.:: Securnetwork.net Blog – Massimo Rabbi ::.

Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia
  • Homepage
  • Contact Me
  • Curriculum Vitae
  • Università
  • BlogRoll
  • Downloads

Recensione WebSiteX5 Evolution 9

Massimo Rabbi | 20 gennaio 2012 | 00:22

In questo articolo/recensione andremo ad analizzare questo software per la creazione rapida di pagine web, blog e negozi online.
“Un sito in 5 passi”, questa è la frase forse più ad effetto usata per pubblicizzare questo software. Lo scopo è comunicare in maniera chiara la semplicità e la facilità di utilizzo di questo tool, che ha sicuramente come target principale utenti che non sono veri e propri sviluppatori web ma che vogliono comunque cimentarsi nel creare un sito di qualità.

INSTALLAZIONE
Il pacchetto software si installa in pochi semplici passi e permette di indicare le informazioni di registrazione quali la chiave di licenza e la mail associata.
Al termine della procedura è possibile (e consigliabile) effettuare la registrazione online alla Community online sul sito answers.websitex5.com. E’ possibile infatti, tra le altre cose, ottenere supporto tecnico e scambiare informazioni con altri utenti, oltre ad accedere alla gallery e template online aggiuntivi.

PRIMO AVVIO
All’avvio del programma la schermata principale propone la possibilità di scegliere di cominciare a lavorare subito mediante il tasto Start(in primo piano) o Avvia (in basso a destra), o di consultare le gallery e le foto online, oltre al Social Help Center.
Non passa inosservato anche il collegamento al video tutorial, diviso nei famosi “5 passi”, che è sicuramente un valido aiuto per chi vuole prima di cominciare iniziare ad esplorare nel dettaglio il funzionamento del software.

Primo avvio WebSite X5 Evolution 9

Probabilmente sarebbe stato utile fare in modo che il playing del video fosse disponibile anche off-line, visto che il collegamento rimanda ad un sito Internet.
Leggi il resto dell’articolo »

Comments
1 Commento »
Categorie
Mondo WWW, Software
Tags
css3, html5, incomedia, webdesign, website x5 evolution 9
Commenti RSS Commenti RSS
Trackback Trackback

WebSite X5 Evolution 9: sviluppo web facile!

Massimo Rabbi | 16 gennaio 2012 | 00:00

A breve su questo blog posterò la recensione di questo software per la creazione di siti, blog e soluzioni di e-commerce in maniera semplice e veloce.
WebSite X5 Evolution 9 è infatti l’ultima versione del software realizzato dalla società Incomedia, già nota per Swish Max, programma per la realizzazione di filmati e siti in Flash.

Partendo dalla necessità di venire incontro anche a chi di programmazione ne sa poco o nulla, WebSite X5 consente di create “un sito in 5 passi”, e nello specifico:

  1. scelta del template;
  2. organizzazione del sito;
  3. creazione delle pagine;
  4. aggiunta di funzioni avanzate;
  5. pubblicazione del sito finale;

L’utente ha la possibilità di scegliere tra piu’ di 1500 template, potendo personalizzare funzionalità avanzate quali l’integrazione con MySQL, la gestione di accessi utente e aree riservate oltre alle classiche funzionalità di feed RSS e news.
Il risultato finale lo si può infine vedere online grazie alla possibilità di pubblicare il tutto usando il motore FTP interno.

Qui sotto trovate la locandina del software WebSite X5 Evolution 9 e del suo “fratello minore” WebSite X5 Compact 9.
Ovviamente è possibile scaricare e provare il programma che pero’ nella versione demo ha salvataggio limitato a 10 pagine e pubblicazione disabilitata.
Appuntamento a presto con la recensione completa del prodotto!

PRESS KIT: WebSite X5 Evolution 9
SITO WEB: WebSite X5 Evolution 9

Comments
1 Commento »
Categorie
Mondo WWW, Software
Tags
html, incomedia, website x5 evolution pro
Commenti RSS Commenti RSS
Trackback Trackback

Firefox 3.6.13 e 3.5.16: importante aggiornamento tappabuchi

Massimo Rabbi | 12 dicembre 2010 | 13:00

L’ultimo aggiornamento del browser open-source Firefox rilasciato lo scorso week-end va a patchare ben 13 vulnerabilità che espongono gli utenti Windows e Mac a possibili attacchi da parte dei crackers.

Alcune falle che interassano il software di casa Mozilla, possono essere sfruttate per lanciare attacchi “drive-by-download” e conseguente esecuzione di malware, semplicemente navigando apposite pagine web.
11 vulnerabilità su 13 sono state etichettate come “critical”, poichè per l’appunto non richiedono alcuna interazione utente al di là della normale navigazione.
Una patch, è in realtà un nuovo aggiornamento per una issue che Mozilla era convinta di aver definitivamente fixato già nel mese di marzo.

Altre possibili conseguenze delle falle individuate sono attacchi di tipo cross-site scripting (XSS), Denial-of-Service (DoS) e bypass della sicurezza Java.
Leggi il resto dell’articolo »

Comments
1 Commento »
Categorie
Mondo WWW, OpenSource, Sicurezza, Software
Tags
browser, drive-by-downloads, firefox, mozilla, security update
Commenti RSS Commenti RSS
Trackback Trackback

Ubuntu 9.04 e stampante multifunzione Brother MFC-465CN

Massimo Rabbi | 10 dicembre 2009 | 14:22

Quest’oggi mi è capitato per necessità di dover installare sul desktop di casa che monta una Ubuntu 9.04 (codename Jaunty Jackalope), la mia stampante multifunzione Brother MFC-465CN.
Questa volta a differenza di quanto successo con la Canon Pixma IP4200 che una volta collegata alla porta usb era stata riconosciuta al volo dopo la ricerca driver e pochi click, ho dovuto procedere con l’installazione a mano dei vari .deb necessari visto che non era inclusa nella lista di quelle proposte dal sistema.

Vedremo quindi quali sono i passaggi da effettuare per poter utilizzare le funzionalità di stampante e scanner della nostra multifunzione.

  1. colleghiamo la multifunzione via usb al PC e annulliamo l’eventuale ricerca driver, tanto dobbiamo installarli noi a mano;
  2. scarichiamo dal sito di Brother i relativi pacchetti .deb che ci interessano;
  3. sezione “Download->Printer Driver”: preleviamo i .deb per LPR driver e cupswrapper driver della nostra MFC-465CN;
  4. sezione “Download->Scanner Driver / Scan-Key-Tool”: preleviamo i .deb per brscan2 e scan-key-tool (32/64bit);
  5. installare prima il pacchetto mfc465cnlpr-1.0.1-1.i386.deb e poi il pacchetto mfc465cncupswrapper-1.0.1-1.i386.deb per la funzionalità stampante;
  6. installare prima il pacchetto brscan2-0.2.4-4.i386.deb e poi il pacchetto brscan-skey-0.2.1-3.i386.deb per la funzionalità scanner.

Leggi il resto dell’articolo »

Comments
2 Commenti »
Categorie
OpenSource, Software
Tags
brother mfc-465CN, cupswrapper, driver, lpr, multifunzione, ubuntu
Commenti RSS Commenti RSS
Trackback Trackback

Pidgin + Facebook chat + Ubuntu 9.04 how-to

Massimo Rabbi | 28 novembre 2009 | 14:04

Sull’argomento “chat di facebook” si potrebbero scrivere post a bizzeffe, discutendo di quanto faccia schifo, di come si perda i messaggi e quant’altro.
Quello che mi interessa oggi è puntare l’attenzione sul come integrare nel noto cliente IM Pidgin (ex GAIM), la chat del noto social-network, evitando di tenere aperta la pagina web per l’eventuale chat con i nostri contatti.

Le considerazioni di questo post riguardano l’attuale versione di Ubuntu 9.04 (Jaunty Jackalope) installata sul mio pc desktop, ma penso possano essere applicate tranquillamente alla più recente 9.10.
In particolare quello che ci serve è prelevare direttamente dal sito del progetto pidgin-facebookchat l’ultima versione, nel mio caso la 1.63.
E’ necessario inoltre procurarsi il .deb della libreria libjson-glib-1.0-0: pidgin-facebookchat infatti richiede una versione >= 0.7.6.
Quest’ultimo è disponibile direttamente da qui:
- http://mirrors.kernel.org/ubuntu/pool/main/j/json-glib/libjson-glib-1.0-0_0.7.6-0ubuntu1_i386.deb
- http://mirrors.kernel.org/ubuntu/pool/main/j/json-glib/libjson-glib-1.0-0_0.7.6-0ubuntu1_amd64.deb

Una volta installati entrambi i .deb e creato l’apposito account da Pidgin sarà possibile sfruttare la chat dal nostro programma di instant messaging preferito.
Le versioni di pidgin-facebookchat e libjson-glib-1.0-0 disponibile sui repository ufficiali e accessibili ad esempio da “Sistema->Amministrazione->Gestore pacchetti” sono datati.
Personalmente tempo addietro ho avuto modo di provarli e ho notato parecchi problemi.
Buona chat dunque!

Comments
1 Commento »
Categorie
Mondo WWW, OpenSource, Software
Tags
chat, facebook, im, libjson-glib-1.0-0, pidgin, pidgin-facebookchat, ubuntu
Commenti RSS Commenti RSS
Trackback Trackback

Vulnerabilità nella toolbar Wikipedia per Firefox

Massimo Rabbi | 18 novembre 2009 | 09:38

Il security provider Secunia ha individuato nei giorni scorsi una vulnerabilità piuttosto critica nell’estensione Wikipedia Toolbar per Firefox, che può essere usata da un potenziale attaccante per compromettere il sistema dell’utente vittima.

Il problema è stato individuato nella mancata validazione dell’input da parte dell’applicazione in una chiamata alla funzione eval(): ciò può consentire l’eventuale esecuzione di codice Javascript arbitrario.

Una volta lanciato il codice viene eseguito con i privilegi di sistema e questo consente l’accesso alle risorse della macchina bersaglio. Affinché l’attacco avvenga con successo è necessario che l’utente visiti una pagina web “contraffatta” e che sia “ingannato” e portato a cliccare su determinati pulsanti della toolbar.

Secunia ha individuato il bug nella versione 0.5.9, ma potenzialmente altre versioni potrebbero essere affette dal problema.
L’ultima versione rilasciata ovvero la 0.5.9.2 risolve il problema ma non è ancora stabile, ma taggata come “experimental“.

Comments
2 Commenti »
Categorie
Mondo WWW, OpenSource, Sicurezza, Software
Tags
browser, firefox, javascript injection, secunia, wikipedia toolbar
Commenti RSS Commenti RSS
Trackback Trackback

WordPress 2.8.5: obiettivo sicurezza

Massimo Rabbi | 24 ottobre 2009 | 13:22

La nuova versione di WordPress, la 2.8.5, rilasciata nei giorni scorsi promette maggiore sicurezza.
Descritta dal team di sviluppo come una “hardening release“, include un buon numero di funzioni retro-portate dalla versione 2.9 beta che dovrebbero rendere la piattaforma di blogging più resistente agli attacchi.

Peter Westwood
, sviluppatore del progetto, ha evidenziato che tra questi fix sono presenti quello legato al problema di attacchi DoS al sistema di Trackback e la cancellazione di porzioni di codice che permettevano l’esecuzione di script PHP in variabili attraverso l’uso della funzione eval().

Gli amministratori inoltre non saranno più in grado di effettuare l’upload di files arbitrari nella media library: ricordiamo che la white list di estensioni consentite finora era applicata solo agli utenti normali.
Lo scopo è rendere più difficile ad un eventuale attaccante che abbia compromesso un account amministrativo, di effettuare l’upload e l’esecuzione di codice PHP.

Il team raccomanda altresì di installare il plugin “WordPress Exploit Scanner” che consente di rilevare potenziali tracce di intrusione sui propri siti/blog.
Il plugin infatti cerca nei file e nel database (post, commenti, tag etc.) la presenza di potenziale codice malevole, tenendo di fatto sotto controllo anche la lista dei plugin attivi.
Come lo stesso sviluppatore dell’estensione Donncha O Caoimh tiene a sottolineare, questo plugin non previene in alcun modo eventuali attacchi.

Comments
1 Commento »
Categorie
OpenSource, Software
Tags
Blog, cms, wordpress, wordpress 2.8.5
Commenti RSS Commenti RSS
Trackback Trackback

Avira AntiVir problemi di aggiornamento

Massimo Rabbi | 1 ottobre 2009 | 17:06

Un aggiornamento di grosse dimensioni per gli utenti dei prodotti anti-virus Avira AntiVir ha causato problemi agli utenti della versione free Avira Antivir Personal.
Tentando di scaricare gli aggiornamenti delle ultime firme hanno riscontrato comportamenti anomali tra cui l’errata risposta da parte del programma che indicava che nessun update era disponibile.
Il problema è stato causato da un sovraccarico dei server Avira.

Dirk Knop, technical editor Avira, ha dichiarato che gli utenti dei prodotti Avira AntiVir Premium, Avira Premium Security Suite e Professional non hanno riscontrato alcun inconveniente visto che per le versioni a pagamento sono previsti server e banda dedicati.
I problemi (riscontrati ieri) sembrano al momento risolti e anche gli utenti della versione free dovrebbero essere in grado di aggiornare correttamente.
L’azienda ha dichiarato che nel giro di due settimane renderanno disponibile un sistema più performante in grado di far fronte alle elevate richieste di update quotidiane da parte delle versioni free.

Comments
3 Commenti »
Categorie
Sicurezza, Software
Tags
antivirus, avira, update
Commenti RSS Commenti RSS
Trackback Trackback

Rilasciato Google Chrome 3.0

Massimo Rabbi | 16 settembre 2009 | 17:21

A poco più di un anno dal lancio di Google Chrome, era il 2 settembre 2008, il gigante di Mountain View ha annunciato il rilascio della versione 3 contenente numerosi bug fixes, miglioramenti e nuove funzionalità.

Secondo un post pubblicato sul blog ufficiale di Google, le performance Javascript sono state migliorate del 150% rispetto alla prima beta e di ben il 25% rispetto all’ultima stable release: tutto questo grazie agli aggiornamenti al motore Javascript V8.

La release include una nuova pagina “New Tab” riprogettata per essere personalizzabile secondo le preferenze dell’utente e customizzabili nel look-and-feel mediante il supporto built-in per i temi.
La barra degli indirizzi “Omnibox” utilizza ora icone diverse per distinguere azioni come la ricerca, bookmarks e pagine precedentemente visitate.
Il nuovo Google Chrome 3.0 inoltre introduce nuove caratteristiche HTML 5, gli elementi <audio> e <video>.

Questa ultima release inoltre corregge un problema di sicurezza riguardante i contenuti dei feed RSS o Atom, onde prevenire i tentativi di injection di codice Javascript e attacchi cross-site scripting (XSS).
La versione è disponibile in 50 lingue differenti per i sistemi operativi Windows XP e Vista.

Ancora da rilasciare invece una versione stabile per Chrome su sistemi Linux e Mac OS X.
L’ultima versione rilasciata circa una settimana fa attraverso il Developer Channel è la 4.0.207.0, e corregge alcuni bug oltre a fixare un problema di XSS.

Comments
1 Commento »
Categorie
Mondo WWW, OpenSource, Software
Tags
browser, chrome, google, web
Commenti RSS Commenti RSS
Trackback Trackback

Disponibile iPhone OS 3.1

Massimo Rabbi | 11 settembre 2009 | 09:36

Apple ha rilasciato la nuova versione del proprio sistema operativo per iPhone e iPod touch: disponibili infatti iPhone OS 3.1 e iPhone OS 3.1.1 rispettivamente.
L’aggiornamento è piuttosto corposo, all’incirca 300MB, e porta con sé numerosi miglioramenti, funzionalità e soprattutto bug fixing legati alla sicurezza.

La nuova versione migliora le informazioni per l’utente in fase di installazione applicazioni che facciano affidamento su altre già presenti nel dispositivo. Migliorate le performace Wi-Fi con Bluetooth attivo. Safari Mobile ha ora una nuova funzionalità anti-phishing.

La maggioranza degli aggiornamenti di sicurezza sono legati a errori in WebKit che consente l’injection e esecuzione di codice malevole nel dispositivo quando un utente visita determinati siti.
Incluso nel pacchetto anche l’aggiornamento riguardante il famoso bug degli SMS già corretto nella release 3.0.1 di inizio agosto.

Gli utenti iPod touch che non hanno ancora aggiornato alla versione iPhone OS 3.x, possono farlo ora comprando l’update su iTunes Store a 4.95$.

Comments
1 Commento »
Categorie
Apple, Software
Tags
Apple, iphone, iphone os 3.1, ipod
Commenti RSS Commenti RSS
Trackback Trackback

Adobe e Oracle ritardano i loro patch days

Massimo Rabbi | 7 settembre 2009 | 18:27

Sia Adobe che Oracle hanno confermato il ritardo per i rispettivi patch days pianificati in ottobre.
Per Oracle la scelta è legata alla conferenza “OpenWorld 2009 Oracle” che si svolgerà tra l’11 e il 15 ottobre e che tipicamente attrae un gran numero di utilizzatori, amministratori e sviluppatori Oracle.
Questo onde evitare che gli interessati (in particolar modo gli amministratori) si trovino a scegliere tra aggiornare i sistemi e seguire i talk.
La data schedulata per il Critical Patch Update (CPU) trimestrale slitterà dal 13 al 20 ottobre.
I CPUs successivi sono invece previsti regolarmente per il 12 gennaio 2010, 13 aprile 2010 e 13 luglio 2010.

Adobe ha annunciato che la data prevista per i prossimi aggiornamenti per Adobe Acrobat e Reader sono previsti per il 13 ottobre.
Il vendor ha chiamato in causa le vulnerabilità scoperte di recente nella Microsoft Active Template Library (ATL), che affliggono numero prodotti.
Tutto ciò comporterà appunto un ritardo nel ciclo di patch trimestrale introdotto in primavera, visto che il fix su questi bug ha la priorità su quelli scoperti internamente.

RIFERIMENTI:
- Adobe and Oracle delay their patch days, by Heise Security

Comments
1 Commento »
Categorie
Sicurezza, Software
Tags
adobe, oracle, patch, update
Commenti RSS Commenti RSS
Trackback Trackback

IDPhotoStudio: stampa le tue fototessere in casa

Massimo Rabbi | 3 agosto 2009 | 21:58

Alzi la mano a chi non è mai capitato di dover stampare un paio di fototessere proprie, di parenti e/o amici.
Quello che capita spesso è di avere in casa una sola fototessera ma magari ne servono 3 o 4 per un documento da richiedere.

Che fare allora? Recarsi dal fotografo e farne di nuove oppure pensarci da soli col semplice aiuto di uno scanner, stampante e un foglio di carta fotografica?
Se aggiungiamo a questo IDPhotoStudio il gioco è fatto!

Il software è gratuito e localizzato anche in italiano: consente di scegliere la foto e il suo formato (disponibili le dimensioni preimpostate per le varie nazionalità) oltre a consentire di impostare il numero di fotografie da stampare sul foglio.
Il risultato è assicurato! Provare per credere! :D

Comments
1 Commento »
Categorie
Software
Tags
fototessera, idphotostudio
Commenti RSS Commenti RSS
Trackback Trackback

Filemon e Regmon pronti al pensionamento

Massimo Rabbi | 29 luglio 2009 | 11:34

Nella pagina dei blog technet dedicati ai tools Sysinternals si legge che Filemon e Regmon verranno “dismessi” 01/09/2009.

Tra poco più di un mese quindi, due tra i tools più diffusi per l’analisi di un sistema Windows (malware e virus inspection in particolare) andranno definitivamente in pensione.
Gli utenti dovranno fare quindi riferimento al tool Procmon (giunto alla versione 2.5).
Tra le note si mette in evidenza come Process Monitor sarà il “naturale sostituto” per RegMon e FileMon, in virtù anche del fatto di essere più scalabile e avanzato dei suoi predecessori.

Questi due tools hanno avuto lunga vita, essendo nati già nel 1996 agli inizi di Sysinternals (originariamente NTinternals), e i fans dovranno dirgli addio a partire dal 1 settembre visto che verranno rimossi dal sito.

Comments
1 Commento »
Categorie
Microsoft, Software
Tags
filemon, procmon, regmon, sysinternals
Commenti RSS Commenti RSS
Trackback Trackback

ColdFusion nel mirino dei crackers

Massimo Rabbi | 4 luglio 2009 | 12:53

A quanto pare in questi ultimi giorni si stanno registrando ondate di attacchi che prendono di mira web applications scritte con ColdFusion (CFML).
I ricercatori del SANS hanno ricevuto infatti notifiche di intrusioni che riguardano l’exploiting di vulnerabilità presenti in vecchie versioni di ColdFusion.
In particolare il problema interessa due componenti delle applicazioni ColdFusion: l’editor di testo FCKEditor e il filemanager CKFinder. Una volta compromessa l’applicazione, gli attaccanti hanno pieno controllo sulla macchina server.
Bojan Zdrnja, ricercatore presso il SANS, fa sapere che le pagine web compromesse tipicamente riportano all’interno del codice html tag <script> che fanno puntare a siti web contenenti ogni sorta di malware, pronto per essere scaricato/installato al fine di sfruttare eventuali vulnerabilità sulle macchine degli utenti.

Il consiglio è quindi quello di verificare le installazioni ColdFusion esistenti ed eventualmente patchare i sistemi. Gli amministratori dovrebbero anche controllare l’eventuale presenza di applicazioni ColdFusion “vecchie” e mai disinstallate: anche queste potrebbero essere un potenziale target degli attacchi.

Comments
2 Commenti »
Categorie
Mondo WWW, Sicurezza, Software
Tags
bug, coldfusion, cracking, exploit, macromedia
Commenti RSS Commenti RSS
Trackback Trackback

Aggiornamenti di sicurezza per Samba

Massimo Rabbi | 25 giugno 2009 | 13:20

Gli sviluppatori di Samba hanno rilasciato le versioni 3.0.35, 3.2.13 e 3.3.6 per risolvere i problemi legati a due vulnerabilità, una nel smbclient e l’altra nel server
Il tool smbclient soffre di una vulnerabilità di tipo “format string attack” che può essere sfruttata usando il comando put e nomi di file malevoli.
Nelle versioni Samba 3.0.31 e 3.3.5 è possibile eseguire codice arbitrario in certi casi.
La vulnerabilità che riguarda il server interessa invece le versioni 3.2.0 e 3.2.12 di smbd: questa consente di cambiare a piacimento i permessi di un file scrivibile.
Il problema è dovuto ad una mancata inizializzazione di alcuni dati applicativi.
In aggiunta alle nuove versioni, disponibili anche le relative patch.

RIFERIMENTI:
* Security updates for Samba, by Heise Security
* Formatstring vulnerability in smbclient, Samba advisory.
* Uninitialized read of a data value, Samba advisory.

Comments
2 Commenti »
Categorie
OpenSource, Sicurezza, Software
Tags
exploit, OpenSource, samba, vulnerability
Commenti RSS Commenti RSS
Trackback Trackback

Rilasciato OpenESB 2.1

Massimo Rabbi | 22 giugno 2009 | 17:48

Sun ha rilasciato la versione 2.1 di OpenESB, la versione free di Enterprise Service Bus per l’application server Glassfish.
ESB può essere usato come piattaforma negli ambiti di Business Integration (BI), Enterprise Application Integration (EAI) e Service Oriented Architecture (SOA).
OpenESB è basato sullo standard e supporta svariate funzionalità di interoperabilità.

Con la nuova versione l’installazione di Glassfish/ESB su larga scala dovrebbe essere semplificata, visto il supporto attuale al clustering per tutti i componenti.
Tra le nuove features incluse:
– un componente per lo scheduling basato sul package Quartz
– un Service Engine per Complex Event Processing (CEP)
Fixati anche numerosi bug e altri cambiamenti consultabili direttamente nelle release notes.
OpenESB è disponibile sotto la Common Development and Distribution License (CDDL).
Glassfish ESB è disponibile in un unico pacchetto di installazione contenente l’application server GlassFish e l’ide Netbeans.

Riferimenti:
– OpenESB 2.1 released by Heise OpenSource

Comments
1 Commento »
Categorie
OpenSource, Software
Tags
eai, esb, glassfish, OpenSource, quartz, sun
Commenti RSS Commenti RSS
Trackback Trackback

Mettere il “freno a mano” ad un web server

Massimo Rabbi | 18 giugno 2009 | 18:58

L’esperto di sicurezza Robert “RSnake” Hansen ha rilasciato un tool in grado di mettere ko anche i web server più “grossi” usando un semplice PC connesso a Internet.
“Slowloris” non sfrutta particolari vulnerabilità, ma utilizza invece una feature del protocollo HTTP nota come “richieste HTTP parziali”.
I client infatti non sono costretti a forwardare l’intero contenuto di una GET o una POST in un solo passaggio, possono suddividerlo in un certo numero di query HTTP.

A seconda di come è configurato il web server, la prima richiesta può quindi fare in modo che vengano mantenute delle risorse per la response in attesa che venga completata l’intera request.
I web server vulnerabili a questa sorta di “freno a mano” remoto sono stranamente proprio quelli che implementano strategie per evitare gli overload, per esempio, consentendo solo un determinato numero di richieste HTTP parallele.
Stando a quanto dichiarato da Hansen fra questi Apache Server 1.x e 2.x, dhttpd, GoAhead WebServer e Squid. Non vulnerabili al problema IIS6.0, IIS7.0 e lighttpd.
I web server possono essere protetti mediante l’utilizzo di load balancers come Perlbal o web applications firewall che forwardino in maniera completa le richieste HTTP al server.
In caso di attacchi improvvisi, il problema può essere “mitigato”, semplicemente riducendo il parametro di time-out per le richieste http.

RIFERIMENTI:
* Remote handbrake for web servers by Heise Security
* Slowloris HTTP DoS, an explanation of the Slowloris concept from RSnake.

Comments
2 Commenti »
Categorie
Mondo WWW, Sicurezza, Software
Tags
apache, denial of service, dos, http, iis, web
Commenti RSS Commenti RSS
Trackback Trackback

Citrix rilascia XenServer 5.5

Massimo Rabbi | 17 giugno 2009 | 15:58

E’ stata rilasciata la versione 5.5 del software di virtualizzazione Citrix XenServer.
Le nuove features includono la possibilità di connettersi a Microsoft Active Direcytory e il supporto a nuovi sistemi host, tra cui RedRed Hat Enterprise Linux (RHEL) 5.3, Debian “Lenny” 5.0 e Novell SUSE Linux Enterprise 11 (SLES).
Migliorata la gestione del backup e delle snapshot: è ora possibile effettuare le snapshot direttamente da riga di comando o attraverso la XenCenter management console.

La versione commerciale del prodotto, XenServer Essentials, include features quali bilanciamento del carico e connettività verso Citirix StorageLink services: quest’ultima configurabile solamente da riga di comando.
La versione community edition di XenServer 5.5 è disponibile per il download gratuito qui.

FONTE: Citrix XenServer 5.5 released by Heise Security

Comments
4 Commenti »
Categorie
Software
Tags
citrix, virtualizzazione, xen, xenserver
Commenti RSS Commenti RSS
Trackback Trackback

Aggiornamenti per le versioni Java di Apple

Massimo Rabbi | 16 giugno 2009 | 16:06

Apple ha rilasciato Java for Mac OS X 10.4 Release 9 e Java for Mac OS X 10.5 Update 4 per fixare alcune note vulnerabilità di sicurezza riguardanti la piattaforma Java.
A metà maggio, l’esperto di sicurezza Landon Fuller aveva pubblicato un exploit per Mac OS X, dimostrando quanto fosse semplice sfruttare la vulnerabilità Java.
Fin da allora Apple è stata ampiamente criticata per lasciare i propri utenti “non protetti” cosi’ a lungo.
Un’altro esperto di sicurezza, Rich Mogull, ha proposto l’introduzione di un programma “Secure Software Development” per prodotti Apple più importanti e la nomina di un Chief Security Officer (CSO) che faccia da coordinatore e da elemento trainante affinchè Apple possa rispondere in modo più veloce ed efficiente alle problematiche di sicurezza.

L’aggiornamento della “Mela” include i fix per alcune vulnerabilità critiche in Java 1.6, 1.5 e 1.4.
Una falla “extra” non riportata da Fuller è stata patchata in Mac OS X 10.5: era possibile per applet Java non firmate ottenere i privilegi per eseguire codice malevole.
L’aggiornamento rilasciato da Apple tuttavia incorpora la versione Java 6 Update 13, nonostante alla fine di maggio sia stato rilasciato l’update 14.
Stando a Sun tuttavia l’aggiornamento Java 6 Update 14 non chiude alcuna vulnerabilità, ma aggiunge una nuova funzionalità “blacklist”.
Grazie a questa, il Java Plug-in e Web Start controllano una blacklist per verificare se caricare o meno eventuali jar “malevoli” o non sicuri.

FONTE: Apple closes vulnerabilities in Java by Heise Security

Comments
1 Commento »
Categorie
Apple, Software
Tags
Apple, java, mac os x, update
Commenti RSS Commenti RSS
Trackback Trackback

Rilasciato TrueCrypt 6.2a

Massimo Rabbi | 16 giugno 2009 | 15:58

Gli sviluppatori di TrueCrypt hanno rilasciato la versione 6.2a del loro tool di encryption open source e multipiattaforma.
La release corrente include miglioramenti nelle performance della fase di creazione di un file container e fixa un errore che sorge a seguito del decrypt del sistema su macchine Windows.
Inclusi anche alcuni bug fixes per la release 6.2 rilasciata a inizio mese.

Per il futuro sono previsti il supporto a Windows 7, opzioni da command line per la creazione di volumi e volumi CD/DVD “Raw”.
TrueCrypt 6.2a è disponibile per piattaforme Windows 2000, XP, Vista, Mac OS X e Linux.

Fonte: TrueCrypt 6.2a released by Heise Security

Comments
1 Commento »
Categorie
OpenSource, Sicurezza, Software
Tags
encryption, Sicurezza, Software, truecrypt 6.2a
Commenti RSS Commenti RSS
Trackback Trackback

« Previous Entries

Pagine

  • BlogRoll
  • Contact Me
  • Curriculum Vitae
  • Università

Raccomandazioni

  • Sicurezza

Categorie

  • Apple (32)
  • Fun & Games (17)
  • Guide e HowTo (2)
  • Hardware (43)
  • Libri e Riviste (3)
  • Microsoft (111)
  • Mondo WWW (163)
  • Musica (2)
  • Networking (46)
  • News dal blog (25)
  • OpenSource (95)
  • Personale (72)
  • Programmazione (21)
  • Riflessioni e considerazioni (43)
  • Sicurezza (250)
  • Sistemi operativi (92)
  • Software (293)
  • Telefonia (21)
  • Tips & Tricks (4)
  • Virus & Spyware (55)

Spam Blocked

136.002 commenti di spam bloccati da
Akismet

Tag

.net adobe Apple Blog browser bug chrome chromium compact cracking driver exploit firefox fix flash framework google http incomedia internet explorer 8 iphone java linux malware micro Microsoft mozilla necko office OpenOffice 3.1 OpenSource patch php samba security squirrelmail twitter ubuntu update web windows windows ce worm www xss
rss Commenti RSS valid xhtml 1.1 design by jide powered by Wordpress get firefox