet.com/blog/security/firefox-plugs-drive-by-download-security-holes/7828">ultimo aggiornamento</a> del browser open-source <strong>Firefox</strong> rilasciato lo scorso week-end va a patchare ben <strong>13 vulnerabilità</strong> che espongono gli utenti Windows e Mac a possibili attacchi da parte dei crackers.</p>
<p>Alcune falle che interassano il software di casa <em>Mozilla</em>, possono essere sfruttate per lanciare <strong>attacchi &#8220;drive-by-download&#8221;</strong> e conseguente esecuzione di malware, semplicemente navigando apposite pagine web.<br />
11 vulnerabilità su 13 sono state etichettate come &#8220;critical&#8221;, poichè per l&#8217;appunto non richiedono alcuna interazione utente al di là della normale navigazione.<br />
Una patch, è in realtà un nuovo aggiornamento per una issue che Mozilla era convinta di aver definitivamente fixato già nel mese di marzo.</p>
<p>Altre possibili conseguenze delle falle individuate sono attacchi di tipo <em>cross-site scripting (XSS)</em>,<em> Denial-of-Service (DoS)</em> e bypass della sicurezza Java.<br />
<span id="more-654"></span></p>
<p>Ecco una lista delle vulnerabilità critiche che interessano le versioni Firefox 3.5 e 3.6:</p>
<ul>
<li><a href="http://www.mozilla.org/security/announce/2010/mfsa2010-84.html">MFSA 2010-84</a> XSS hazard in multiple character encodings</li>
<li><a href="http://www.mozilla.org/security/announce/2010/mfsa2010-83.html">MFSA 2010-83</a> Location bar SSL spoofing using network error page</li>
<li><a href="http://www.mozilla.org/security/announce/2010/mfsa2010-82.html">MFSA 2010-82</a> Incomplete fix for CVE-2010-0179</li>
<li><a href="http://www.mozilla.org/security/announce/2010/mfsa2010-81.html">MFSA 2010-81</a> Integer overflow vulnerability in NewIdArray</li>
<li><a href="http://www.mozilla.org/security/announce/2010/mfsa2010-80.html">MFSA 2010-80</a> Use-after-free error with nsDOMAttribute MutationObserver</li>
<li><a href="http://www.mozilla.org/security/announce/2010/mfsa2010-79.html">MFSA 2010-79</a> Java security bypass from LiveConnect loaded via data: URL meta refresh</li>
<li><a href="http://www.mozilla.org/security/announce/2010/mfsa2010-78.html">MFSA 2010-78</a> Add support for OTS font sanitizer</li>
<li><a href="http://www.mozilla.org/security/announce/2010/mfsa2010-77.html">MFSA 2010-77</a> Crash and remote code execution using HTML tags inside a XUL tree</li>
<li><a href="http://www.mozilla.org/security/announce/2010/mfsa2010-76.html">MFSA 2010-76</a> Chrome privilege escalation with window.open and &lt;isindex&gt; element</li>
<li><a href="http://www.mozilla.org/security/announce/2010/mfsa2010-75.html">MFSA 2010-75</a> Buffer overflow while line breaking after document.write with long string</li>
<li><a href="http://www.mozilla.org/security/announce/2010/mfsa2010-74.html">MFSA 2010-74</a> Miscellaneous memory safety hazards (rv:1.9.2.13/ 1.9.1.16)</li>
</ul>
<p>Gli utenti dovrebbero aver già aggiornato il proprio browser tramite il classico sistema di aggiornamento automatico, alle versioni <a href="http://www.mozilla-europe.org/it/firefox/3.5.16/releasenotes/">3.5.16</a> e <a href="http://www.mozilla-europe.org/it/firefox/3.6.13/releasenotes/">3.6.13</a>.<br />
Nel caso cosi&#8217; non fosse, l&#8217;update è fortemente consigliato.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2010/12/12/firefox-3-6-13-e-3-5-16-importante-aggiornamento-tappabuchi/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Mozilla alza la posta: 3000$ per un bug!</title>
		<link>http://www.securnetwork.net/2010/07/18/mozilla-alza-la-posta-3000-per-un-bug/</link>
		<comments>http://www.securnetwork.net/2010/07/18/mozilla-alza-la-posta-3000-per-un-bug/#comments</comments>
		<pubDate>Sun, 18 Jul 2010 20:11:08 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[bug hunting]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[firefox mobile]]></category>
		<category><![CDATA[mozilla]]></category>
		<category><![CDATA[thunderbird]]></category>

	<!-- AutoMeta Start -->
	<category>3000</category>
	<category>mozilla</category>
	<category>deve</category>
	<category>thunderbird</category>
	<category>individuato</category>
	<category>mobile</category>
	<category>services</category>
	<category>firefox</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=623</guid>
		<description><![CDATA[A quanto pare Mozilla ha alzato il premio messo in palio per coloro che individuano una vulnerabilità di sicurezza nei prodotti di punta della software house open-source: Firefox e Thunderbird. La nuova cifra è infatti di ben 3000$, un grosso salto se si considerano i &#8220;soli&#8221; 500$ che fin dal 2004 venivano pagati per i [...]]]></description>
			<content:encoded><![CDATA[<p>A quanto pare <strong>Mozilla</strong> ha alzato il premio messo in palio per coloro che individuano una vulnerabilità di sicurezza nei prodotti di punta della software house open-source: <strong>Firefox</strong> e <strong>Thunderbird</strong>.</p>
<p>La nuova cifra è infatti di ben <strong>3000$</strong>, un grosso salto se si considerano i &#8220;soli&#8221; 500$ che fin dal 2004 venivano pagati per i vari bug scoperti.</p>
<p>Nel <a href="http://www.mozilla.org/security/bug-bounty-faq.html">programma</a> di <em>bug-hunting</em> di Mozilla sono stati aggiunti due nuovi prodotti: <strong>Mozilla Services</strong> e <strong>Firefox Mobile</strong>.</p>
<p>Lucas Adamski, security engineer director di Mozilla, <a href="http://blog.mozilla.com/security/2010/07/15/refresh-of-the-mozilla-security-bug-bounty-program/">ha scritto sul blog</a> del gruppo riguardo la nuova &#8220;taglia&#8221; e indicato quelle che sono le regole fondamentali per aggiudicarsela:</p>
<ul>
<li>il bug deve essere originale e mai stato pubblicato prima;</li>
<li>il bug deve essere di tipo remote exploit;</li>
<li>il bug deve essere individuato in una delle ultime versioni ufficiali, beta o release candidate dei vari Firefox, Firefox Mobile, Thunderbird o Mozilla Services;</li>
<li>il bug non deve essere causato o individuato in plugin/estensioni di terze parti.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2010/07/18/mozilla-alza-la-posta-3000-per-un-bug/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Ubuntu 9.04 e stampante multifunzione Brother MFC-465CN</title>
		<link>http://www.securnetwork.net/2009/12/10/ubuntu-9-04-e-stampante-multifunzione-brother-mfc-465cn/</link>
		<comments>http://www.securnetwork.net/2009/12/10/ubuntu-9-04-e-stampante-multifunzione-brother-mfc-465cn/#comments</comments>
		<pubDate>Thu, 10 Dec 2009 13:22:27 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[brother mfc-465CN]]></category>
		<category><![CDATA[cupswrapper]]></category>
		<category><![CDATA[driver]]></category>
		<category><![CDATA[lpr]]></category>
		<category><![CDATA[multifunzione]]></category>
		<category><![CDATA[ubuntu]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=596</guid>
		<description><![CDATA[Quest&#8217;oggi mi è capitato per necessità di dover installare sul desktop di casa che monta una Ubuntu 9.04 (codename Jaunty Jackalope), la mia stampante multifunzione Brother MFC-465CN. Questa volta a differenza di quanto successo con la Canon Pixma IP4200 che una volta collegata alla porta usb era stata riconosciuta al volo dopo la ricerca driver [...]]]></description>
			<content:encoded><![CDATA[<p>Quest&#8217;oggi mi è capitato per necessità di dover installare sul desktop di casa che monta una <strong>Ubuntu 9.04</strong> (codename Jaunty Jackalope), la mia <strong>stampante multifunzione Brother MFC-465CN</strong>.<br />
Questa volta a differenza di quanto successo con la <strong>Canon Pixma IP4200</strong> che una volta collegata alla porta usb era stata riconosciuta al volo dopo la ricerca driver e pochi click, ho dovuto procedere con l&#8217;installazione a mano dei vari .deb necessari visto che non era inclusa nella lista di quelle proposte dal sistema.</p>
<p>Vedremo quindi quali sono i passaggi da effettuare per poter utilizzare le funzionalità di stampante e scanner della nostra multifunzione.</p>
<ol>
<li>colleghiamo la multifunzione via usb al PC e annulliamo l&#8217;eventuale ricerca driver, tanto dobbiamo installarli noi a mano;</li>
<li>scarichiamo dal <a href="http://welcome.solutions.brother.com/bsc/public_s/id/linux/en/index.html">sito di Brother</a> i relativi pacchetti .deb che ci interessano;</li>
<li>sezione &#8220;Download-&gt;Printer Driver&#8221;: preleviamo i .deb per LPR driver e cupswrapper driver della nostra MFC-465CN;</li>
<li>sezione &#8220;Download-&gt;Scanner Driver / Scan-Key-Tool&#8221;: preleviamo i .deb per brscan2 e  scan-key-tool (32/64bit);</li>
<li>installare prima il pacchetto <em>mfc465cnlpr-1.0.1-1.i386.deb</em> e poi il pacchetto <em>mfc465cncupswrapper-1.0.1-1.i386.deb</em> per la funzionalità stampante;</li>
<li>installare prima il pacchetto <em>brscan2-0.2.4-4.i386.deb</em> e poi il pacchetto <em>brscan-skey-0.2.1-3.i386.deb</em> per la funzionalità scanner.</li>
</ol>
<p><span id="more-596"></span><br />
Una piccola nota per quanto riguarda il driver cupswrapper di stampa.<br />
Quasi sicuramente, nonostante il sistema vi dica che il pacchetto è stato installato correttamente, potreste riscontrare un problema analogo a quello evidenziato nello screenshot sottostante.</p>
<p><img src="http://www.securnetwork.net/img_blog/brother_MFC-465CN_driverubuntu.jpg" alt="Installazione driver cupswrapper stampante multifunzione Brother 465-CN" /></p>
<p>Per risolvere date semplicemente questo comando:<br />
<code>sudo mkdir /usr/share/cups/model</code><br />
Fatto questo reinstallato il pacchetto e tutto dovrebbe filare liscio.</p>
<p>Futura premura sarà verificare il funzionamento della funzionalità PC-Fax visto che sul sito sono presenti i driver, oltre a testare la stampa via rete dato che la stampante la supporta essendo dotata di apposita interfaccia.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/12/10/ubuntu-9-04-e-stampante-multifunzione-brother-mfc-465cn/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Pidgin + Facebook chat + Ubuntu 9.04 how-to</title>
		<link>http://www.securnetwork.net/2009/11/28/pidgin-facebook-chat-ubuntu-9-04-how-to/</link>
		<comments>http://www.securnetwork.net/2009/11/28/pidgin-facebook-chat-ubuntu-9-04-how-to/#comments</comments>
		<pubDate>Sat, 28 Nov 2009 13:04:25 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
		<br />
<b>Warning</b>:  Invalid argument supplied for foreach() in <b>/web/htdocs/www.securnetwork.net/home/wp-content/plugins/autometa/autometa.php</b> on line <b>300</b><br />
		<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[chat]]></category>
		<category><![CDATA[facebook]]></category>
		<category><![CDATA[im]]></category>
		<category><![CDATA[libjson-glib-1.0-0]]></category>
		<category><![CDATA[pidgin]]></category>
		<category><![CDATA[pidgin-facebookchat]]></category>
		<category><![CDATA[ubuntu]]></category>

	<!-- AutoMeta Start -->
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=592</guid>
		<description><![CDATA[Sull&#8217;argomento &#8220;chat di facebook&#8221; si potrebbero scrivere post a bizzeffe, discutendo di quanto faccia schifo, di come si perda i messaggi e quant&#8217;altro. Quello che mi interessa oggi è puntare l&#8217;attenzione sul come integrare nel noto cliente IM Pidgin (ex GAIM), la chat del noto social-network, evitando di tenere aperta la pagina web per l&#8217;eventuale [...]]]></description>
			<content:encoded><![CDATA[<p>Sull&#8217;argomento &#8220;<strong>chat di facebook</strong>&#8221; si potrebbero scrivere post a bizzeffe, discutendo di quanto faccia schifo, di come si perda i messaggi e quant&#8217;altro.<br />
Quello che mi interessa oggi è puntare l&#8217;attenzione sul come integrare nel noto cliente IM <a href="http://www.pidgin.im/"><strong>Pidgin</strong></a> (ex <strong>GAIM</strong>), la chat del noto social-network, evitando di tenere aperta la pagina web per l&#8217;eventuale chat con i nostri contatti.</p>
<p>Le considerazioni di questo post riguardano l&#8217;attuale versione di <strong>Ubuntu 9.04</strong> (Jaunty Jackalope) installata sul mio pc desktop, ma penso possano essere applicate tranquillamente alla più recente 9.10.<br />
In particolare quello che ci serve è prelevare direttamente dal sito del progetto <a href="http://http://code.google.com/p/pidgin-facebookchat/">pidgin-facebookchat</a> l&#8217;ultima versione, nel mio caso la 1.63.<br />
E&#8217; necessario inoltre procurarsi il .deb della libreria <strong>libjson-glib-1.0-0</strong>: <strong>pidgin-facebookchat</strong> infatti richiede una versione &gt;= 0.7.6.<br />
Quest&#8217;ultimo è disponibile direttamente da qui:<br />
- <a href="http://mirrors.kernel.org/ubuntu/pool/main/j/json-glib/libjson-glib-1.0-0_0.7.6-0ubuntu1_i386.deb">http://mirrors.kernel.org/ubuntu/pool/main/j/json-glib/libjson-glib-1.0-0_0.7.6-0ubuntu1_i386.deb</a><br />
- <a href="http://mirrors.kernel.org/ubuntu/pool/main/j/json-glib/libjson-glib-1.0-0_0.7.6-0ubuntu1_amd64.deb">http://mirrors.kernel.org/ubuntu/pool/main/j/json-glib/libjson-glib-1.0-0_0.7.6-0ubuntu1_amd64.deb</a></p>
<p>Una volta installati entrambi i .deb e creato l&#8217;apposito account da Pidgin sarà possibile sfruttare la chat dal nostro programma di <strong>instant messaging</strong> preferito.<br />
Le versioni di pidgin-facebookchat e libjson-glib-1.0-0 disponibile sui repository ufficiali e accessibili ad esempio da &#8220;<em>Sistema->Amministrazione->Gestore pacchetti</em>&#8221; sono datati.<br />
Personalmente tempo addietro ho avuto modo di provarli e ho notato parecchi problemi.<br />
Buona chat dunque!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/11/28/pidgin-facebook-chat-ubuntu-9-04-how-to/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Rilasciato PHP 5.3.1</title>
		<link>http://www.securnetwork.net/2009/11/21/rilasciato-php-5-3-1/</link>
		<comments>http://www.securnetwork.net/2009/11/21/rilasciato-php-5-3-1/#comments</comments>
		<pubDate>Sat, 21 Nov 2009 10:19:00 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Programmazione]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[php 5.3.1]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=590</guid>
		<description><![CDATA[Dopo quasi 5 mesi dal rilascio della versione PHP 5.3.0 arriva dagli sviluppatori il primo aggiornamento per il branch 5.3 del popolare linguaggio di programmazione. La nuova release PHP 5.3.1 è incentrata principalmente sulla stabilità apportando ben 100 bug fix, alcuni dei quali legati alla sicurezza. L&#8217;ultima release vede anche l&#8217;aggiunta della direttiva INI &#8220;max_file_uploads&#8220;, [...]]]></description>
			<content:encoded><![CDATA[<p>Dopo quasi 5 mesi dal rilascio della versione PHP 5.3.0 arriva dagli sviluppatori il primo aggiornamento per il branch 5.3 del popolare linguaggio di programmazione.<br />
La nuova release<strong> PHP 5.3.1</strong> è incentrata principalmente sulla stabilità apportando ben <strong>100 bug fix</strong>, alcuni dei quali legati alla sicurezza.</p>
<p>L&#8217;ultima release vede anche l&#8217;aggiunta della direttiva INI &#8220;<em>max_file_uploads</em>&#8220;, che consente di limitare il numero di uploads di file per ogni richiesta: 20 è l&#8217;impostazione di default.<br />
Questa soluzione consente di evitare potenziali tentativi di <strong>attacchi DoS</strong> (Denial of Service).<br />
Aggiunti inoltre alcuni sanity check nella fase di processing di informazioni <a href="http://php.net/manual/en/book.exif.php">Exif</a> (exchangeable image file format).</p>
<p>Ulteriori dettagli possono essere consultati leggendo le <a href="http://us2.php.net/releases/5_3_1.php">release notes</a> e il <a href="http://us2.php.net/ChangeLog-5.php#5.3.1">change log</a>.<br />
Disponibile sul sito anche una <a href="http://uk2.php.net/migration53">migration guide</a> per gli utenti che effettuano l&#8217;upgrade dalla versione PHP 5.2.<br />
PHP è rilasciato attualmente sotto la licenza <a href="http://www.php.net/license/3_01.txt">PHP Licence 3.01</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/11/21/rilasciato-php-5-3-1/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Vulnerabilità nella toolbar Wikipedia per Firefox</title>
		<link>http://www.securnetwork.net/2009/11/18/vulnerabilita-nella-toolbar-wikipedia-per-firefox/</link>
		<comments>http://www.securnetwork.net/2009/11/18/vulnerabilita-nella-toolbar-wikipedia-per-firefox/#comments</comments>
		<pubDate>Wed, 18 Nov 2009 08:38:02 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[browser]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[javascript injection]]></category>
		<category><![CDATA[secunia]]></category>
		<category><![CDATA[wikipedia toolbar]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=588</guid>
		<description><![CDATA[Il security provider Secunia ha individuato nei giorni scorsi una vulnerabilità piuttosto critica nell&#8217;estensione Wikipedia Toolbar per Firefox, che può essere usata da un potenziale attaccante per compromettere il sistema dell&#8217;utente vittima. Il problema è stato individuato nella mancata validazione dell&#8217;input da parte dell&#8217;applicazione in una chiamata alla funzione eval(): ciò può consentire l&#8217;eventuale esecuzione [...]]]></description>
			<content:encoded><![CDATA[<p>Il security provider <a href="http://secunia.com/">Secunia</a> ha <a href="http://www.h-online.com/security/news/item/Vulnerability-in-Wikipedia-Toolbar-for-Firefox-861434.html">individuato</a> nei giorni scorsi una vulnerabilità piuttosto critica nell&#8217;estensione <a href="https://addons.mozilla.org/en-US/firefox/addon/6401">Wikipedia Toolbar</a> per <strong>Firefox</strong>, che può essere usata da un potenziale attaccante per compromettere il sistema dell&#8217;utente vittima.</p>
<p>Il <a href="http://secunia.com/advisories/37377/">problema</a> è stato individuato nella <strong>mancata validazione dell&#8217;input</strong> da parte dell&#8217;applicazione in una chiamata alla funzione <em>eval()</em>: ciò può consentire l&#8217;eventuale esecuzione di <strong>codice Javascript arbitrario</strong>.</p>
<p>Una volta lanciato il codice viene eseguito con i privilegi di sistema e questo consente l&#8217;accesso alle risorse della macchina bersaglio. Affinché l&#8217;attacco avvenga con successo è necessario che l&#8217;utente visiti una pagina web &#8220;contraffatta&#8221; e che sia &#8220;ingannato&#8221; e portato a cliccare su determinati pulsanti della toolbar.</p>
<p><strong>Secunia</strong> ha individuato il bug nella versione 0.5.9, ma potenzialmente altre versioni potrebbero essere affette dal problema.<br />
L&#8217;ultima versione rilasciata ovvero la 0.5.9.2 risolve il problema ma non è ancora stabile, ma taggata come &#8220;<em>experimental</em>&#8220;.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/11/18/vulnerabilita-nella-toolbar-wikipedia-per-firefox/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>WordPress 2.8.5: obiettivo sicurezza</title>
		<link>http://www.securnetwork.net/2009/10/24/wordpress-2-8-5-obiettivo-sicurezza/</link>
		<comments>http://www.securnetwork.net/2009/10/24/wordpress-2-8-5-obiettivo-sicurezza/#comments</comments>
		<pubDate>Sat, 24 Oct 2009 12:22:34 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
		<br />
<b>Warning</b>:  Invalid argument supplied for foreach() in <b>/web/htdocs/www.securnetwork.net/home/wp-content/plugins/autometa/autometa.php</b> on line <b>300</b><br />
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Blog]]></category>
		<category><![CDATA[cms]]></category>
		<category><![CDATA[wordpress]]></category>
		<category><![CDATA[wordpress 2.8.5]]></category>

	<!-- AutoMeta Start -->
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=583</guid>
		<description><![CDATA[La nuova versione di WordPress, la 2.8.5, rilasciata nei giorni scorsi promette maggiore sicurezza. Descritta dal team di sviluppo come una &#8220;hardening release&#8220;, include un buon numero di funzioni retro-portate dalla versione 2.9 beta che dovrebbero rendere la piattaforma di blogging più resistente agli attacchi. Peter Westwood, sviluppatore del progetto, ha evidenziato che tra questi [...]]]></description>
			<content:encoded><![CDATA[<p>La nuova versione di <strong>WordPress</strong>, la<a href="http://wordpress.org/download/"> 2.8.5</a>, rilasciata nei giorni scorsi promette maggiore sicurezza.<br />
Descritta dal team di sviluppo come una &#8220;<em>hardening release</em>&#8220;, include un buon numero di funzioni retro-portate dalla versione 2.9 beta che dovrebbero rendere la piattaforma di blogging più resistente agli attacchi.<br />
<strong><br />
Peter Westwood</strong>, sviluppatore del progetto, ha evidenziato che tra questi fix sono presenti quello legato al problema di <strong>attacchi DoS</strong> al sistema di Trackback e la cancellazione di porzioni di codice che permettevano l&#8217;<strong>esecuzione di script PHP</strong> in variabili attraverso l&#8217;uso della funzione <em>eval()</em>.</p>
<p>Gli amministratori inoltre non saranno più in grado di effettuare l&#8217;upload di files arbitrari nella media library: ricordiamo che la <a href="http://core.trac.wordpress.org/browser/branches/2.8/wp-includes/functions.php#L2231">white list</a> di estensioni consentite finora era applicata solo agli utenti normali.<br />
Lo scopo è rendere più difficile ad un eventuale attaccante che abbia compromesso un account amministrativo, di effettuare l&#8217;upload e l&#8217;esecuzione di codice PHP.</p>
<p>Il team raccomanda altresì di installare il plugin &#8220;<a href="http://ocaoimh.ie/exploit-scanner/">WordPress Exploit Scanner</a>&#8221; che consente di rilevare potenziali tracce di intrusione sui propri siti/blog.<br />
Il plugin infatti cerca nei file e nel database (post, commenti, tag etc.) la presenza di potenziale codice malevole, tenendo di fatto sotto controllo anche la lista dei plugin attivi.<br />
Come lo stesso sviluppatore dell&#8217;estensione Donncha O Caoimh tiene a sottolineare, questo plugin non previene in alcun modo eventuali attacchi.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/10/24/wordpress-2-8-5-obiettivo-sicurezza/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Asus pubblica i sorgenti di Linux per Eee PC Seashell</title>
		<link>http://www.securnetwork.net/2009/10/17/asus-pubblica-i-sorgenti-di-linux-per-eee-pc/</link>
		<comments>http://www.securnetwork.net/2009/10/17/asus-pubblica-i-sorgenti-di-linux-per-eee-pc/#comments</comments>
		<pubDate>Sat, 17 Oct 2009 09:56:21 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
		<br />
<b>Warning</b>:  Invalid argument supplied for foreach() in <b>/web/htdocs/www.securnetwork.net/home/wp-content/plugins/autometa/autometa.php</b> on line <b>300</b><br />
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sistemi operativi]]></category>
		<category><![CDATA[asus]]></category>
		<category><![CDATA[eeepc]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[moblin]]></category>

	<!-- AutoMeta Start -->
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=580</guid>
		<description><![CDATA[ASUS ha pubblicato nei giorni scorsi i sorgenti Linux per la propria linea di netbook Seashell. Fino ad ora infatti i netbook Asus sono stati messi in vendita anche in versioni che montavano Linux come sistema operativo pre-installato: tipicamente il prezzo di vendita al pubblico era inferiore rispetto allo stesso modello con Windows XP Home. [...]]]></description>
			<content:encoded><![CDATA[<p><strong>ASUS</strong> ha pubblicato nei giorni scorsi i <strong>sorgenti Linux</strong> per la propria linea di <strong>netbook Seashell</strong>.<br />
Fino ad ora infatti i <strong>netbook Asus</strong> sono stati messi in vendita anche in versioni che montavano Linux come sistema operativo pre-installato: tipicamente il prezzo di vendita al pubblico era inferiore rispetto allo stesso modello con Windows XP Home.</p>
<p>Con il rilascio dei modelli <a href="http://eeepc.asus.com/global/product1008ha.html">1008HA</a> e <a href="http://eeepc.asus.com/global/product1005ha.html">1005HA</a> (linea <a href="http://event.asus.com/eeepc/seashell/">Seashell</a> appunto) le uniche versioni disponibili sul mercato prevedevano Windows XP come OS installato.<br />
Non era infatti prevista una versione che montasse il sistema operativo open source, anche se dopo questa mossa di ASUS <a href="http://www.liliputing.com/2009/08/rumor-asus-to-launch-moblin-powered-eee-pc-soon.html">molti</a> sono propensi a credere che presto arriveranno i modelli basati su sistema <strong>Moblin</strong>.<br />
La versione finale di <a href="http://www.h-online.com/news/item/Moblin-2-0-Released-812294.html">Moblin 2.0</a> è stata rilasciata a fine settembre e stando agli sviluppatori, è stata testata sia su 1008HA che 1005HA.<br />
In ogni caso Asus non ha ancora fatto dichiarazioni ufficiali a riguardo.</p>
<p>Il codice sorgente Linux disponibile è disponibile per le versioni <a href="http://support.asus.com/download/download.aspx?model=EEE+PC+1008HA&#038;f_name=18-source-20090908.part2.rar&#038;SLanguage=en-us">1008HA</a> e <a href="http://support.asus.com/download/download.aspx?model=EEE+PC+1005HA&#038;f_name=18-source-20090908.part5.rar&#038;SLanguage=en-us">1005HA</a> e consiste di circa 2.2GB, divisi in 5 parti che possono essere scaricate direttamente dal sito &#8220;<em>Support Asus</em>&#8220;.<br />
I sorgenti rilasciati sarebbero conformi ai requisiti della licenza GPL, visto che viene fornito anche il codice che include le patches applicate dal produttore.</p>
<p>Il problema più grosso è che nonostante il codice sorgente sia completo, mancano degli script o dei file di configurazione che aiutino l&#8217;utente nel processo di compilare un sistema operativo completamente funzionante.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/10/17/asus-pubblica-i-sorgenti-di-linux-per-eee-pc/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Aggiornamento di sicurezza per Google Chrome 3</title>
		<link>http://www.securnetwork.net/2009/10/01/aggiornamento-di-sicurezza-per-google-chrome-3/</link>
		<comments>http://www.securnetwork.net/2009/10/01/aggiornamento-di-sicurezza-per-google-chrome-3/#comments</comments>
		<pubDate>Thu, 01 Oct 2009 09:46:19 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
		<br />
<b>Warning</b>:  Invalid argument supplied for foreach() in <b>/web/htdocs/www.securnetwork.net/home/wp-content/plugins/autometa/autometa.php</b> on line <b>300</b><br />
		<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[browser]]></category>
		<category><![CDATA[bug]]></category>
		<category><![CDATA[chrome]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[javascript]]></category>

	<!-- AutoMeta Start -->
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=569</guid>
		<description><![CDATA[Google ha rilasciato un update di sicurezza per la versione 3 di Chrome. La nuova versione del browser WebKit-based è la 3.0.195.24. Il bug corretto riguarda l&#8217;implementazione della funzione dtoa() utilizzata dal motore JavaScript V8 di Chrome per parsare le stringhe in numeri floating point. La vulnerabilità contenuta nella Chrome sandbox può essere sfruttata da [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Google</strong> ha rilasciato un update di sicurezza per la versione 3 di <strong>Chrome</strong>. La nuova versione del browser WebKit-based è la 3.0.195.24.<br />
Il <a href="http://http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-0689">bug</a> corretto riguarda l&#8217;implementazione della funzione dtoa() utilizzata dal <strong>motore JavaScript V8</strong> di Chrome per parsare le stringhe in numeri floating point. </p>
<p>La vulnerabilità contenuta nella <a href="http://dev.chromium.org/developers/design-documents/sandbox">Chrome sandbox</a> può essere sfruttata da un ipotetico attaccante per eseguire codice arbitrario.<br />
Affinchè l&#8217;attacco avvenga con successo è sufficiente che l&#8217;utente visita una pagina web appositamente modificata.<br />
Per effettuare l&#8217;aggiornamento gli utenti possono utilizzare la funzionalità built-in di <a href="http://http://www.google.com/support/chrome/bin/answer.py?hl=en&#038;answer=95414">update</a> accedendovi dai menu &#8220;Tools->About Google Chrome&#8221; e cliccando sul pulsante &#8220;Update&#8221;</p>
<p>Fonte: <a href="http://www.h-online.com/security/Google-closes-vulnerability-in-Chrome-3--/news/114364"> Google closes vulnerability in Chrome 3</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/10/01/aggiornamento-di-sicurezza-per-google-chrome-3/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Avviare Linux da Internet via boot.kernel.org</title>
		<link>http://www.securnetwork.net/2009/09/23/avviare-linux-da-internet-via-boot-kernel-org/</link>
		<comments>http://www.securnetwork.net/2009/09/23/avviare-linux-da-internet-via-boot-kernel-org/#comments</comments>
		<pubDate>Wed, 23 Sep 2009 21:54:29 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sistemi operativi]]></category>
		<category><![CDATA[boot]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[network booting]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=567</guid>
		<description><![CDATA[Il sito boot.kernel.org (BKO) offre la possibilità di effettuare il boot via Internet del sistema operativo Linux. Ancora in fase iniziale il progetto consente di provare un numero ridotto di versioni Linux sfruttando il protocollo HTTP, una connessione Internet a banda larga e il boot loader open source gPXE. Quest&#8217;ultimo può essere utilizzato via drive [...]]]></description>
			<content:encoded><![CDATA[<p>Il sito <a href="http://boot.kernel.org/">boot.kernel.org</a> (<strong>BKO</strong>) offre la possibilità di effettuare il <strong>boot via Internet</strong> del sistema operativo Linux.<br />
Ancora in fase iniziale il progetto consente di provare un numero ridotto di <strong>versioni Linux</strong> sfruttando il protocollo HTTP, una connessione Internet a banda larga e il <strong>boot loader open source</strong> <a href="http://etherboot.org/wiki/index.php">gPXE</a>.<br />
Quest&#8217;ultimo può essere utilizzato via drive USB, CD o floppy disk.</p>
<p>La versione corrente di BKO può avviare Debian Live, Ubuntu 9.04, Damn Small Linux, Knoppix 5.0.1 o Fedora 11 LiveCD, quest&#8217;ultima in sola versione single user mode.<br />
E&#8217; possibile far partire anche una serie di tools di diagnostica e ripristino.<br />
BKO utilizza httpfs e non supporta per il momento la modalità proxy. Per migliorarne le performance in fase di start-up, gli sviluppatori stanno pensando di implementare il boot iSCSI nella prossima versione.</p>
<p>Una proposta analoga e alternativa è costituita dal servizio <a href="http://www.netboot.me/">netboot.me</a>: anch&#8217;esso fornisce il boot via Internet mediante il boot loader gPXE.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/09/23/avviare-linux-da-internet-via-boot-kernel-org/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Ubuntu 10.04 si chiamerà Lucid Lynx</title>
		<link>http://www.securnetwork.net/2009/09/20/ubuntu-10-04-si-chiamera-lucid-lynx/</link>
		<comments>http://www.securnetwork.net/2009/09/20/ubuntu-10-04-si-chiamera-lucid-lynx/#comments</comments>
		<pubDate>Sun, 20 Sep 2009 20:47:10 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sistemi operativi]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[lucid lynx]]></category>
		<category><![CDATA[ubuntu]]></category>
		<category><![CDATA[ubuntu 10.04]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=564</guid>
		<description><![CDATA[All&#8217;Atlanta Linux Fest, Mark Shuttleworth ha annunciato che la prossima major release, dopo la 9.10 Karmic Koala, si chiamerà Lucid Lynx. Ubuntu 10.04 sarà inoltre una versione Long Term Support (LTS). L&#8217;ultima release LTS di Ubuntu è stata la 8.04, nome in codice Hardy Heron, rilasciata ad aprile 2008 e che sarà supportata fino ad [...]]]></description>
			<content:encoded><![CDATA[<p>All&#8217;<a href="http://atlantalinuxfest.org/">Atlanta Linux Fest</a>, <strong>Mark Shuttleworth</strong> ha annunciato che la prossima major release, dopo la 9.10 Karmic Koala, si chiamerà Lucid Lynx.<br />
<strong>Ubuntu 10.04</strong> sarà inoltre una <strong>versione Long Term Support (LTS)</strong>.</p>
<p>L&#8217;ultima release LTS di Ubuntu è stata la 8.04, nome in codice Hardy Heron, rilasciata ad aprile 2008 e che sarà supportata fino ad aprile 2011.<br />
Ubuntu Linux 10.04 è prevista per aprile 2010, mentre per quanto riguarda la 9.10 (attualmente in alpha) si parla di fine ottobre.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/09/20/ubuntu-10-04-si-chiamera-lucid-lynx/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Aggiornamento per PHP alla versione 5.2.11</title>
		<link>http://www.securnetwork.net/2009/09/20/aggiornamento-per-php-alla-versione-5-2-11/</link>
		<comments>http://www.securnetwork.net/2009/09/20/aggiornamento-per-php-alla-versione-5-2-11/#comments</comments>
		<pubDate>Sun, 20 Sep 2009 19:50:24 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
		<br />
<b>Warning</b>:  Invalid argument supplied for foreach() in <b>/web/htdocs/www.securnetwork.net/home/wp-content/plugins/autometa/autometa.php</b> on line <b>300</b><br />
		<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[update]]></category>

	<!-- AutoMeta Start -->
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=562</guid>
		<description><![CDATA[Gli sviluppatori del linguaggio di programmazione PHP hanno rilasciato un update che porta l&#8217;ultima release alla versione 5.2.11. L&#8217;aggiornamento si focalizza sulla stabilità apportando più di 75 bug fix, alcuni legati alla sicurezza. Il team di sviluppo ha fixato la validazione certificati in php_openssl_apply_verification_policy e aggiunto dei sanity check in imagecolortransparent() e nel codice di [...]]]></description>
			<content:encoded><![CDATA[<p>Gli sviluppatori del linguaggio di programmazione <strong>PHP</strong> hanno rilasciato un update che porta l&#8217;ultima release alla <strong>versione 5.2.11</strong>.<br />
L&#8217;aggiornamento si focalizza sulla stabilità apportando più di 75 bug fix, alcuni legati alla sicurezza.</p>
<p>Il team di sviluppo ha fixato la validazione certificati in <em>php_openssl_apply_verification_policy</em> e aggiunto dei sanity check in <em>imagecolortransparent()</em> e nel codice di processing dei file <em>EXIF</em> (Exchangeable Image File Format).<br />
I dettagli completi sono visibili alla pagina delle <a href="http://www.php.net/releases/5_2_11.php">Release notes</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/09/20/aggiornamento-per-php-alla-versione-5-2-11/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Rilasciato Google Chrome 3.0</title>
		<link>http://www.securnetwork.net/2009/09/16/rilasciato-google-chrome-3-0/</link>
		<comments>http://www.securnetwork.net/2009/09/16/rilasciato-google-chrome-3-0/#comments</comments>
		<pubDate>Wed, 16 Sep 2009 16:21:22 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[browser]]></category>
		<category><![CDATA[chrome]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[web]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=557</guid>
		<description><![CDATA[A poco più di un anno dal lancio di Google Chrome, era il 2 settembre 2008, il gigante di Mountain View ha annunciato il rilascio della versione 3 contenente numerosi bug fixes, miglioramenti e nuove funzionalità. Secondo un post pubblicato sul blog ufficiale di Google, le performance Javascript sono state migliorate del 150% rispetto alla [...]]]></description>
			<content:encoded><![CDATA[<p>A poco più di un anno dal lancio di <strong>Google Chrome</strong>, era il 2 settembre 2008, il gigante di <strong>Mountain View</strong> ha annunciato il <a href="http://chrome.blogspot.com/2009/09/sporting-new-stable-release.html">rilascio della versione 3</a> contenente numerosi bug fixes, miglioramenti e nuove funzionalità.</p>
<p>Secondo un post pubblicato sul <a href="http://googleblog.blogspot.com/2009/09/google-chrome-after-year-sporting-new.html">blog ufficiale di Google</a>, le <strong>performance Javascript</strong> sono state migliorate del 150% rispetto alla prima beta e di ben il 25% rispetto all&#8217;ultima stable release: tutto questo grazie agli aggiornamenti al <a href="http://code.google.com/p/v8/">motore Javascript V8</a>.</p>
<p>La release include una nuova pagina &#8220;<em>New Tab</em>&#8221; riprogettata per essere personalizzabile secondo le preferenze dell&#8217;utente e customizzabili nel look-and-feel mediante il supporto built-in per i temi.<br />
La barra degli indirizzi &#8220;<em>Omnibox</em>&#8221; utilizza ora icone diverse per distinguere azioni come la ricerca, bookmarks e pagine precedentemente visitate.<br />
Il nuovo <strong>Google Chrome 3.0</strong> inoltre introduce <strong>nuove caratteristiche HTML 5</strong>, gli elementi &lt;audio&gt; e &lt;video&gt;.</p>
<p>Questa ultima release inoltre corregge un problema di sicurezza riguardante i contenuti dei feed RSS o Atom, onde prevenire i tentativi di injection di codice Javascript e attacchi cross-site scripting (XSS).<br />
La versione è disponibile in 50 lingue differenti per i sistemi operativi Windows XP e Vista.</p>
<p>Ancora da rilasciare invece una versione stabile per Chrome su sistemi Linux e Mac OS X.<br />
L&#8217;ultima versione rilasciata circa una settimana fa attraverso il Developer Channel è la 4.0.207.0, e corregge alcuni bug oltre a fixare un problema di XSS.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/09/16/rilasciato-google-chrome-3-0/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Firefox 4.0 non prima della fine 2010</title>
		<link>http://www.securnetwork.net/2009/09/10/firefox-4-0-non-prima-della-fine-2010/</link>
		<comments>http://www.securnetwork.net/2009/09/10/firefox-4-0-non-prima-della-fine-2010/#comments</comments>
		<pubDate>Thu, 10 Sep 2009 11:51:12 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
		<br />
<b>Warning</b>:  Invalid argument supplied for foreach() in <b>/web/htdocs/www.securnetwork.net/home/wp-content/plugins/autometa/autometa.php</b> on line <b>300</b><br />
		<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[browser]]></category>
		<category><![CDATA[firefox 4]]></category>
		<category><![CDATA[mozilla]]></category>
		<category><![CDATA[web]]></category>

	<!-- AutoMeta Start -->
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=552</guid>
		<description><![CDATA[Stando alla roadmap pubblicata sul wiki di Mozilla la nuova major release del noto browser open source Firefox non vedrà la luce prima dell&#8217;ultimo trimestre del 2010. Sembra infatti che la versione Firefox 4.0 sarà rilasciata ad ottobre o novembre del prossimo anno. Nel frattempo compariranno le minor release 3.6 e 3.7 previste rispettivamente per [...]]]></description>
			<content:encoded><![CDATA[<p>Stando alla <a href="https://wiki.mozilla.org/Firefox/Roadmap" title="RoadMap Mozilla Firefox">roadmap</a> pubblicata sul wiki di <strong>Mozilla</strong> la nuova major release del noto browser open source Firefox non vedrà la luce prima dell&#8217;ultimo trimestre del 2010.</p>
<p>Sembra infatti che la versione <strong>Firefox 4.0</strong> sarà rilasciata ad ottobre o novembre del prossimo anno.</p>
<p>Nel frattempo compariranno le minor release 3.6 e 3.7 previste rispettivamente per la fine di quest&#8217;anno e l&#8217;inizio/metà del prossimo.</p>
<p>Già all&#8217;inizio di questa estate erano stati annunciati alcuni dei cambiamenti all&#8217;<strong>interfaccia di Firefox</strong> che interverranno in occasione della major release.</p>
<p><span id="more-552"></span></p>
<p>Accolti con favore anche i <a href="http://news.cnet.com/8301-17939_109-10296609-2.html">rumor</a> di rendere il browser più <strong>Chrome-like</strong> con la separazione dei processi di UI e gestione dei contenuti Web.</p>
<p>Sempre da <strong>Google Chrome</strong> dovrebbe essere ripresa l&#8217;idea un <strong>processo per ogni tab</strong> onde evitare fastidiosi crash e perdite di sessioni, rendendo così più stabile la navigazione.</p>
<p>Con tutta probabilità Mozilla sceglierà di rilasciare Firefox 3.6 in un periodo concomitante l&#8217;uscita del nuovo Microsoft Windows 7, prevista il 22 ottobre prossimo.</p>
<p>La versione codenamed <strong>Namoroka</strong> e basata su <strong>Gecko 1.9.2</strong> porterà con sé alcuni miglioramenti tra cui una migliore browser-interaction, temi più leggeri, migliorie al <a href="http://https://wiki.mozilla.org/JavaScript:TraceMonkey">motore Javascript TraceMonkey</a> e un restore delle sessioni più affidabile.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/09/10/firefox-4-0-non-prima-della-fine-2010/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Rilasciato NetBSD 5.0.1</title>
		<link>http://www.securnetwork.net/2009/08/03/rilasciato-netbsd-501/</link>
		<comments>http://www.securnetwork.net/2009/08/03/rilasciato-netbsd-501/#comments</comments>
		<pubDate>Mon, 03 Aug 2009 13:36:27 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sistemi operativi]]></category>
		<category><![CDATA[netbsd]]></category>
		<category><![CDATA[patch]]></category>
		<category><![CDATA[update]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=546</guid>
		<description><![CDATA[Gli sviluppatori NetBSD hanno annunciato il rilascio di NetBSD 5.0.1, il primo aggiornamento di sicurezza per il sistema operativo NetBSD 5.0. L&#8217;update risolve 11 problemi, tra cui quelli di Denial of Service (DoS) ai danni di BIND e DHCP, i buffer overflow in SHA2, ntp e hack, i bug in OpenSSL. NetBSD 5.0 è stato [...]]]></description>
			<content:encoded><![CDATA[<p>Gli sviluppatori <a href="http://www.netbsd.org/">NetBSD</a> hanno <a href="http://www.netbsd.org/releases/formal-5/NetBSD-5.0.1.html">annunciato</a> il rilascio di NetBSD 5.0.1, il primo aggiornamento di sicurezza per il sistema operativo NetBSD 5.0.<br />
L&#8217;update risolve 11 problemi, tra cui quelli di Denial of Service (DoS) ai danni di BIND e DHCP, i buffer overflow in SHA2, ntp e hack, i bug in OpenSSL.</p>
<p>NetBSD 5.0 è stato rilasciato in aprile introducendo miglioramenti al threading e uno scheduler completamente riscritto.<br />
Fixati con questo rilascio una serie di bug non legati alla sicurezza.<br />
I dettagli completi dei cambiamenti introdotti disponibili nel file <a href="http://ftp.netbsd.org/pub/NetBSD/NetBSD-5.0.1/CHANGES-5.0.1">CHANGES-5.0.1</a>.<br />
NetBSD 5.0.1 è disponibile per il <a href="http://www.netbsd.org/releases/">download</a>.</p>
<p>Via <a href="http://www.h-online.com/security/NetBSD-5-0-1-released--/news/113905">Heise Security</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/08/03/rilasciato-netbsd-501/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Attaccato il server del progetto CentOS</title>
		<link>http://www.securnetwork.net/2009/07/07/attaccato-il-server-del-progetto-centos/</link>
		<comments>http://www.securnetwork.net/2009/07/07/attaccato-il-server-del-progetto-centos/#comments</comments>
		<pubDate>Tue, 07 Jul 2009 11:18:15 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[crack]]></category>
		<category><![CDATA[server]]></category>
		<category><![CDATA[xoops]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=542</guid>
		<description><![CDATA[Sfruttando un errore di configurazione del CMS Xoops, anonimi crackers hanno ottenuto accesso al server web principale del progetto CentOS. Stando a Ralph Angenendt, sysadmin di CentOS, non sono stati rubati o manomessi dati/informazioni. Il server a quanto pare non è stato usato neanche per operazioni di spamming. In ogni caso come misura di sicurezza, [...]]]></description>
			<content:encoded><![CDATA[<p>Sfruttando un errore di configurazione del CMS Xoops, anonimi crackers hanno ottenuto accesso al server web principale del progetto CentOS.<br />
Stando a Ralph Angenendt, sysadmin di CentOS, non sono stati rubati o manomessi dati/informazioni.<br />
Il server a quanto pare non è stato usato neanche per operazioni di spamming.<br />
In ogni caso come misura di sicurezza, tutti gli utenti registrati dovranno reimpostare una nuova password attraverso il sistema di recupero password di Xoops.</p>
<p>Nonostante siano installati sulla stessa macchina il wiki e il sistema di bug tracking non sono stati manomessi.<br />
L&#8217;attacco è stato inizialmente scoperto venerdi&#8217; 3 luglio quando gli amministratori si sono imbattuti in alcuni file sospetti sul server.</p>
<p>FONTE: <a href="http://www.h-online.com/open/Attack-on-CentOS-project-server--/news/113705">Attack on CentOS project server</a> by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/07/07/attaccato-il-server-del-progetto-centos/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Aggiornamenti di sicurezza per Samba</title>
		<link>http://www.securnetwork.net/2009/06/25/aggiornamenti-di-sicurezza-per-samba/</link>
		<comments>http://www.securnetwork.net/2009/06/25/aggiornamenti-di-sicurezza-per-samba/#comments</comments>
		<pubDate>Thu, 25 Jun 2009 12:20:15 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[samba]]></category>
		<category><![CDATA[vulnerability]]></category>

	<!-- AutoMeta Start -->
	<category>smbclient</category>
	<category>samba</category>
	<category>inizializzazione</category>
	<category>smbd</category>
	<category>scrivibile</category>
	<category>piacimento</category>
	<category>mancata</category>
	<category>attack</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=539</guid>
		<description><![CDATA[Gli sviluppatori di Samba hanno rilasciato le versioni 3.0.35, 3.2.13 e 3.3.6 per risolvere i problemi legati a due vulnerabilità, una nel smbclient e l&#8217;altra nel server Il tool smbclient soffre di una vulnerabilità di tipo &#8220;format string attack&#8221; che può essere sfruttata usando il comando put e nomi di file malevoli. Nelle versioni Samba [...]]]></description>
			<content:encoded><![CDATA[<p>Gli sviluppatori di <a href="http://samba.org/">Samba</a> hanno rilasciato le versioni 3.0.35, 3.2.13 e 3.3.6 per risolvere i problemi legati a due vulnerabilità, una nel smbclient e l&#8217;altra nel server<br />
Il tool smbclient soffre di una vulnerabilità di tipo &#8220;<a href="http://it.wikipedia.org/wiki/Format_string_attack">format string attack</a>&#8221; che può essere sfruttata usando il comando put e nomi di file malevoli.<br />
Nelle versioni Samba 3.0.31 e 3.3.5 è possibile eseguire codice arbitrario in certi casi.<br />
La vulnerabilità che riguarda il server interessa invece le versioni 3.2.0 e 3.2.12 di smbd: questa consente di cambiare a piacimento i permessi di un file scrivibile.<br />
Il problema è dovuto ad una mancata inizializzazione di alcuni dati applicativi.<br />
In aggiunta alle nuove versioni, disponibili anche le relative patch.</p>
<p>RIFERIMENTI:<br />
    * <a href="http://www.h-online.com/security/Security-updates-for-Samba--/news/113615">Security updates for Samba</a>, by Heise Security<br />
    * <a href="http://us1.samba.org/samba/security/CVE-2009-1886.html">Formatstring vulnerability in smbclient</a>, Samba advisory.<br />
    * <a href="http://us1.samba.org/samba/security/CVE-2009-1888.html">Uninitialized read of a data value</a>, Samba advisory.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/06/25/aggiornamenti-di-sicurezza-per-samba/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Crackato il web server di Squirrelmail</title>
		<link>http://www.securnetwork.net/2009/06/23/crackato-il-web-server-di-squirrelmail/</link>
		<comments>http://www.securnetwork.net/2009/06/23/crackato-il-web-server-di-squirrelmail/#comments</comments>
		<pubDate>Tue, 23 Jun 2009 11:28:05 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[cracking]]></category>
		<category><![CDATA[squirrelmail]]></category>
		<category><![CDATA[web server]]></category>

	<!-- AutoMeta Start -->
	<category>squirrelmail</category>
	<category>crackato</category>
	<category>ability</category>
	<category>hacked</category>
	<category>package</category>
	<category>sorgente</category>
	<category>initial</category>
	<category>immediately</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=538</guid>
		<description><![CDATA[Sulla homepage del noto opensource webmailer Squirrelmail, campeggia il messaggio che informa dell&#8217;avvenuto cracking al webserver del progetto in data 16 giugno. A seguito dell&#8217;accaduto gli amministratori hanno sospeso tutti gli accounts e resettato tutte le password più cruciali. Disabilitato anche l&#8217;accesso al server originale e a tutti i plug-ins: si tratta di una misura [...]]]></description>
			<content:encoded><![CDATA[<p>Sulla homepage del noto opensource webmailer Squirrelmail, campeggia il messaggio che informa dell&#8217;avvenuto cracking al webserver del progetto in data 16 giugno.<br />
A seguito dell&#8217;accaduto gli amministratori hanno sospeso tutti gli accounts e resettato tutte le password più cruciali.<br />
Disabilitato anche l&#8217;accesso al server originale e a tutti i plug-ins: si tratta di una misura precauzionale finchè non si sarà certi che nessuno di questi sia stato compromesso a livello di codice.<br />
Ancora sconosciute restano le modalità con cui i crackers hanno avuto accesso al sistema.<br />
Fortunamente il codice sorgente di SquirrelMail non è a rischio visto che è localizzato su un server completamente diverso.<br />
Tuttavia i phishers hanno approfittato dell&#8217;accaduto cominciando una campagna di spam mirata.<br />
Nelle mail infatti si millanta che le versioni 1.4.11, 1.4.12 e 1.4.13 sono state compromesse dall&#8217;introduzione di una backdoor, consigliando cosi&#8217; agli utenti di passare alla 1.4.15.<br />
Ecco il contenuto del messaggio:<br />
&#8220;<em>Due to the package compromise of 1.4.11,1.4.12 and 1.4.13, we are forced to release 1.4.15 to ensure no confusions.<br />
 While initial review didn&#8217;t uncover a need for concern, several proof of concepts show that the package<br />
 alterations introduce a high risk security issue, allowing remote inclusion of files.<br />
 These changes would allow a remote user the ability to execute exploit code on a victim machine,<br />
 without any user interaction on the victim&#8217;s server. This could grant the attacker the ability to<br />
 deploy further code on the victim&#8217;s server.<br />
We STRONGLY advise all users of 1.4.11, 1.4.12 and 1.4.13 upgrade immediately.</em>&#8221;</p>
<p>L&#8217;email contiene naturalmente un link che porta ad una pagina di login SquirrelMail contraffatta.<br />
Va chiarito tuttavia che la versione attuale è la 1.4.19 e come detto sopra non ci sono possibilità che il codice sorgente sia stato manipolato.</p>
<p>RIFERIMENTI:<br />
 &#8211; <a href="http://www.h-online.com/security/SquirrelMail-open-source-project-s-web-server-hacked--/news/113590">SquirrelMail open source project&#8217;s web server hacked</a>, by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/06/23/crackato-il-web-server-di-squirrelmail/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Rilasciato OpenESB 2.1</title>
		<link>http://www.securnetwork.net/2009/06/22/rilasciato-openesb-21/</link>
		<comments>http://www.securnetwork.net/2009/06/22/rilasciato-openesb-21/#comments</comments>
		<pubDate>Mon, 22 Jun 2009 16:48:27 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[eai]]></category>
		<category><![CDATA[esb]]></category>
		<category><![CDATA[glassfish]]></category>
		<category><![CDATA[quartz]]></category>
		<category><![CDATA[sun]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=537</guid>
		<description><![CDATA[Sun ha rilasciato la versione 2.1 di OpenESB, la versione free di Enterprise Service Bus per l&#8217;application server Glassfish. ESB può essere usato come piattaforma negli ambiti di Business Integration (BI), Enterprise Application Integration (EAI) e Service Oriented Architecture (SOA). OpenESB è basato sullo standard e supporta svariate funzionalità di interoperabilità. Con la nuova versione [...]]]></description>
			<content:encoded><![CDATA[<p>Sun ha rilasciato la versione 2.1 di <a href="https://open-esb.dev.java.net/">OpenESB</a>, la versione free di Enterprise Service Bus per l&#8217;application server <a href="https://glassfish.dev.java.net/">Glassfish</a>.<br />
ESB può essere usato come piattaforma negli ambiti di Business Integration (BI), Enterprise Application Integration (EAI) e Service Oriented Architecture (SOA).<br />
OpenESB è basato sullo standard e supporta svariate funzionalità di interoperabilità. </p>
<p>Con la nuova versione l&#8217;installazione di Glassfish/ESB su larga scala dovrebbe essere semplificata, visto il supporto attuale al clustering per tutti i componenti.<br />
Tra le nuove features incluse:<br />
 &#8211; un componente per lo scheduling basato sul package <a href="http://www.opensymphony.com/quartz/">Quartz</a><br />
 &#8211; un Service Engine per <a href="http://en.wikipedia.org/wiki/Complex_Event_Processing">Complex Event Processing</a> (CEP)<br />
Fixati anche numerosi bug e altri cambiamenti consultabili direttamente nelle <a href="http://wiki.open-esb.java.net/Wiki.jsp?page=GFESBReleaseNotesv2.1">release notes</a>.<br />
OpenESB è disponibile sotto la <a href="http://www.sun.com/cddl/cddl.html">Common Development and Distribution License (CDDL)</a>.<br />
Glassfish ESB è disponibile in un unico pacchetto di installazione contenente l&#8217;application server GlassFish e l&#8217;ide Netbeans.</p>
<p>Riferimenti:<br />
 &#8211; <a href="http://www.h-online.com/open/OpenESB-2-1-released--/news/113567">OpenESB 2.1 released</a> by Heise OpenSource</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/06/22/rilasciato-openesb-21/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Rilasciato TrueCrypt 6.2a</title>
		<link>http://www.securnetwork.net/2009/06/16/rilasciato-truecrypt-62a/</link>
		<comments>http://www.securnetwork.net/2009/06/16/rilasciato-truecrypt-62a/#comments</comments>
		<pubDate>Tue, 16 Jun 2009 14:58:52 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[encryption]]></category>
		<category><![CDATA[truecrypt 6.2a]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=531</guid>
		<description><![CDATA[Gli sviluppatori di TrueCrypt hanno rilasciato la versione 6.2a del loro tool di encryption open source e multipiattaforma. La release corrente include miglioramenti nelle performance della fase di creazione di un file container e fixa un errore che sorge a seguito del decrypt del sistema su macchine Windows. Inclusi anche alcuni bug fixes per la [...]]]></description>
			<content:encoded><![CDATA[<p>Gli sviluppatori di TrueCrypt hanno rilasciato la versione 6.2a del loro tool di encryption open source e multipiattaforma.<br />
La release corrente include miglioramenti nelle performance della fase di creazione di un file container e fixa un errore che sorge a seguito del decrypt del sistema su macchine Windows.<br />
Inclusi anche alcuni bug fixes per la release 6.2 rilasciata a inizio mese.</p>
<p>Per il futuro sono previsti il supporto a Windows 7, opzioni da command line per la creazione di volumi e volumi CD/DVD &#8220;Raw&#8221;.<br />
TrueCrypt 6.2a è disponibile per piattaforme Windows 2000, XP, Vista, Mac OS X e Linux.</p>
<p>Fonte: <a href="http://www.h-online.com/security/TrueCrypt-6-2a-released--/news/113539">TrueCrypt 6.2a</a> released by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/06/16/rilasciato-truecrypt-62a/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Supporto nativo al multi-touch su Linux</title>
		<link>http://www.securnetwork.net/2009/06/15/supporto-nativo-al-multi-touch-su-linux/</link>
		<comments>http://www.securnetwork.net/2009/06/15/supporto-nativo-al-multi-touch-su-linux/#comments</comments>
		<pubDate>Mon, 15 Jun 2009 18:16:36 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[2.6.30]]></category>
		<category><![CDATA[compiz]]></category>
		<category><![CDATA[kernel]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[multitouch]]></category>

	<!-- AutoMeta Start -->
	<category>touch</category>
	<category>enac</category>
	<category>multi</category>
	<category>gestures</category>
	<category>technology</category>
	<category>requirements</category>
	<category>created</category>
	<category>rotate</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=530</guid>
		<description><![CDATA[Il team di sviluppatori dell&#8217;Interactive Computing Lab dell&#8217;accademia aeronautica ENAC (Ecole Nationale de l&#8217;Aviation Civile) di Tolosa, hanno creato il prototipo dei drivers Linux multi-touch. A differenza della tecnologia Multi-Pointer X (MPX) che è attualmente integrata in X.Org 7.5 e X Server 1.7, i drivers ENAC lavorano direttamente a livello kernel e possono fornire supporto [...]]]></description>
			<content:encoded><![CDATA[<p>Il team di sviluppatori dell&#8217;Interactive Computing Lab dell&#8217;accademia aeronautica ENAC (Ecole Nationale de l&#8217;Aviation Civile) di Tolosa, hanno creato il prototipo dei drivers Linux multi-touch.<br />
A differenza della tecnologia Multi-Pointer X (MPX) che è attualmente integrata in X.Org 7.5 e X Server 1.7, i drivers ENAC lavorano direttamente a livello kernel e possono fornire supporto nativo al multi-touch.</p>
<p>All&#8217;inizio la tecnologia potrebbe essere usata sui dispositivi embedded.<br />
Il supporto multi-touch richiede l&#8217;ultima versione 2.6.30 del Kernel Linux.</p>
<p>L&#8217;applicazione di demo riconosce i movimenti multi-touch e invia messaggi D-Bus (un meccanismo di comunicazione IPC) al window manager Compiz 3D per creare i relativi effetti.<br />
Qui sotto il video dimostrativo messo disponibile dall&#8217;ENAC.</p>
<p><object width="425" height="344"><param name="movie" value="http://www.youtube.com/v/DTeUbx_nnM4&#038;hl=it&#038;fs=1&#038;"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/DTeUbx_nnM4&#038;hl=it&#038;fs=1&#038;" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"></embed></object></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/06/15/supporto-nativo-al-multi-touch-su-linux/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Aggiornamento di sicurezza per SquirrelMail</title>
		<link>http://www.securnetwork.net/2009/05/13/aggiornamento-di-sicurezza-per-squirrelmail/</link>
		<comments>http://www.securnetwork.net/2009/05/13/aggiornamento-di-sicurezza-per-squirrelmail/#comments</comments>
		<pubDate>Wed, 13 May 2009 21:24:49 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[bug]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[fix]]></category>
		<category><![CDATA[patch]]></category>
		<category><![CDATA[squirrelmail]]></category>
		<category><![CDATA[xss]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=525</guid>
		<description><![CDATA[Gli sviluppatori SquirrelMail ha annunciato il rilascio della versione 1.4.18 del loro webmail frontend opensource. Gli update risolvono numerosi problemi di sicurezza, incluse vulnerabilità di tipo XSS (cross-site scripting) e un fix sulla gestione delle sessioni che consentiva di &#8220;rubare&#8221; le credenziali di login di un utente. Patchata anche la possibilità eseguire codice server-side: non [...]]]></description>
			<content:encoded><![CDATA[<p>Gli sviluppatori SquirrelMail ha annunciato il rilascio della versione 1.4.18 del loro webmail frontend opensource.<br />
Gli update risolvono numerosi problemi di sicurezza, incluse vulnerabilità di tipo XSS (cross-site scripting) e un fix sulla gestione delle sessioni che consentiva di &#8220;rubare&#8221; le credenziali di login di un utente.<br />
Patchata anche la possibilità eseguire codice server-side: non ci sono molti dettagli a riguardo.<br />
Aggiunti il supporto per tre nuove lingue e miglioramenti ai meccanismi dei filtri e della rubrica.</p>
<p>Link per effettuare il <a href="http://squirrelmail.org/download.php">download della nuova versione 1.4.18</a>.</p>
<p>Riferimenti:<br />
  &#8211; <a href="http://www.h-online.com/security/Security-Update-for-SquirrelMail--/news/113276">Security Update for SquirrelMail</a>, by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/05/13/aggiornamento-di-sicurezza-per-squirrelmail/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Trick per aggiornare i drivers grafici di Ubuntu 9.04</title>
		<link>http://www.securnetwork.net/2009/05/12/trick-per-aggiornare-i-drivers-grafici-di-ubuntu-904/</link>
		<comments>http://www.securnetwork.net/2009/05/12/trick-per-aggiornare-i-drivers-grafici-di-ubuntu-904/#comments</comments>
		<pubDate>Tue, 12 May 2009 17:28:55 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sistemi operativi]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[amd]]></category>
		<category><![CDATA[ati]]></category>
		<category><![CDATA[driver]]></category>
		<category><![CDATA[Hardware]]></category>
		<category><![CDATA[intel]]></category>
		<category><![CDATA[ubuntu]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=523</guid>
		<description><![CDATA[Gli utenti Ubuntu possono installare le versioni aggiornate dei drivers grafici per hardware Intel, AMD/ATI e altri vendor mediante un apposito repository. Questo consente ai possessori di hardware Intel di risolvere alcuni problemi riscontrati con l&#8217;attuale versione di Ubuntu. Il driver Intel è disponibile come pre-release della futura versione 2.8, che fixerà alcuni bug individuati [...]]]></description>
			<content:encoded><![CDATA[<p>Gli utenti Ubuntu possono installare le versioni aggiornate dei drivers grafici per hardware Intel, AMD/ATI e altri vendor mediante un apposito repository.<br />
Questo consente ai possessori di hardware Intel di risolvere alcuni problemi riscontrati con l&#8217;attuale versione di Ubuntu.<br />
Il driver Intel è disponibile come pre-release della futura versione 2.8, che fixerà alcuni bug individuati nell&#8217;attuale versione 2.6.3.<br />
Il repository può essere aggiunto al package manager Synaptic, o attraverso l&#8217;opzione di menu Administration/Software Sources, o editando direttamente il file /etc/apt/sources.list aggiungendo le seguenti informazioni:<br />
<code>deb http://ppa.launchpad.net/xorg-edgers/ppa/ubuntu jaunty main</code><br />
Sul sito di Heise-Online si legge come il nuovo driver abbia consentito di abilitare l&#8217;accellerazione 3D su una scheda Intel GM965 dopo aver appositamente commentato la blacklist di chipset in /usr/bin/compiz.</p>
<p>Dai test effettuati il team ha confermato che il sistema sembra stabile con queste nuove impostazioni, tuttavia non è ancora confermato se i nuovi driver offriranno offriranno un supporto certo a questa funzionalità.<br />
Si tratta infatti di un test puramente sperimentale visto che i drivers non sono stati ancora ufficialmente integrati in Ubuntu 9.04.</p>
<p>RIFERIMENTI:<br />
- <a href="http://www.h-online.com/open/Updated-graphics-drivers-for-Ubuntu-9-04--/news/113261">Updated graphics drivers for Ubuntu 9.04</a>, by Heise OpenSource</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/05/12/trick-per-aggiornare-i-drivers-grafici-di-ubuntu-904/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>.NET Micro Framework: presto opensource?</title>
		<link>http://www.securnetwork.net/2009/05/11/net-micro-framework-presto-opensource/</link>
		<comments>http://www.securnetwork.net/2009/05/11/net-micro-framework-presto-opensource/#comments</comments>
		<pubDate>Mon, 11 May 2009 17:44:15 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[.net]]></category>
		<category><![CDATA[compact]]></category>
		<category><![CDATA[framework]]></category>
		<category><![CDATA[micro]]></category>
		<category><![CDATA[windows ce]]></category>

	<!-- AutoMeta Start -->
	<category>framework</category>
	<category>micro</category>
	<category>auspica</category>
	<category>embedded</category>
	<category>arm7</category>
	<category>arm9</category>
	<category>garbage</category>
	<category>frutto</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=522</guid>
		<description><![CDATA[Sembra che Microsoft stia prendendo in considerazione l&#8217;idea di rendere disponibile il codice sorgente di .NET Micro Framework (MF) con licenza open source. L&#8217;attuale team di MF sarà spostato nella divisione &#8220;Microsoft Server and Tools&#8221;. Questa decisione pare sia il frutto dell&#8217;annuncio della scorsa settimana di adottare una serie di misure per la riduzione dei [...]]]></description>
			<content:encoded><![CDATA[<p>Sembra che Microsoft stia prendendo in considerazione l&#8217;idea di rendere disponibile il codice sorgente di .NET Micro Framework (MF) con licenza open source.<br />
L&#8217;attuale team di MF sarà spostato nella divisione &#8220;Microsoft Server and Tools&#8221;.<br />
Questa decisione pare sia il frutto dell&#8217;annuncio della scorsa settimana di adottare una serie di misure per la riduzione dei costi.<br />
Il team ha confermato lo spostamento deciso dai &#8220;piani alti&#8221;, e in virtù appunto di questo auspica un maggiore coinvolgimento e partecipazione della comunità online.</p>
<p>Micro Framework è un runtime .NET per devices &#8220;ridotti&#8221; che non sono supportati dal Microsoft .NET Compact Framework o dalla versione embedded Windows CE.<br />
Il framework non supporta sistemi operativi real time, ma supporta processori ARM7 e ARM9 e dispone della funzionalità di garbage collection per la memoria.</p>
<p>RIFERIMENTI:<br />
- <a href="http://www.h-online.com/open/NET-Micro-Framework-could-become-open-source--/news/113252">.NET Micro Framework could become open source</a>, by Heise OpenSource</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/05/11/net-micro-framework-presto-opensource/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Processi separati per le future versioni di Firefox</title>
		<link>http://www.securnetwork.net/2009/05/08/processi-separati-per-le-future-versioni-di-firefox/</link>
		<comments>http://www.securnetwork.net/2009/05/08/processi-separati-per-le-future-versioni-di-firefox/#comments</comments>
		<pubDate>Fri, 08 May 2009 21:44:35 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[browser]]></category>
		<category><![CDATA[chrome]]></category>
		<category><![CDATA[chromium]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[internet explorer 8]]></category>
		<category><![CDATA[mozilla]]></category>
		<category><![CDATA[necko]]></category>
		<category><![CDATA[www]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=521</guid>
		<description><![CDATA[Secondo quanto riportato sul wiki di Mozilla, le prossime versioni di Firefox utilizzeranno due processi distinti per interfaccia grafica e gestione dei contenuti web delle pagine. A differenza di Google Chrome e Internet Explorer 8, i tab non avranno processi dedicati: questa modifica è &#8220;prevista&#8221; molto più avanti nel tempo. Gli sviluppatori Mozilla affermano che [...]]]></description>
			<content:encoded><![CDATA[<p>Secondo quanto riportato sul <a href="https://wiki.mozilla.org/Content_Processes">wiki di Mozilla</a>, le prossime versioni di Firefox utilizzeranno due processi distinti per interfaccia grafica e gestione dei contenuti web delle pagine.<br />
A differenza di Google Chrome e Internet Explorer 8, i tab non avranno processi dedicati: questa modifica è &#8220;prevista&#8221; molto più avanti nel tempo.</p>
<p>Gli sviluppatori Mozilla affermano che i vantaggi saranno tutti in performance e stabilità: utilizzare processi separati per l&#8217;UI e per i contenuti consentirà di avere un browser che non si blocca quando ci sono problemi con un sito web. Le versioni attuali di Firefox sono costituite da un unico processo.<br />
Un&#8217;anteprima semi-funzionante del browser è prevista per metà luglio, seguita dal rilascio della maggior parte del codice per l&#8217;inizio di Novembre assieme a tweaks su performace e stabilità.<br />
Ignota invece la data di un rilascio finale.</p>
<p>Mozilla sta altresì prendendo in considerazione l&#8217;idea di utilizzare lo stack di rete &#8220;preso&#8221; da <a href="http://code.google.com/chromium/">Chromium</a> per rimpiazzare <a href="http://www.mozilla.org/projects/netlib/">Necko</a>, la loro libreria di rete.</p>
<p>RIFERIMENTI:<br />
- <a href="http://www.h-online.com/open/Future-Firefox-to-run-separate-processes--/news/113246">Future Firefox to run separate processes</a>, by Heise Open Source</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/05/08/processi-separati-per-le-future-versioni-di-firefox/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Rilasciato OpenOffice 3.1</title>
		<link>http://www.securnetwork.net/2009/05/07/rilasciato-openoffice-31/</link>
		<comments>http://www.securnetwork.net/2009/05/07/rilasciato-openoffice-31/#comments</comments>
		<pubDate>Thu, 07 May 2009 17:54:31 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[office]]></category>
		<category><![CDATA[OpenOffice 3.1]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=519</guid>
		<description><![CDATA[Dopo l&#8217;apparizione su vari mirrors, OpenOffice 3.1 è stato finalmente rilasciato in maniera ufficiale. La nuova versione include svariate migliorie, tra le più evidenti i miglioramenti all&#8217;anti-aliasing per la grafica vettoriale, permettendo così di avere grafici e diagrammi con un look&#038;feel più accattivante. Altra novità la possibilità di includere campi proprietà custom definiti dall&#8217;utente nei [...]]]></description>
			<content:encoded><![CDATA[<p>Dopo l&#8217;apparizione su vari mirrors, OpenOffice 3.1 è stato finalmente rilasciato in maniera ufficiale.<br />
La nuova versione include svariate migliorie, tra le più evidenti i miglioramenti all&#8217;anti-aliasing per la grafica vettoriale, permettendo così di avere grafici e diagrammi con un look&#038;feel più accattivante.<br />
Altra novità la possibilità di includere campi proprietà custom definiti dall&#8217;utente nei documenti<br />
Una analisi delle nuove features è consultabile qui in questo articolo: <a href="http://www.h-online.com/open/OpenOffice-3-1-The-new-features--/features/113234">OpenOffice 3.1: The new features</a>.</p>
<p>OpenOffice 3.1, nelle sue versioni per Windows, Linux, Solaris e Mac OS X è <a href="http://download.openoffice.org/">scaricabile gratuitamente</a> dal sito ufficiale di OpenOffice.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/05/07/rilasciato-openoffice-31/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Rilasciato OpenBSD 4.5</title>
		<link>http://www.securnetwork.net/2009/05/01/rilasciato-openbsd-45/</link>
		<comments>http://www.securnetwork.net/2009/05/01/rilasciato-openbsd-45/#comments</comments>
		<pubDate>Fri, 01 May 2009 11:27:23 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sistemi operativi]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=517</guid>
		<description><![CDATA[Gli sviluppatori OpenBSD hanno annunciato il rilascio della versione 4.5 del sistema operativo BSD UNIX-like sicuro per &#8220;definizione&#8221;. Le novità riguardano nuove features, supporto migliorato per l&#8217;hardware, nuovi drivers e fix vari. Inclusi i ports iniziali per la piattaforma Gumstix (xscale based) e per OpenMoko (ARM based). Aggiunto il supporto per il virtual I/O tra [...]]]></description>
			<content:encoded><![CDATA[<p>Gli sviluppatori OpenBSD hanno annunciato il rilascio della versione 4.5 del sistema operativo BSD UNIX-like sicuro per &#8220;definizione&#8221;.<br />
Le novità riguardano nuove features, supporto migliorato per l&#8217;hardware, nuovi drivers e fix vari.</p>
<p>Inclusi i ports iniziali per la piattaforma Gumstix (xscale based) e per OpenMoko (ARM based).<br />
Aggiunto il supporto per il virtual I/O tra i logical domains su server Sun CoolThreads.<br />
Workstation e portatili con cpu UltraSPARC IIe riescono ad utilizzare correttamente la modalità powersaving (downscale della frequenza del processore).<br />
Tra i nuovi tool: ypldap, un YP server che utilizza LDAP come back-end.<br />
L&#8217;installazione consente di configurare piu&#8217; per interfacce per il DHCP.<br />
La versione di OpenSSH inclusa è stata aggiornata alla 5.2.</p>
<p>Come da tradizione non esiste una versione ufficiale gratuita su CD/DVD di OpenBSD: il team non fornisce alcuna iso.<br />
I cd (3 in totale), assieme ad altri gadgets sono acquistabili <a href="http://www.openbsd.org/orders.html">direttamente sul sito</a>.<br />
Al solito invece disponibili tutti i pacchetti via FTP e scaribili per creare i propri CD personalizzati o per l&#8217;installazione di rete mediante floppy/cd di boot.</p>
<p>RIFERIMENTI:<br />
- <a href="http://www.openbsd.org/45.html">Release notes della versione OpenBSD 4.5</a><br />
- <a href="http://www.h-online.com/open/OpenBSD-4-5-released--/news/113193">OpenBSD 4.5 released</a>, by Heise Open Source</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/05/01/rilasciato-openbsd-45/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Disponibile Nessus 4.0</title>
		<link>http://www.securnetwork.net/2009/04/13/disponibile-nessus-40/</link>
		<comments>http://www.securnetwork.net/2009/04/13/disponibile-nessus-40/#comments</comments>
		<pubDate>Mon, 13 Apr 2009 11:10:55 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Networking]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Sistemi operativi]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=513</guid>
		<description><![CDATA[Tenable Network Security ha annunciato pochi giorni fa il rilascio della versione 4 del suo vulnerability scanner Nessus. Nessus è un network scanner in grado di individuare vulnerabilità in singoli sistemi o reti di computer, prevenendo così attacchi informatici di vario genere. Tra le sue funzionalità anche la capacità di verificare sugli host di una [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.tenablesecurity.com/solutions/">Tenable Network Security</a> ha <a href="http://blog.tenablesecurity.com/2009/04/nessus-version-4-released.html">annunciato</a> pochi giorni fa il rilascio della versione 4 del suo vulnerability scanner Nessus.<br />
Nessus è un network scanner in grado di individuare vulnerabilità in singoli sistemi o reti di computer, prevenendo così attacchi informatici di vario genere. Tra le sue funzionalità anche la capacità di verificare sugli host di una rete la presenza di prodotti antivirus correttamente aggiornati.</p>
<p>La nuova release supporta ora il multi-threading, migliorando così le prestazioni e riducendo il tempo impiegato per completare una scansione.<br />
Aggiunta anche la possibilità di creare report personalizzati dei risultati grazie a XSLT.<br />
Sia su sistemi Windows che Unix-based viene usato lo stesso motore di scansione e meccanismo di TCP SYN port scan. Tutti i tools da riga di comando sotto Unix/Linux funzionano ora perfettamente anche su Windows.<br />
La versione 4.0 non dipende piu&#8217; da librerie esterne, rendendo l&#8217;installazione e la configurazione piu&#8217; semplici.<br />
Il Nessus Attack Scripting Language (nasl) è stato inoltre rivisto e ampliato grazie al nuovo supporto per il parsing XML e funzionalità di rete varie.</p>
<p>Nessus 4.0 è disponibile gratuitamente per uso personale e non-aziendale, ma richiede agli utenti l&#8217;indirizzo e-mail per la registrazione.<br />
La licenza annuale professional costa 1200$.<br />
Maggiori informazioni circa il rilascio può essere recuperate tra <a href="http://www.tenablesecurity.com/documentation/index.php?doc=faq">le FAQ di Nessus 4.0</a> e la <a href="http://www.tenablesecurity.com/documentation/">documentazione</a> fornita.<br />
Disponibile direttamente per il download qui: <a href="http://www.nessus.org/download/">http://www.nessus.org/download/</a>.</p>
<p>RIFERIMENTI:<br />
-  <a href="http://www.h-online.com/security/Version-4-of-the-Nessus-vulnerability-scanner-released--/news/113045">Version 4 of the Nessus vulnerability scanner released</a>, by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/04/13/disponibile-nessus-40/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Disponibile Firefox 3.0.8</title>
		<link>http://www.securnetwork.net/2009/03/28/disponibile-firefox-308/</link>
		<comments>http://www.securnetwork.net/2009/03/28/disponibile-firefox-308/#comments</comments>
		<pubDate>Sat, 28 Mar 2009 10:59:31 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=507</guid>
		<description><![CDATA[Mozilla ha rilasciato la versione 3.0.8 di Firefox. L&#8217;aggiornamento, annunciato martedi&#8217;, era previsto per la settimana prossima, ma il pericolosissimo bug scoperto nei giorni scorsi (e relativo exploit) ha costretto a rilasciare in anticipo l&#8217;update. Gli aggiornamenti sono disponibili per le piattaforme Windows, Mac OS X e Linux, e fixano due vulnerabilità. Uno è per [...]]]></description>
			<content:encoded><![CDATA[<p>Mozilla ha rilasciato la versione 3.0.8 di Firefox.<br />
L&#8217;aggiornamento, annunciato martedi&#8217;, era previsto per la settimana prossima, ma il pericolosissimo bug scoperto nei giorni scorsi (e <a href="http://milw0rm.com/exploits/8285">relativo exploit</a>) ha costretto a rilasciare in anticipo l&#8217;update.</p>
<p>Gli aggiornamenti sono disponibili per le piattaforme Windows, Mac OS X e Linux, e fixano due vulnerabilità.<br />
Uno è per l&#8217;appunto il problema legato al <a href="http://www.mozilla.org/security/announce/2009/mfsa2009-12.html">parsing XSL</a>, scoperto da Guido Landi e precedentemente segnalato da un utente della comunità Ubuntu come problema di stabilità.<br />
L&#8217;<a href="http://www.mozilla.org/security/announce/2009/mfsa2009-13.html">altra vulnerabilità</a> riguarda la possibilità di eseguire codice, legata ad un bug del metodo XUL <em>tree</em>. Questo bug è stato reso noto da Nils al <a href="http://www.h-online.com/security/Pwn2Own-2009-Safari-IE-8-and-Firefox-exploited--/news/112889">Pwn2Own 2009</a>.</p>
<p>Disponibili le <a href="http://en-us.www.mozilla.com/en-US/firefox/3.0.8/releasenotes/#">Release Notes</a> di Firefox 3.0.8.</p>
<p>RIFERIMENTI:<br />
- <a href="http://www.h-online.com/security/Firefox-3-0-8-now-available--/news/112952">Firefox 3.0.8 now available</a>, by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/03/28/disponibile-firefox-308/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Nuovo firewall per il kernel Linux</title>
		<link>http://www.securnetwork.net/2009/03/20/nuovo-firewall-per-il-kernel-linux/</link>
		<comments>http://www.securnetwork.net/2009/03/20/nuovo-firewall-per-il-kernel-linux/#comments</comments>
		<pubDate>Fri, 20 Mar 2009 16:12:53 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Sistemi operativi]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=503</guid>
		<description><![CDATA[Patrick McHardy del team di sviluppo Netfilter ha rilasciato una versione alpha di nftables, la nuova implementazione del firewall per il kernel Linux, assieme ad un tool user space per utilizzarlo. nftables introduce una distinzione fondamentale tra le regole definite in user space e gli oggetti di rete nel kernel: il componente kernel funziona con [...]]]></description>
			<content:encoded><![CDATA[<p>Patrick McHardy del team di sviluppo <a href="http://netfilter.org/">Netfilter</a> ha rilasciato una <a href="http://thread.gmane.org/gmane.comp.security.firewalls.netfilter.devel/28922">versione alpha di nftables</a>, la nuova implementazione del firewall per il kernel Linux, assieme ad un tool user space per utilizzarlo.<br />
nftables introduce una distinzione fondamentale tra le regole definite in user space e gli oggetti di rete nel kernel: il componente kernel funziona con dati generici come indirizzi IP, porte e protocolli e fornisce delle operazioni generiche per confronto delle informazioni di pacchetto con costanti o per scartare pacchetti.</p>
<p>Le regole del firewall, vengono definite attraverso il tool nft: a seguito di un controllo sono convertite in operazioni e oggetti kernel.<br />
Da un&#8217;occhiata agli esempi nella <a href="http://thread.gmane.org/gmane.comp.security.firewalls.netfilter.devel/28922">pagina di annuncio</a>, sembra proprio che nftables abbia una sintassi differenta da iptables.<br />
Le regole possono essere aggiunte in maniera incrementale da command line oppure venir lette da un file appositamente scritto.</p>
<p>Il codice di nftables è attualmente in status alpha: contiene quindi bugs e non tutte le features sono state implementate.<br />
E&#8217; quindi assolutamente sconsigliato un suo utilizzo in ambiente di produzione, anche se gli sviluppatori hanno confermato che è sufficientemente robusto per poter cominciare a fare i primi esperimenti in ambienti di test.<br />
Stando a McHardy infatti: &#8220;&#8230;tutte le funzionalità base e gran parte del resto, dovrebbero funzionare correttamente. L&#8217;ultimo crash serio al kernel si è infatti verificato mesi fa.&#8221;.</p>
<p>RIFERIMENTI:<br />
- <a href="http://www.h-online.com/security/New-firewall-for-the-Linux-kernel--/news/112897">New firewall for the Linux kernel</a>, by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/03/20/nuovo-firewall-per-il-kernel-linux/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Rilasciato PHP 5.2.9</title>
		<link>http://www.securnetwork.net/2009/02/28/rilasciato-php-529/</link>
		<comments>http://www.securnetwork.net/2009/02/28/rilasciato-php-529/#comments</comments>
		<pubDate>Sat, 28 Feb 2009 13:08:59 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=502</guid>
		<description><![CDATA[Il team di sviluppo di PHP ha rilasciato la nuova versione 5.2.9 includendo oltre 50 bug fixes e alcune patches di sicurezza. In particolar modo la funzione imagerotate() non effettuava in maniera corretta la validazione dei colori, dando cosi&#8217; modo ad un potenziale attaccante di leggere in maniera arbitraria la memoria e di accedere a [...]]]></description>
			<content:encoded><![CDATA[<p>Il team di sviluppo di PHP ha rilasciato la nuova versione 5.2.9 includendo oltre 50 bug fixes e alcune patches di sicurezza.<br />
In particolar modo la funzione <em>imagerotate()</em> non effettuava in maniera corretta la validazione dei colori, dando cosi&#8217; modo ad un potenziale attaccante di leggere in maniera arbitraria la memoria e di accedere a informazioni sensibili.<br />
Altamente consigliato l&#8217;upgrade alla nuova release.</p>
<p>Riferimenti:<br />
- <a href="http://www.php.net/releases/5_2_9.php">PHP 5.2.9 Release Announcement</a><br />
- <a href="http://www.h-online.com/security/PHP-5-2-9-published--/news/112741">PHP 5.2.9 published</a>, by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/02/28/rilasciato-php-529/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Aptana IDE bug: permessi sui file via ftp</title>
		<link>http://www.securnetwork.net/2008/08/15/aptana-ide-bug-permessi-sui-file-via-ftp/</link>
		<comments>http://www.securnetwork.net/2008/08/15/aptana-ide-bug-permessi-sui-file-via-ftp/#comments</comments>
		<pubDate>Fri, 15 Aug 2008 12:27:39 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Programmazione]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=482</guid>
		<description><![CDATA[Da un po&#8217; di tempo a questa parte ho abbandonato definitivamente Dreamweaver come ambiente di sviluppo web e php. Visto che per lavoro utilizzo quotidianamente Eclipse, ho pensato di impiegare questo ottimo IDE oltre che per lo sviluppo J2EE anche per piccoli progetti PHP. E l&#8217;ho fatto mediante Aptana. Aptana Studio è un IDE per [...]]]></description>
			<content:encoded><![CDATA[<p>Da un po&#8217; di tempo a questa parte ho abbandonato definitivamente Dreamweaver come ambiente di sviluppo web e php.<br />
Visto che per lavoro utilizzo quotidianamente Eclipse, ho pensato di impiegare questo ottimo IDE oltre che per lo sviluppo J2EE anche per piccoli progetti PHP.<br />
E l&#8217;ho fatto mediante Aptana.<br />
<a href="http://www.aptana.com/">Aptana Studio</a> è un IDE per lo sviluppo web e ajax, Eclipse-based, che puo&#8217; essere utilizzato come applicazione standalone oppure come plugin per una installazione esistente di Eclipse.<br />
Io ho appunto optato per quest&#8217;ultima soluzione.<br />
Per incorporarlo in una installazione già esistente di Eclipse (nel mio caso una Eclipse Europa 3.3) è sufficiente seguire le istruzioni reperibili a <a href="http://www.aptana.com/docs/index.php/Plugging_Aptana_into_an_existing_Eclipse_configuration">questo indirizzo</a>.<br />
Una volta fatto questo per avere a disposizione anche strumenti e funzionalità di sviluppo PHP è sufficiente integrare l&#8217;apposito plugin (<a href="http://www.aptana.com/php">qui le istruzioni</a>).</p>
<p>Dopo questa digressione su Aptana, tornando all&#8217;argomento vero e proprio del post, volevo porre l&#8217;accento su un bug che interessa la modalità di editing via FTP.<br />
Per comodità e rapidità puo&#8217; rivelarsi necessario intervenire direttamente via ftp su un sito/webapp già presente per modificare alcuni file o aggiungerne di nuovi in maniera immediata.<br />
Nel far questo bisogna prestare attenzione al fatto che di default Aptana crea i nuovi file con permessi settati a 666 o rw-rw-rw.<br />
Questa soluzione puo&#8217; pero&#8217; creare problemi in alcuni contesti.<br />
Molti servizi di hosting infatti per motivi di sicurezza precludono la possibilità di impostare per file e cartelle il (w)rite bit per &#8220;All Users&#8221; e &#8220;Group Users&#8221;.<br />
Questo comportamento è dovuto spesso all&#8217;uso di <a href="http://www.suphp.org">suphp</a> (modulo per apache) o altri tool simili.<br />
Accedendo quindi alla propria pagina php ci si potrà cosi&#8217; trovare di fronte ad un bel messaggio d&#8217;errore &#8220;Server 500&#8230;etc.etc.&#8221;.<br />
Va detto che per le modifiche sui file non v&#8217;è alcun problema (almeno non l&#8217;ho riscontrato), pero&#8217; per i nuovi file che vengono creati si.<br />
La soluzione sta quindi nel modificare a mano i permessi per i nuovi files a 644 o rw-r&#8211;r&#8211; o caricarli via qualche client ftp come Filezilla.</p>
<p>Attualmente infatti a quanto pare non v&#8217;è possibilità di cambiare i permessi dei file direttamente da Aptana o almeno questa funzionalità è preclusa per gli utenti della Community Edition.<br />
Gli utenti della versione Pro invece possono intervenire seguendo <a href="http://www.aptana.com/docs/index.php/Setting_remote_file_permissions">queste istruzioni</a>.</p>
<p>Sul forum di supporto di aptana si trovano parecchi topic a riguardo, tant&#8217;è che è stata aperta anche una segnalazione (<a href="http://support.aptana.com/asap/browse/STU-1792">STU-1792</a>) sull&#8217;apposito sistema di bug tracking.<br />
A quanto pare con la prossima versione 1.2 di Aptana dovrebbe venire introdotta una finestra di opzioni per consentire di impostare i permessi di default da assegnare ai nuovi file remoti.</p>
<p>Concludo semplicemente confermando la bontà di questo plugin e il consiglio per chi sviluppa webapp in Java di integrarlo comunque visto l&#8217;ottimo sistema di code assist/formatting e  syntax highlighting/validation per i linguaggi Javascript, Html e Css.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/08/15/aptana-ide-bug-permessi-sui-file-via-ftp/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Aggiornamenti di sicurezza per il CMS Drupal</title>
		<link>http://www.securnetwork.net/2008/08/15/aggiornamenti-di-sicurezza-per-il-cms-drupal/</link>
		<comments>http://www.securnetwork.net/2008/08/15/aggiornamenti-di-sicurezza-per-il-cms-drupal/#comments</comments>
		<pubDate>Fri, 15 Aug 2008 09:52:59 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category>drupal</category>
	<category>versions</category>
	<category>developers</category>
	<category>users</category>
	<category>upload</category>
	<category>site</category>
	<category>logged</category>
	<category>enhance</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=480</guid>
		<description><![CDATA[In un security bullettin, gli sviluppatori del CMS Drupal hanno reso noto alcuni problemi di sicurezza che interessano le versioni 5.x e 6.x. Le maggior parte sono state classificate come &#8220;highly critical&#8221;. Accanto ad un problema di cross-site scripting (XSS), vengono elencate due possibili attacchi di tipo cross-site request forgery (CSRF). Problemi per il modulo [...]]]></description>
			<content:encoded><![CDATA[<p>In un security bullettin, gli sviluppatori del CMS Drupal hanno reso noto alcuni problemi di sicurezza che interessano le versioni 5.x e 6.x. Le maggior parte sono state classificate come &#8220;highly critical&#8221;.</p>
<p>Accanto ad un problema di cross-site scripting (<a href="http://en.wikipedia.org/wiki/Cross-site_scripting">XSS</a>), vengono elencate due possibili attacchi di tipo cross-site request forgery (<a href="http://en.wikipedia.org/wiki/Cross-site_request_forgery">CSRF</a>).<br />
Problemi per il modulo di upload di Drupal 6 che contiene vulnerabilità che rendono possibile un&#8217;escalation di privilegi da parte degli utenti che hanno impostato il permesso &#8220;upload files&#8221;.<br />
Altra vulnerabilità legata l&#8217;upload riguarda il modulo BlogAPI che non effettua una corretta validazione delle estensioni dei file caricati.</p>
<p>Disponibili per il download le versioni aggiornate 5.10 e 5.4 e le relative patches per versioni precedenti.</p>
<p>RIFERIMENTI:<br />
    *  <a href="http://www.heise-online.co.uk/security/Security-updates-for-Drupal-CMS--/news/111325">Security updates for Drupal CMS</a>, by Heise Security<br />
    * <a href="http://drupal.org/node/295053">SA-2008-047 &#8211; Drupal core &#8211; Multiple vulnerabilities</a>, security advisory by the developers</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/08/15/aggiornamenti-di-sicurezza-per-il-cms-drupal/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Pericolosa falla per Joomla già in circolazione</title>
		<link>http://www.securnetwork.net/2008/08/13/pericolosa-falla-per-joomla-gia-in-circolazione/</link>
		<comments>http://www.securnetwork.net/2008/08/13/pericolosa-falla-per-joomla-gia-in-circolazione/#comments</comments>
		<pubDate>Wed, 13 Aug 2008 12:33:02 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=479</guid>
		<description><![CDATA[Gli sviluppatori del noto CMS Joomla hanno fatto sapere che è già in circolazione un pericoloso exploit che sfrutta una vulnerabilità presente nelle versioni del software dalla 1.5.x alla 1.5.5. Il bug riguarda la funzionalità di password reset e potenzialmente può consentire ad un utente di ottenere l&#8217;accesso amministrativo al CMS. Quando viene richiesto un [...]]]></description>
			<content:encoded><![CDATA[<p>Gli sviluppatori del noto CMS Joomla hanno fatto sapere che è già in circolazione un pericoloso exploit che sfrutta una vulnerabilità presente nelle versioni del software dalla 1.5.x alla 1.5.5.<br />
Il bug riguarda la funzionalità di password reset e potenzialmente può consentire ad un utente di ottenere l&#8217;accesso amministrativo al CMS.</p>
<p>Quando viene richiesto un password reset viene inviato via mail un token.<br />
Il problema risiede nel sistema di validazione del token quando questo viene presentato dall&#8217;utente: la falla consente infatti ad un utente non autorizzato e non autenticato di effettuare il reset della password del primo utente abilitato.<br />
Tipicamente il primo utente attivo è quello dell&#8217;amministratore: ecco spiegata la pericolosità del bug.<br />
Il team di Joomla fa notare come cambiando lo username dell&#8217;account di amministratore può limitare l&#8217;impatto del problema visto che l&#8217;attaccante sa solamente che sta andando a resettare la password del primo account registrato e deve indovinarne il login name.</p>
<p>Consigliatissimo quindi l&#8217;upgrade alla versione 1.5.6 o l&#8217;applicazione diretta della patch all&#8217;installazione esistente.<br />
E&#8217; necessario intervenire sul file: <code>/components/com_user/models/reset.php</code><br />
Aggiungere dopo global $mainframe, alla linea 113, il seguente snippet di codice:<br />
<code><br />
    if(strlen($token) != 32) {<br />
	$this->setError(JText::_('INVALID_TOKEN'));<br />
	return false;<br />
    }<br />
</code></p>
<p>Riferimenti:<br />
- <a href="http://www.heise-online.co.uk/security/Joomla-suffers-already-exploited-critical-vulnerability--/news/111307">Joomla suffers already-exploited critical vulnerability</a>, by Heise Security<br />
- <a href="http://www.milw0rm.org/exploits/6234">Joomla 1.5.x Remote Admin Password Change</a>, by Milw0rm</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/08/13/pericolosa-falla-per-joomla-gia-in-circolazione/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Disponibile Thunderbird 2.0.0.14</title>
		<link>http://www.securnetwork.net/2008/05/02/disponibile-thunderbird-20014/</link>
		<comments>http://www.securnetwork.net/2008/05/02/disponibile-thunderbird-20014/#comments</comments>
		<pubDate>Fri, 02 May 2008 13:17:54 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category>thunderbird</category>
	<category>execute</category>
	<category>mfsa2008</category>
	<category>attackers</category>
	<category>updated</category>
	<category>holes</category>
	<category>version</category>
	<category>inject</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2008/05/02/disponibile-thunderbird-20014/</guid>
		<description><![CDATA[A distanza di due settimane dal rilascio della versione aggiornata 2.0.0.14 di Mozilla Firefox, è ora disponibile l&#8217;update anche per il client di posta Thunderbird. La nuova versione corregge due bug di sicurezza che consentivano l&#8217;injection di codice. Entrambe le vulnerabilità sono legate a Javascript, fortunatamente disabilitato di default in Thunderbird. Il security bullettin MFSA2008-15 [...]]]></description>
			<content:encoded><![CDATA[<p>A distanza di due settimane dal rilascio della versione aggiornata 2.0.0.14 di Mozilla Firefox, è ora disponibile l&#8217;update anche per il client di posta Thunderbird.<br />
La nuova versione corregge due bug di sicurezza che consentivano l&#8217;injection di codice.</p>
<p>Entrambe le vulnerabilità sono legate a Javascript, fortunatamente disabilitato di default in Thunderbird.<br />
Il security bullettin  <a href="http://www.mozilla.org/security/announce/2008/mfsa2008-15.html">MFSA2008-15</a> discute circa la possibilità di crash del programma e code-injection.<br />
Il report <a href="http://www.mozilla.org/security/announce/2008/mfsa2008-14.html">MFSA2008-14</a> spiega come un attaccante possa sfruttare Javascript per elevare i propri privilegi di sistema e eseguire codice arbitrario.<br />
L&#8217;update è disponibile direttamente sul sito Mozilla o attraverso la classica funzionalità &#8220;Check for Updates&#8221; dal menu Help. </p>
<p>Maggiori informazioni:<br />
    * <a href="http://www.heise-online.co.uk/security/Thunderbird-2-0-0-14-E-mail-client-available--/news/110658">Thunderbird 2.0.0.14 E-mail client available</a>, by Heise Security<br />
    * <a href="http://www.mozilla-europe.org/en/products/thunderbird/2.0.0.14/releasenotes/">Thunderbird 2 Release Notes for Thunderbird 2.0.0.14</a><br />
    * <a href="http://www.mozilla.org/projects/security/known-vulnerabilities.html#thunderbird2.0.0.14">List of the security holes</a> closed in Thunderbird 2.0.0.14<br />
    * <a href="http://www.mozilla.com/en-US/thunderbird/all.html">Download</a> Thunderbird 2.0.0.14</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/05/02/disponibile-thunderbird-20014/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Patchato pericoloso bug in rsync</title>
		<link>http://www.securnetwork.net/2008/04/12/patchato-pericoloso-bug-in-rsync/</link>
		<comments>http://www.securnetwork.net/2008/04/12/patchato-pericoloso-bug-in-rsync/#comments</comments>
		<pubDate>Sat, 12 Apr 2008 10:27:58 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category>rsync</category>
	<category>xattr</category>
	<category>developers</category>
	<category>option</category>
	<category>transfer</category>
	<category>hole</category>
	<category>released</category>
	<category>systems</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2008/04/12/patchato-pericoloso-bug-in-rsync/</guid>
		<description><![CDATA[Gli sviluppatori del noto tool di sincronizzazione e trasferimento dati rsync hanno rilasciato la versione 3.0.2 che chiude una pericolosa vulnerabilità. Un buffer overflow legato agli extended attributes (xattr) consentirebbe l&#8217;injection remota e l&#8217;esecuzione di codice arbitrario sui sistemi attaccati. Nonostante le versioni dalla 2.6.9 alla 3.0.1 di rsync siano affette dal problema, la funzionalità [...]]]></description>
			<content:encoded><![CDATA[<p>Gli sviluppatori del noto tool di sincronizzazione e trasferimento dati rsync hanno rilasciato la versione 3.0.2 che chiude una pericolosa vulnerabilità. Un buffer overflow legato agli <a href="http://en.wikipedia.org/wiki/Extended_file_attributes">extended attributes</a> (xattr) consentirebbe l&#8217;injection remota e l&#8217;esecuzione di codice arbitrario sui sistemi attaccati.<br />
Nonostante le versioni dalla 2.6.9 alla 3.0.1 di rsync siano affette dal problema, la funzionalità xattr non è supporta di default su tutti i sistemi.</p>
<p>L&#8217;<a href="http://samba.anu.edu.au/rsync/download.html">aggiornamento</a> risolve il problema. In alternativa gli utenti che usano il demone rsync possono editare il file di configurazione /etc/rsyncd.conf e aggiungere/modificare la seguente linea:<br />
<code>refuse options = xattrs</code></p>
<p>Già disponibili i packages aggiornati per la stragrande maggioranza di distribuzioni linux.</p>
<p>Informazioni aggiuntive:<br />
    * <a href="http://samba.anu.edu.au/rsync/security.html#s3_0_2">Xattr security fix in 3.0.2</a>, security advisory by the developers<br />
    * <a href="http://www.heise-online.co.uk/security/Security-hole-closed-in-rsync-file-transfer-tool--/news/110522">Security hole closed in rsync file transfer tool</a>, by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/04/12/patchato-pericoloso-bug-in-rsync/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sviluppatore Linux entra nel Microsoft Windows Security Team</title>
		<link>http://www.securnetwork.net/2008/01/22/sviluppatore-linux-entra-nel-microsoft-windows-security-team/</link>
		<comments>http://www.securnetwork.net/2008/01/22/sviluppatore-linux-entra-nel-microsoft-windows-security-team/#comments</comments>
		<pubDate>Tue, 22 Jan 2008 21:48:15 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category>cowan</category>
	<category>apparmor</category>
	<category>crispin</category>
	<category>novell</category>
	<category>continue</category>
	<category>howard</category>
	<category>work</category>
	<category>michael</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2008/01/22/sviluppatore-linux-entra-nel-microsoft-windows-security-team/</guid>
		<description><![CDATA[A quanto pare la Microsoft, sarebbe riuscita a portare dalla sua parte la mente che sta dietro al framework di sicurezza Linux AppArmor. Crispin Cowan ora è entrato a far parte del Windows Security Team che si è occupato tra le varie cose dello sviluppo dell&#8217;User Account Control (UAC) e degli integrity levels. Cosa abbia [...]]]></description>
			<content:encoded><![CDATA[<p>A quanto pare la Microsoft, sarebbe riuscita a portare dalla sua parte la mente che sta dietro al framework di sicurezza Linux AppArmor.<br />
<a href="http://crispincowan.com/~crispin/">Crispin Cowan</a> ora è entrato a far parte del Windows Security Team che si è occupato tra le varie cose dello sviluppo dell&#8217;User Account Control (UAC) e degli <a href="http://www.heise-security.co.uk/articles/91872">integrity levels</a>.<br />
Cosa abbia veramente spinto Cowan a passare dall&#8217;open source al closed source è ancora sconosciuto.</p>
<p>Cowan e altri colleghi sviluppatori di AppArmor <a href="http://www.heise-security.co.uk/news/97359">hanno lasciato</a> (o meglio sono stati licenziati) Novell l&#8217;ottobre scorso, dopo che erano stati assunti verso la metà del 2005 in seguito all&#8217;acquisizione di Immunix.<br />
AppArmor aggiunge uno strato di controllo al kernel Linux, salvaguardando gli accessi agli oggetti di sistema come files e porte di rete da parte dei processi.<br />
Lo scopo è ridurre sensibilmente la possibilità di intrusioni nel sistema.</p>
<p>Da parte di Novell c&#8217;è stato uno sforzo continuo per tentare di integrare AppArmor all&#8217;interno del kernel Linux ufficiale mantenuto da Linus Torvalds, ma questa si è sempre trovata di fronte alla strenua opposizione della comunità degli sviluppatori.<br />
Attualmente le distribuzioni Suse, Ubuntu e Mandriva utilizzano AppArmor, mentre Red Hat si affida a SELinux.</p>
<p>Dopo aver lasciato Novell, Crispin Cowan assieme ad altri due colleghi, Steve Beattie e Dominic Reynolds, aveva in progetto di continuare il suo lavoro su AppArmor in <a href="http://www.mercenarylinux.com/">Mercenary Linux</a>, nuova società di consulenza che avevano costituito assieme.<br />
Non è ancora chiaro dunque se e come Cowan continuerà lo sviluppo su AppArmor pur dovendo rispettare i propri impegni lavorativi in Microsoft.</p>
<p>Riferimenti:<br />
    * <a href="http://blogs.msdn.com/michael_howard/archive/2008/01/17/crispin-cowan-joins-the-windows-security-team.aspx">Crispin Cowan joins the Windows Security Team!</a> Blog entry by Michael Howard<br />
    *  <a href="http://www.heise-security.co.uk/news/102180">Linux developer switches to Microsoft&#8217;s Windows Security Team</a>, by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/01/22/sviluppatore-linux-entra-nel-microsoft-windows-security-team/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Moduli Apache vulnerabili a problemi di cross-site scripting</title>
		<link>http://www.securnetwork.net/2008/01/18/moduli-apache-vulnerabili-a-problemi-di-cross-site-scripting/</link>
		<comments>http://www.securnetwork.net/2008/01/18/moduli-apache-vulnerabili-a-problemi-di-cross-site-scripting/#comments</comments>
		<pubDate>Fri, 18 Jan 2008 21:07:09 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category>apache</category>
	<category>mod_status</category>
	<category>affected</category>
	<category>securityreason</category>
	<category>versions</category>
	<category>modules</category>
	<category>mandriva</category>
	<category>mod_proxy_ftp</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2008/01/18/moduli-apache-vulnerabili-a-problemi-di-cross-site-scripting/</guid>
		<description><![CDATA[Sono state segnalate svariate falle di sicurezza in più moduli del noto web server Apache. Tre moduli in particolare sono vulnerabili ad attacchi di tipo cross-site scripting, mentre un quarto da un attacco DoS. I moduli interessati includono mod_status, mod_proxy_ftp, mod_proxy_balancer, mod_autoindex (solo in Apache 1.3.x) and mod_imagemap. Nel caso del modulo mod_status, il bug [...]]]></description>
			<content:encoded><![CDATA[<p>Sono state segnalate svariate falle di sicurezza in più moduli del noto web server <a href="http://httpd.apache.org/">Apache</a>.<br />
Tre moduli in particolare sono vulnerabili ad attacchi di tipo cross-site scripting, mentre un quarto da un attacco DoS.<br />
I moduli interessati includono mod_status, mod_proxy_ftp, mod_proxy_balancer, mod_autoindex (solo in Apache 1.3.x) and mod_imagemap.<br />
Nel caso del modulo mod_status, il bug puo&#8217; essere sfruttato a scopo di phishing (previa injection di un URL particolare) o per eseguire codice Javascript sul browser dell&#8217;utente.<br />
Il problema è dovuto ad un filtering non corretto sugli argomenti o sugli URLs passati.<br />
Le versioni di Apache interessate sono 1.3.x, 2.0.x e 2.2.x.</p>
<p>Nessuno di questi bugs è stato classificato come critico e sono già pronte le versioni 2.2.7-dev, 1.3.40-dev e 2.0.62-dev di Apache che correggono le falle in questione.<br />
Mandriva e Redhat nel frattempo hanno già rilasciato versioni patchate dei moduli Apache.</p>
<p>Riferimenti:<br />
    *  <a href="http://www.heise-security.co.uk/news/101967">Cross-site scripting vulnerabilities in multiple Apache modules</a>, by Heise Security<br />
    * <a href="http://lists.grok.org.uk/pipermail/full-disclosure/2008-January/059561.html">Apache2 CSRF, XSS, Memory Corruption and Denial of Service Vulnerability</a>, security advisory from SecurityReason<br />
    * <a href="http://lists.grok.org.uk/pipermail/full-disclosure/2008-January/059560.html">Apache (mod_proxy_ftp) Undefined Charset UTF-7 XSS Vulnerability</a>, security advisory from SecurityReason<br />
    * <a href="http://lists.grok.org.uk/pipermail/full-disclosure/2008-January/059626.html">Apache (mod_status) Refresh Header &#8211; Open Redirector (XSS)</a>, security advisory from SecurityReason<br />
    * <a href="https://rhn.redhat.com/errata/RHSA-2008-0008.html">httpd security update</a>, security advisory from Red Hat<br />
    * <a href="http://www.mandriva.com/en/security/advisories?name=MDVSA-2008:016">Updated apache 2.2.x packages fix multiple vulnerabilities</a>, security advisory from Mandriva</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/01/18/moduli-apache-vulnerabili-a-problemi-di-cross-site-scripting/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Aggiornamenti di sicurezza per Drupal CMS</title>
		<link>http://www.securnetwork.net/2007/12/11/aggiornamenti-di-sicurezza-per-drupal-cms/</link>
		<comments>http://www.securnetwork.net/2007/12/11/aggiornamenti-di-sicurezza-per-drupal-cms/#comments</comments>
		<pubDate>Tue, 11 Dec 2007 17:32:41 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category>drupal</category>
	<category>versions</category>
	<category>developers</category>
	<category>contents</category>
	<category>contributed</category>
	<category>taxonomy_select_nodes</category>
	<category>variables</category>
	<category>released</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2007/12/11/aggiornamenti-di-sicurezza-per-drupal-cms/</guid>
		<description><![CDATA[Gli sviluppatori di Drupal CMS hanno rilasciato un advisory nel quale è stata evidenziata una potenziale falla di tipo SQL injection. La funzione taxonomy_select_nodes non fa controlli sulle variabili passate alle query SQL, lasciando cosi&#8217; spazio alla possibilità di creare istruzioni da passare al database. Un ipotetico attaccante sarebbe dunque in grado di sfruttare la [...]]]></description>
			<content:encoded><![CDATA[<p>Gli sviluppatori di Drupal CMS hanno rilasciato un advisory nel quale è stata evidenziata una potenziale falla di tipo SQL injection.<br />
La funzione taxonomy_select_nodes non fa controlli sulle variabili passate alle query SQL, lasciando cosi&#8217; spazio alla possibilità di creare istruzioni da passare al database.<br />
Un ipotetico attaccante sarebbe dunque in grado di sfruttare la vulnerabilità per estrarre contenuti sensibili e protetti dal database.</p>
<p>Nonostante infatti il modulo taxonomy verifichi il contenuto prima di inoltrarlo, altri moduli non è detto che lo facciano e questo significa che la funzione in questione potrebbe ricevere parametri non filtrati.<br />
L&#8217;advisory che questo problema interessa taxonomy_menu, ajaxLoader e ubrowser.<br />
Secondo gli sviluppatori le versioni di Drupal precedenti la 4.7.9 e la 5.4 sono affette dal bug.<br />
Il consiglio è comunque quello di <a href="http://drupal.org/download">scaricare</a> le versioni 4.7.10 e la 5.5 visto che le due precedentemente citate nonostante abbiano corretto il problema di sicurezza hanno introdotto un <a href="http://drupal.org/node/198321">ulteriore bug</a>.<br />
Gli sviluppatori oltre alle versioni aggiornate hanno fornito anche i relativi files .patch.</p>
<p>RIFERIMENTI:<br />
* <a href="http://drupal.org/node/198162">Drupal core &#8211; SQL Injection possible when certain contributed modules are enabled</a>, advisory on Drupal.org<br />
* <a href="http://www.heise-security.co.uk/news/100311">Security updates for Drupal CMS</a>, by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/12/11/aggiornamenti-di-sicurezza-per-drupal-cms/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Rilasciato PHP 5.2.5</title>
		<link>http://www.securnetwork.net/2007/11/14/rilasciato-php-525/</link>
		<comments>http://www.securnetwork.net/2007/11/14/rilasciato-php-525/#comments</comments>
		<pubDate>Tue, 13 Nov 2007 23:15:54 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[OpenSource]]></category>
		<category><![CDATA[Programmazione]]></category>
		<category><![CDATA[Software]]></category>

	<!-- AutoMeta Start -->
	<category>developers</category>
	<category>version</category>
	<category>recommend</category>
	<category>items</category>
	<category>longer</category>
	<category>urgently</category>
	<category>improved</category>
	<category>offer</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2007/11/14/rilasciato-php-525/</guid>
		<description><![CDATA[E&#8217; stata rilasciata la versione 5.2.5 di linguaggio PHP, che chiude in primis numerose vulnerabilità, ma offre anche svariate migliorie. Stando agli sviluppatori è stata migliorata la stabilità e sono state chiuse più di 60 falle. Di conseguenza il consiglio è quello di effettuare l&#8217;aggiornamento il prima possibile. Da segnalare il fatto importante che ora [...]]]></description>
			<content:encoded><![CDATA[<p>E&#8217; stata rilasciata la versione 5.2.5 di linguaggio PHP, che chiude in primis numerose vulnerabilità, ma offre anche svariate migliorie.<br />
Stando agli sviluppatori è stata migliorata la stabilità e sono state chiuse più di 60 falle.<br />
Di conseguenza il consiglio è quello di effettuare l&#8217;aggiornamento il prima possibile.</p>
<p>Da segnalare il fatto importante che ora non possono più essere causati buffer overflows sfruttando le funzioni fnmatch, setlocale e glob.<br />
La lista completa delle novità si trova qui: <a href="http://www.php.net/ChangeLog-5.php#5.2.5">PHP 5 ChangeLog Version 5.2.5</a>.<br />
Gli utenti delle precedenti versioni 5.0 e 5.1 possono consultare un comodo <a href="http://de3.php.net/UPDATE_5_2.txt">tutorial</a> sul come &#8220;migrare&#8221; alla nuova versione.</p>
<p>LINKS:<br />
- <a href="http://www.php.net/releases/5_2_5.php">PHP 5.2.5 Release Announcement</a>, news release on PHP.org<br />
- <a href="http://www.heise-security.co.uk/news/98828">PHP 5.2.5 released</a>, su Heise-Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/11/14/rilasciato-php-525/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

