.:: Securnetwork.net Blog – Massimo Rabbi ::.

Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia
  • Homepage
  • Contact Me
  • Curriculum Vitae
  • Università
  • Downloads

Ubuntu 9.04 e stampante multifunzione Brother MFC-465CN

Massimo Rabbi | 10 dicembre 2009 | 14:22

Quest’oggi mi è capitato per necessità di dover installare sul desktop di casa che monta una Ubuntu 9.04 (codename Jaunty Jackalope), la mia stampante multifunzione Brother MFC-465CN.
Questa volta a differenza di quanto successo con la Canon Pixma IP4200 che una volta collegata alla porta usb era stata riconosciuta al volo dopo la ricerca driver e pochi click, ho dovuto procedere con l’installazione a mano dei vari .deb necessari visto che non era inclusa nella lista di quelle proposte dal sistema.

Vedremo quindi quali sono i passaggi da effettuare per poter utilizzare le funzionalità di stampante e scanner della nostra multifunzione.

  1. colleghiamo la multifunzione via usb al PC e annulliamo l’eventuale ricerca driver, tanto dobbiamo installarli noi a mano;
  2. scarichiamo dal sito di Brother i relativi pacchetti .deb che ci interessano;
  3. sezione “Download->Printer Driver”: preleviamo i .deb per LPR driver e cupswrapper driver della nostra MFC-465CN;
  4. sezione “Download->Scanner Driver / Scan-Key-Tool”: preleviamo i .deb per brscan2 e scan-key-tool (32/64bit);
  5. installare prima il pacchetto mfc465cnlpr-1.0.1-1.i386.deb e poi il pacchetto mfc465cncupswrapper-1.0.1-1.i386.deb per la funzionalità stampante;
  6. installare prima il pacchetto brscan2-0.2.4-4.i386.deb e poi il pacchetto brscan-skey-0.2.1-3.i386.deb per la funzionalità scanner.

Leggi il resto dell’articolo »

Comments
2 Commenti »
Categorie
OpenSource, Software
Tags
brother mfc-465CN, cupswrapper, driver, lpr, multifunzione, ubuntu
Commenti RSS Commenti RSS
Trackback Trackback

Pidgin + Facebook chat + Ubuntu 9.04 how-to

Massimo Rabbi | 28 novembre 2009 | 14:04

Sull’argomento “chat di facebook” si potrebbero scrivere post a bizzeffe, discutendo di quanto faccia schifo, di come si perda i messaggi e quant’altro.
Quello che mi interessa oggi è puntare l’attenzione sul come integrare nel noto cliente IM Pidgin (ex GAIM), la chat del noto social-network, evitando di tenere aperta la pagina web per l’eventuale chat con i nostri contatti.

Le considerazioni di questo post riguardano l’attuale versione di Ubuntu 9.04 (Jaunty Jackalope) installata sul mio pc desktop, ma penso possano essere applicate tranquillamente alla più recente 9.10.
In particolare quello che ci serve è prelevare direttamente dal sito del progetto pidgin-facebookchat l’ultima versione, nel mio caso la 1.63.
E’ necessario inoltre procurarsi il .deb della libreria libjson-glib-1.0-0: pidgin-facebookchat infatti richiede una versione >= 0.7.6.
Quest’ultimo è disponibile direttamente da qui:
- http://mirrors.kernel.org/ubuntu/pool/main/j/json-glib/libjson-glib-1.0-0_0.7.6-0ubuntu1_i386.deb
- http://mirrors.kernel.org/ubuntu/pool/main/j/json-glib/libjson-glib-1.0-0_0.7.6-0ubuntu1_amd64.deb

Una volta installati entrambi i .deb e creato l’apposito account da Pidgin sarà possibile sfruttare la chat dal nostro programma di instant messaging preferito.
Le versioni di pidgin-facebookchat e libjson-glib-1.0-0 disponibile sui repository ufficiali e accessibili ad esempio da “Sistema->Amministrazione->Gestore pacchetti” sono datati.
Personalmente tempo addietro ho avuto modo di provarli e ho notato parecchi problemi.
Buona chat dunque!

Comments
1 Commento »
Categorie
Mondo WWW, OpenSource, Software
Tags
chat, facebook, im, libjson-glib-1.0-0, pidgin, pidgin-facebookchat, ubuntu
Commenti RSS Commenti RSS
Trackback Trackback

Vulnerabilità nella toolbar Wikipedia per Firefox

Massimo Rabbi | 18 novembre 2009 | 09:38

Il security provider Secunia ha individuato nei giorni scorsi una vulnerabilità piuttosto critica nell’estensione Wikipedia Toolbar per Firefox, che può essere usata da un potenziale attaccante per compromettere il sistema dell’utente vittima.

Il problema è stato individuato nella mancata validazione dell’input da parte dell’applicazione in una chiamata alla funzione eval(): ciò può consentire l’eventuale esecuzione di codice Javascript arbitrario.

Una volta lanciato il codice viene eseguito con i privilegi di sistema e questo consente l’accesso alle risorse della macchina bersaglio. Affinché l’attacco avvenga con successo è necessario che l’utente visiti una pagina web “contraffatta” e che sia “ingannato” e portato a cliccare su determinati pulsanti della toolbar.

Secunia ha individuato il bug nella versione 0.5.9, ma potenzialmente altre versioni potrebbero essere affette dal problema.
L’ultima versione rilasciata ovvero la 0.5.9.2 risolve il problema ma non è ancora stabile, ma taggata come “experimental“.

Comments
1 Commento »
Categorie
Mondo WWW, OpenSource, Sicurezza, Software
Tags
browser, firefox, javascript injection, secunia, wikipedia toolbar
Commenti RSS Commenti RSS
Trackback Trackback

Wordpress 2.8.5: obiettivo sicurezza

Massimo Rabbi | 24 ottobre 2009 | 13:22

La nuova versione di Wordpress, la 2.8.5, rilasciata nei giorni scorsi promette maggiore sicurezza.
Descritta dal team di sviluppo come una “hardening release“, include un buon numero di funzioni retro-portate dalla versione 2.9 beta che dovrebbero rendere la piattaforma di blogging più resistente agli attacchi.

Peter Westwood
, sviluppatore del progetto, ha evidenziato che tra questi fix sono presenti quello legato al problema di attacchi DoS al sistema di Trackback e la cancellazione di porzioni di codice che permettevano l’esecuzione di script PHP in variabili attraverso l’uso della funzione eval().

Gli amministratori inoltre non saranno più in grado di effettuare l’upload di files arbitrari nella media library: ricordiamo che la white list di estensioni consentite finora era applicata solo agli utenti normali.
Lo scopo è rendere più difficile ad un eventuale attaccante che abbia compromesso un account amministrativo, di effettuare l’upload e l’esecuzione di codice PHP.

Il team raccomanda altresì di installare il plugin “WordPress Exploit Scanner” che consente di rilevare potenziali tracce di intrusione sui propri siti/blog.
Il plugin infatti cerca nei file e nel database (post, commenti, tag etc.) la presenza di potenziale codice malevole, tenendo di fatto sotto controllo anche la lista dei plugin attivi.
Come lo stesso sviluppatore dell’estensione Donncha O Caoimh tiene a sottolineare, questo plugin non previene in alcun modo eventuali attacchi.

Comments
1 Commento »
Categorie
OpenSource, Software
Tags
Blog, cms, wordpress, wordpress 2.8.5
Commenti RSS Commenti RSS
Trackback Trackback

Avira AntiVir problemi di aggiornamento

Massimo Rabbi | 1 ottobre 2009 | 17:06

Un aggiornamento di grosse dimensioni per gli utenti dei prodotti anti-virus Avira AntiVir ha causato problemi agli utenti della versione free Avira Antivir Personal.
Tentando di scaricare gli aggiornamenti delle ultime firme hanno riscontrato comportamenti anomali tra cui l’errata risposta da parte del programma che indicava che nessun update era disponibile.
Il problema è stato causato da un sovraccarico dei server Avira.

Dirk Knop, technical editor Avira, ha dichiarato che gli utenti dei prodotti Avira AntiVir Premium, Avira Premium Security Suite e Professional non hanno riscontrato alcun inconveniente visto che per le versioni a pagamento sono previsti server e banda dedicati.
I problemi (riscontrati ieri) sembrano al momento risolti e anche gli utenti della versione free dovrebbero essere in grado di aggiornare correttamente.
L’azienda ha dichiarato che nel giro di due settimane renderanno disponibile un sistema più performante in grado di far fronte alle elevate richieste di update quotidiane da parte delle versioni free.

Comments
2 Commenti »
Categorie
Sicurezza, Software
Tags
antivirus, avira, update
Commenti RSS Commenti RSS
Trackback Trackback

Rilasciato Google Chrome 3.0

Massimo Rabbi | 16 settembre 2009 | 17:21

A poco più di un anno dal lancio di Google Chrome, era il 2 settembre 2008, il gigante di Mountain View ha annunciato il rilascio della versione 3 contenente numerosi bug fixes, miglioramenti e nuove funzionalità.

Secondo un post pubblicato sul blog ufficiale di Google, le performance Javascript sono state migliorate del 150% rispetto alla prima beta e di ben il 25% rispetto all’ultima stable release: tutto questo grazie agli aggiornamenti al motore Javascript V8.

La release include una nuova pagina “New Tab” riprogettata per essere personalizzabile secondo le preferenze dell’utente e customizzabili nel look-and-feel mediante il supporto built-in per i temi.
La barra degli indirizzi “Omnibox” utilizza ora icone diverse per distinguere azioni come la ricerca, bookmarks e pagine precedentemente visitate.
Il nuovo Google Chrome 3.0 inoltre introduce nuove caratteristiche HTML 5, gli elementi <audio> e <video>.

Questa ultima release inoltre corregge un problema di sicurezza riguardante i contenuti dei feed RSS o Atom, onde prevenire i tentativi di injection di codice Javascript e attacchi cross-site scripting (XSS).
La versione è disponibile in 50 lingue differenti per i sistemi operativi Windows XP e Vista.

Ancora da rilasciare invece una versione stabile per Chrome su sistemi Linux e Mac OS X.
L’ultima versione rilasciata circa una settimana fa attraverso il Developer Channel è la 4.0.207.0, e corregge alcuni bug oltre a fixare un problema di XSS.

Comments
1 Commento »
Categorie
Mondo WWW, OpenSource, Software
Tags
browser, chrome, google, web
Commenti RSS Commenti RSS
Trackback Trackback

Disponibile iPhone OS 3.1

Massimo Rabbi | 11 settembre 2009 | 09:36

Apple ha rilasciato la nuova versione del proprio sistema operativo per iPhone e iPod touch: disponibili infatti iPhone OS 3.1 e iPhone OS 3.1.1 rispettivamente.
L’aggiornamento è piuttosto corposo, all’incirca 300MB, e porta con sé numerosi miglioramenti, funzionalità e soprattutto bug fixing legati alla sicurezza.

La nuova versione migliora le informazioni per l’utente in fase di installazione applicazioni che facciano affidamento su altre già presenti nel dispositivo. Migliorate le performace Wi-Fi con Bluetooth attivo. Safari Mobile ha ora una nuova funzionalità anti-phishing.

La maggioranza degli aggiornamenti di sicurezza sono legati a errori in WebKit che consente l’injection e esecuzione di codice malevole nel dispositivo quando un utente visita determinati siti.
Incluso nel pacchetto anche l’aggiornamento riguardante il famoso bug degli SMS già corretto nella release 3.0.1 di inizio agosto.

Gli utenti iPod touch che non hanno ancora aggiornato alla versione iPhone OS 3.x, possono farlo ora comprando l’update su iTunes Store a 4.95$.

Comments
1 Commento »
Categorie
Apple, Software
Tags
Apple, iphone, iphone os 3.1, ipod
Commenti RSS Commenti RSS
Trackback Trackback

Adobe e Oracle ritardano i loro patch days

Massimo Rabbi | 7 settembre 2009 | 18:27

Sia Adobe che Oracle hanno confermato il ritardo per i rispettivi patch days pianificati in ottobre.
Per Oracle la scelta è legata alla conferenza “OpenWorld 2009 Oracle” che si svolgerà tra l’11 e il 15 ottobre e che tipicamente attrae un gran numero di utilizzatori, amministratori e sviluppatori Oracle.
Questo onde evitare che gli interessati (in particolar modo gli amministratori) si trovino a scegliere tra aggiornare i sistemi e seguire i talk.
La data schedulata per il Critical Patch Update (CPU) trimestrale slitterà dal 13 al 20 ottobre.
I CPUs successivi sono invece previsti regolarmente per il 12 gennaio 2010, 13 aprile 2010 e 13 luglio 2010.

Adobe ha annunciato che la data prevista per i prossimi aggiornamenti per Adobe Acrobat e Reader sono previsti per il 13 ottobre.
Il vendor ha chiamato in causa le vulnerabilità scoperte di recente nella Microsoft Active Template Library (ATL), che affliggono numero prodotti.
Tutto ciò comporterà appunto un ritardo nel ciclo di patch trimestrale introdotto in primavera, visto che il fix su questi bug ha la priorità su quelli scoperti internamente.

RIFERIMENTI:
- Adobe and Oracle delay their patch days, by Heise Security

Comments
1 Commento »
Categorie
Sicurezza, Software
Tags
adobe, oracle, patch, update
Commenti RSS Commenti RSS
Trackback Trackback

IDPhotoStudio: stampa le tue fototessere in casa

Massimo Rabbi | 3 agosto 2009 | 21:58

Alzi la mano a chi non è mai capitato di dover stampare un paio di fototessere proprie, di parenti e/o amici.
Quello che capita spesso è di avere in casa una sola fototessera ma magari ne servono 3 o 4 per un documento da richiedere.

Che fare allora? Recarsi dal fotografo e farne di nuove oppure pensarci da soli col semplice aiuto di uno scanner, stampante e un foglio di carta fotografica?
Se aggiungiamo a questo IDPhotoStudio il gioco è fatto!

Il software è gratuito e localizzato anche in italiano: consente di scegliere la foto e il suo formato (disponibili le dimensioni preimpostate per le varie nazionalità) oltre a consentire di impostare il numero di fotografie da stampare sul foglio.
Il risultato è assicurato! Provare per credere! :D

Comments
1 Commento »
Categorie
Software
Tags
fototessera, idphotostudio
Commenti RSS Commenti RSS
Trackback Trackback

Filemon e Regmon pronti al pensionamento

Massimo Rabbi | 29 luglio 2009 | 11:34

Nella pagina dei blog technet dedicati ai tools Sysinternals si legge che Filemon e Regmon verranno “dismessi” 01/09/2009.

Tra poco più di un mese quindi, due tra i tools più diffusi per l’analisi di un sistema Windows (malware e virus inspection in particolare) andranno definitivamente in pensione.
Gli utenti dovranno fare quindi riferimento al tool Procmon (giunto alla versione 2.5).
Tra le note si mette in evidenza come Process Monitor sarà il “naturale sostituto” per RegMon e FileMon, in virtù anche del fatto di essere più scalabile e avanzato dei suoi predecessori.

Questi due tools hanno avuto lunga vita, essendo nati già nel 1996 agli inizi di Sysinternals (originariamente NTinternals), e i fans dovranno dirgli addio a partire dal 1 settembre visto che verranno rimossi dal sito.

Comments
1 Commento »
Categorie
Microsoft, Software
Tags
filemon, procmon, regmon, sysinternals
Commenti RSS Commenti RSS
Trackback Trackback

ColdFusion nel mirino dei crackers

Massimo Rabbi | 4 luglio 2009 | 12:53

A quanto pare in questi ultimi giorni si stanno registrando ondate di attacchi che prendono di mira web applications scritte con ColdFusion (CFML).
I ricercatori del SANS hanno ricevuto infatti notifiche di intrusioni che riguardano l’exploiting di vulnerabilità presenti in vecchie versioni di ColdFusion.
In particolare il problema interessa due componenti delle applicazioni ColdFusion: l’editor di testo FCKEditor e il filemanager CKFinder. Una volta compromessa l’applicazione, gli attaccanti hanno pieno controllo sulla macchina server.
Bojan Zdrnja, ricercatore presso il SANS, fa sapere che le pagine web compromesse tipicamente riportano all’interno del codice html tag <script> che fanno puntare a siti web contenenti ogni sorta di malware, pronto per essere scaricato/installato al fine di sfruttare eventuali vulnerabilità sulle macchine degli utenti.

Il consiglio è quindi quello di verificare le installazioni ColdFusion esistenti ed eventualmente patchare i sistemi. Gli amministratori dovrebbero anche controllare l’eventuale presenza di applicazioni ColdFusion “vecchie” e mai disinstallate: anche queste potrebbero essere un potenziale target degli attacchi.

Comments
1 Commento »
Categorie
Mondo WWW, Sicurezza, Software
Tags
bug, coldfusion, cracking, exploit, macromedia
Commenti RSS Commenti RSS
Trackback Trackback

Aggiornamenti di sicurezza per Samba

Massimo Rabbi | 25 giugno 2009 | 13:20

Gli sviluppatori di Samba hanno rilasciato le versioni 3.0.35, 3.2.13 e 3.3.6 per risolvere i problemi legati a due vulnerabilità, una nel smbclient e l’altra nel server
Il tool smbclient soffre di una vulnerabilità di tipo “format string attack” che può essere sfruttata usando il comando put e nomi di file malevoli.
Nelle versioni Samba 3.0.31 e 3.3.5 è possibile eseguire codice arbitrario in certi casi.
La vulnerabilità che riguarda il server interessa invece le versioni 3.2.0 e 3.2.12 di smbd: questa consente di cambiare a piacimento i permessi di un file scrivibile.
Il problema è dovuto ad una mancata inizializzazione di alcuni dati applicativi.
In aggiunta alle nuove versioni, disponibili anche le relative patch.

RIFERIMENTI:
* Security updates for Samba, by Heise Security
* Formatstring vulnerability in smbclient, Samba advisory.
* Uninitialized read of a data value, Samba advisory.

Comments
1 Commento »
Categorie
OpenSource, Sicurezza, Software
Tags
exploit, OpenSource, samba, vulnerability
Commenti RSS Commenti RSS
Trackback Trackback

Rilasciato OpenESB 2.1

Massimo Rabbi | 22 giugno 2009 | 17:48

Sun ha rilasciato la versione 2.1 di OpenESB, la versione free di Enterprise Service Bus per l’application server Glassfish.
ESB può essere usato come piattaforma negli ambiti di Business Integration (BI), Enterprise Application Integration (EAI) e Service Oriented Architecture (SOA).
OpenESB è basato sullo standard e supporta svariate funzionalità di interoperabilità.

Con la nuova versione l’installazione di Glassfish/ESB su larga scala dovrebbe essere semplificata, visto il supporto attuale al clustering per tutti i componenti.
Tra le nuove features incluse:
– un componente per lo scheduling basato sul package Quartz
– un Service Engine per Complex Event Processing (CEP)
Fixati anche numerosi bug e altri cambiamenti consultabili direttamente nelle release notes.
OpenESB è disponibile sotto la Common Development and Distribution License (CDDL).
Glassfish ESB è disponibile in un unico pacchetto di installazione contenente l’application server GlassFish e l’ide Netbeans.

Riferimenti:
– OpenESB 2.1 released by Heise OpenSource

Comments
1 Commento »
Categorie
OpenSource, Software
Tags
eai, esb, glassfish, OpenSource, quartz, sun
Commenti RSS Commenti RSS
Trackback Trackback

Mettere il “freno a mano” ad un web server

Massimo Rabbi | 18 giugno 2009 | 18:58

L’esperto di sicurezza Robert “RSnake” Hansen ha rilasciato un tool in grado di mettere ko anche i web server più “grossi” usando un semplice PC connesso a Internet.
“Slowloris” non sfrutta particolari vulnerabilità, ma utilizza invece una feature del protocollo HTTP nota come “richieste HTTP parziali”.
I client infatti non sono costretti a forwardare l’intero contenuto di una GET o una POST in un solo passaggio, possono suddividerlo in un certo numero di query HTTP.

A seconda di come è configurato il web server, la prima richiesta può quindi fare in modo che vengano mantenute delle risorse per la response in attesa che venga completata l’intera request.
I web server vulnerabili a questa sorta di “freno a mano” remoto sono stranamente proprio quelli che implementano strategie per evitare gli overload, per esempio, consentendo solo un determinato numero di richieste HTTP parallele.
Stando a quanto dichiarato da Hansen fra questi Apache Server 1.x e 2.x, dhttpd, GoAhead WebServer e Squid. Non vulnerabili al problema IIS6.0, IIS7.0 e lighttpd.
I web server possono essere protetti mediante l’utilizzo di load balancers come Perlbal o web applications firewall che forwardino in maniera completa le richieste HTTP al server.
In caso di attacchi improvvisi, il problema può essere “mitigato”, semplicemente riducendo il parametro di time-out per le richieste http.

RIFERIMENTI:
* Remote handbrake for web servers by Heise Security
* Slowloris HTTP DoS, an explanation of the Slowloris concept from RSnake.

Comments
1 Commento »
Categorie
Mondo WWW, Sicurezza, Software
Tags
apache, denial of service, dos, http, iis, web
Commenti RSS Commenti RSS
Trackback Trackback

Citrix rilascia XenServer 5.5

Massimo Rabbi | 17 giugno 2009 | 15:58

E’ stata rilasciata la versione 5.5 del software di virtualizzazione Citrix XenServer.
Le nuove features includono la possibilità di connettersi a Microsoft Active Direcytory e il supporto a nuovi sistemi host, tra cui RedRed Hat Enterprise Linux (RHEL) 5.3, Debian “Lenny” 5.0 e Novell SUSE Linux Enterprise 11 (SLES).
Migliorata la gestione del backup e delle snapshot: è ora possibile effettuare le snapshot direttamente da riga di comando o attraverso la XenCenter management console.

La versione commerciale del prodotto, XenServer Essentials, include features quali bilanciamento del carico e connettività verso Citirix StorageLink services: quest’ultima configurabile solamente da riga di comando.
La versione community edition di XenServer 5.5 è disponibile per il download gratuito qui.

FONTE: Citrix XenServer 5.5 released by Heise Security

Comments
1 Commento »
Categorie
Software
Tags
citrix, virtualizzazione, xen, xenserver
Commenti RSS Commenti RSS
Trackback Trackback

Aggiornamenti per le versioni Java di Apple

Massimo Rabbi | 16 giugno 2009 | 16:06

Apple ha rilasciato Java for Mac OS X 10.4 Release 9 e Java for Mac OS X 10.5 Update 4 per fixare alcune note vulnerabilità di sicurezza riguardanti la piattaforma Java.
A metà maggio, l’esperto di sicurezza Landon Fuller aveva pubblicato un exploit per Mac OS X, dimostrando quanto fosse semplice sfruttare la vulnerabilità Java.
Fin da allora Apple è stata ampiamente criticata per lasciare i propri utenti “non protetti” cosi’ a lungo.
Un’altro esperto di sicurezza, Rich Mogull, ha proposto l’introduzione di un programma “Secure Software Development” per prodotti Apple più importanti e la nomina di un Chief Security Officer (CSO) che faccia da coordinatore e da elemento trainante affinchè Apple possa rispondere in modo più veloce ed efficiente alle problematiche di sicurezza.

L’aggiornamento della “Mela” include i fix per alcune vulnerabilità critiche in Java 1.6, 1.5 e 1.4.
Una falla “extra” non riportata da Fuller è stata patchata in Mac OS X 10.5: era possibile per applet Java non firmate ottenere i privilegi per eseguire codice malevole.
L’aggiornamento rilasciato da Apple tuttavia incorpora la versione Java 6 Update 13, nonostante alla fine di maggio sia stato rilasciato l’update 14.
Stando a Sun tuttavia l’aggiornamento Java 6 Update 14 non chiude alcuna vulnerabilità, ma aggiunge una nuova funzionalità “blacklist”.
Grazie a questa, il Java Plug-in e Web Start controllano una blacklist per verificare se caricare o meno eventuali jar “malevoli” o non sicuri.

FONTE: Apple closes vulnerabilities in Java by Heise Security

Comments
1 Commento »
Categorie
Apple, Software
Tags
Apple, java, mac os x, update
Commenti RSS Commenti RSS
Trackback Trackback

Rilasciato TrueCrypt 6.2a

Massimo Rabbi | 16 giugno 2009 | 15:58

Gli sviluppatori di TrueCrypt hanno rilasciato la versione 6.2a del loro tool di encryption open source e multipiattaforma.
La release corrente include miglioramenti nelle performance della fase di creazione di un file container e fixa un errore che sorge a seguito del decrypt del sistema su macchine Windows.
Inclusi anche alcuni bug fixes per la release 6.2 rilasciata a inizio mese.

Per il futuro sono previsti il supporto a Windows 7, opzioni da command line per la creazione di volumi e volumi CD/DVD “Raw”.
TrueCrypt 6.2a è disponibile per piattaforme Windows 2000, XP, Vista, Mac OS X e Linux.

Fonte: TrueCrypt 6.2a released by Heise Security

Comments
1 Commento »
Categorie
OpenSource, Sicurezza, Software
Tags
encryption, Sicurezza, Software, truecrypt 6.2a
Commenti RSS Commenti RSS
Trackback Trackback

Supporto nativo al multi-touch su Linux

Massimo Rabbi | 15 giugno 2009 | 19:16

Il team di sviluppatori dell’Interactive Computing Lab dell’accademia aeronautica ENAC (Ecole Nationale de l’Aviation Civile) di Tolosa, hanno creato il prototipo dei drivers Linux multi-touch.
A differenza della tecnologia Multi-Pointer X (MPX) che è attualmente integrata in X.Org 7.5 e X Server 1.7, i drivers ENAC lavorano direttamente a livello kernel e possono fornire supporto nativo al multi-touch.

All’inizio la tecnologia potrebbe essere usata sui dispositivi embedded.
Il supporto multi-touch richiede l’ultima versione 2.6.30 del Kernel Linux.

L’applicazione di demo riconosce i movimenti multi-touch e invia messaggi D-Bus (un meccanismo di comunicazione IPC) al window manager Compiz 3D per creare i relativi effetti.
Qui sotto il video dimostrativo messo disponibile dall’ENAC.

Comments
1 Commento »
Categorie
OpenSource, Software
Tags
2.6.30, compiz, kernel, linux, multitouch
Commenti RSS Commenti RSS
Trackback Trackback

Adobe contro SourceForge e rtmpdump

Massimo Rabbi | 26 maggio 2009 | 19:14

SourceForge, uno tra i piu’ famosi hoster per progetti opensource, ha rimosso dal proprio network le pagine riguardanti il software di stream-recording rtmpdump.
Tutto questo a seguito dell’ultimatum di Adobe, che era già pronta a passare alle vie legali.
Il programma utilizza il Real-Time Messaging Protocolo (RTMP) per registrare non solo semplici media Flash, ma anche stream criptati.
Adobe ha aggiunto un sistema di crittografia al proprio protocollo proprietario con l’introduzione di Flash Media Server 3, al fine di impedire la registrazione e il download “selvaggio” dei contenuti flash.
Il protocollo RTMPE (RMTP encrypted) è stato ideato proprio a questo scopo.

Dopo essersi accorta che la sua protezione può essere scavalcata dal supporto RTMPE integrato in rtmpdump, ha fatto partire un avviso “cease-and-desist”, invocando il Digital Millennium Copyright Act (DMCA) per impedire la distribuzione del software.
Una analisi del RTMPE pubblicata di recente giunge alla conclusione che, nonostante l’algoritmo utilizzi un modello di sicurezza end-to-end simile al protocollo SSL, a differenza di questo non fornisce alcuna sicurezza o autenticazione di sorta.
Non viene utilizzata da nessuna parte una chiave segreta, una password o una pass-phrase per cifrare/decifrare il contenuto.
Il processo di verifica necessita semplicemente dell’SWFHash (hash di 32 bytes), della dimensione del file SWF, e degli ultimi 32 bytes della prima risposta del server.
Alla luce di questo sembra alquanto strano che Adobe invochi il DMCA per classificare questa situazione come un tentativo di aggirare un meccanismo di protezione delle copie.

Di certo tutto ciò non pone in buona luce Adobe di fronte ai suoi clienti,network televisivi e studios cinematografici in primis.
L’uso del protocollo RTMPE per la distribuzione di contenuti DRM-protected è diventato sempre più diffuso infatti.
Nel contempo si segnala flvstreamer, una versione “ridotta” di rtmpdump, che non include il supporto RTMPE.

RIFERIMENTI:
Adobe acts against Flash video stream recorder, by Heise OpenSource

Comments
1 Commento »
Categorie
Mondo WWW, Sicurezza, Software
Tags
adobe, download, flash, rtmpe, security, swf
Commenti RSS Commenti RSS
Trackback Trackback

Parameter pollution: un nuovo modo di attaccare le web applications

Massimo Rabbi | 20 maggio 2009 | 18:41

All’ultima conferenza OWASP, gli esperti di sicurezza italiani Luca Carettoni e Stefano Di Paola hanno dimostrato un nuovo modo di manipolare le web applications e ingannare i classici meccanismi di sicurezza: HTTP Parameter Pollution (HPP).
Questa forma di attacco consiste nell’inviare parametri in GET o POST in forma o ordine “anomalo”, o usando caratteri delimitatori strani.
Una richiesta del tipo:
GET /foo?par1=val1&par2=val2 HTTP/1.1
verrà processata in maniera classica, mentre questa:
GET /foo?par1=val1&par1=val2 HTTP/1.1
con due occorrenze dello stesso parametro par1 è suscettibile a varie interpretazioni, a seconda della routine di parsing dell’application/web server destinatario.

Stando a Carettoni e Di Paola, questo può causare comportamenti anomali e indesiderati, oltre a prestarsi a potenziali attacchi di sicurezza.
Gli stessi WAFs (Web Application Firewalls) e i moduli di sicurezza dei server sarebbero vulnerabili ad attacchi di tipo HPP.
Mentre il modulo Apache’s ModSecurity è infatti in grado di riconoscere un attacco SQL-injection come questo:
/index.aspx?page=select 1,2,3 from table where id=1
non è in grado di inviduare quest’altro:
/index.aspx?page=select 1&page=2,3 from table where id=1
La tecnica HPP potrebbe altresì essere usata per lanciare attacchi di tipo Cross-Site-Scripting (XSS) a danno dei vari web browsers.
Il filtro anti-XSS di Internet Explorer 8 è infatti tra i componenti vulnerabili.

Carettoni e Di Paola come “rimedio” consigliano un filtering appropriato e rigoroso dei parametri oltre all’uso dell’URL encoding. Suggerito anche l’uso di un URL rewriting che utilizzi espressioni regolari “sicure”.

RIFERIMENTI:
- New type of attack on web applications: Parameter Pollution, by Heise Security

Comments
1 Commento »
Categorie
Mondo WWW, Sicurezza, Software
Tags
filtering, hpp, http, owasp, web, xss
Commenti RSS Commenti RSS
Trackback Trackback

« Previous Entries

Pagine

  • Contact Me
  • Curriculum Vitae
  • Università

Categorie

  • Apple (32)
  • Fun & Games (17)
  • Guide e HowTo (2)
  • Hardware (42)
  • Libri e Riviste (1)
  • Microsoft (111)
  • Mondo WWW (157)
  • Musica (2)
  • Networking (45)
  • News dal blog (25)
  • OpenSource (93)
  • Personale (69)
  • Programmazione (20)
  • Riflessioni e considerazioni (43)
  • Sicurezza (242)
  • Sistemi operativi (92)
  • Software (290)
  • Telefonia (21)
  • Tips & Tricks (4)
  • Virus & Spyware (51)

Spam Blocked

48.128 commenti di spam
bloccati da
Akismet

Tag

.net acrobat adobe amd Apple ati Blog browser buffer overflow bug chrome chromium compact cracking driver exploit firefox fix framework google Hardware http intel internet explorer 8 iphone linux micro Microsoft mozilla necko office OpenOffice 3.1 OpenSource patch php security squirrelmail twitter ubuntu update web windows windows ce www xss

*NIX Distro

  • Anonym.OS
  • Arudius
  • BackTrack
  • Security Distros

Blog

  • 11 Settembre
  • Andrea Beggi
  • BufferOverflow
  • Emanuele Mattei
  • Il Disinformatico
  • OssBlog
  • Roundhouse Kicks
  • Shannon.it
  • Sicurezza Informatica
  • Sicurezza, ICT e altro

Blogs Microsoft

  • Blog TechNet
  • Marco Russo
  • Microsoft Security
  • Raffaele Rialdi

Friends

  • Capsula
  • Codega
  • Davide Ferrario
  • Filippo Roson
  • Giova
  • Lino Possamai
  • Massimiliano Barletta
  • Moleshkino
  • Quielainsieme
  • Renzo Gazzi

Musica

  • 3 Doors Down
  • Demagogue Rock
  • GemBoy
  • GreenDay
  • Iron Maiden
  • Linkin’ Park
  • Metallica
  • Moravagine
  • Nirvana
  • Noise Avalanche
  • Offspring
  • Tobias Sammet
  • Winter Dust

Sicurezza

  • Bugtraq Mailing List Archive
  • ClsHack
  • Database Security
  • Exploit
  • Government Security
  • HackerHigh School
  • Honeynet Project
  • McAfee Research
  • oneITsecurity
  • PillolHacking
  • R-Hackerz.com
  • RootKit
  • Secunia
  • Security Focus
  • Security Freak Videos
  • Security Wireless
  • Zero-Day Tracker
  • Zone-H

Tecnologia on-line

  • BrainWeb.it
  • Hardware Upgrade
  • HTML Code Tutorial
  • My old page
  • Punto Informatico
  • Siforge
  • Sviluppo FileMaker
  • TechTown.IT
  • The Register
  • Tom’s Hardware
rss Commenti RSS valid xhtml 1.1 design by jide powered by Wordpress get firefox