Attacco a VPN SonicWall: la minaccia del ransomware Akira
@Informatica (Italy e non Italy 😁)
Negli ultimi giorni sono stati rilevati una serie di attacchi mirati ai firewall di settima generazione di SonicWall, con una particolare focalizzazione sui dispositivi delle serie TZ e NSa abilitati alla funzionalità SSLVPN. Questi attacchi, caratterizzati da una rapidità e un’efficacia
Con ToolShell, è possibile accedere alle Machine key di Internet information Services (IIS)
In un articolo pubblicato il 5 agosto 2025 sul blog ISC SANS da parte di Bojan Zdrnja, è possibile effettuare il furto delle “chiavi di macchina” (Machine Keys) nei server IIS. L’autore esplora il meccanismo di queste chiavi e come possano essere sfruttate, in particolare alla luce di recenti exploit ToolShell per Microsoft SharePoint. Il furto di una Machine Key rappresenta una minaccia significativa, consentendo agli attaccanti di superare le misure di protezione dei dati, come la validazione del VIEWSTATE, e potenzialmente ottenere un accesso persistente.
Una Machine Key è un’impostazione di configurazione cruciale in IIS e ASP.NET, utilizzata per proteggere dati sensibili come il VIEWSTATE, i cookie e lo stato della sessione. La sua funzione principale è convalidare e crittografare questi dati per impedire manomissioni non autorizzate. L’autore spiega come in ASP.NET Web Forms, il VIEWSTATE sia un meccanismo progettato per mantenere lo stato dei controlli e dei dati della pagina tra i postback al server.
Per impostazione predefinita, IIS abilita la validazione del VIEWSTATE MAC (Message Authentication Code), ma la crittografia è spesso impostata su “Auto”, il che significa che potrebbe non essere sempre in uso. La Machine Key è essenziale per questa validazione, che tipicamente impiega algoritmi come SHA1 o HMACSHA256. L’autore sottolinea che, se un attaccante riesce a impossessarsi della Machine Key di un server, può alterare i valori del VIEWSTATE e dei cookie a suo piacimento.
Il possesso di una Machine Key valida può portare a conseguenze molto gravi, tra cui l’esecuzione di codice in remoto. Il testo illustra due modi in cui una chiave di macchina è comunemente conservata: o viene generata automaticamente da IIS e salvata nel registro di sistema, oppure viene creata dall’amministratore e archiviata in chiaro nel file web.config. L’autore nota che gli attaccanti che sfruttano vulnerabilità come l’inclusione di file o le entità esterne XML (XXE) possono spesso recuperare il file web.config per rubare la chiave.
Anche nel caso in cui la chiave sia generata automaticamente e si trovi nel registro, un attaccante che ha già ottenuto l’esecuzione di codice sul server può comunque leggerla. L’articolo fornisce un esempio pratico, un “proof-of-concept”, che dimostra come una Machine Key rubata possa essere sfruttata per l’esecuzione di codice remoto. Utilizzando uno strumento come ysoserial.net, un aggressore può creare un oggetto VIEWSTATE dannoso.
Poiché l’attaccante possiede la Machine Key valida, il server convaliderà con successo il MAC dell’oggetto e cercherà di deserializzarlo, attivando il codice malevolo. L’autore enfatizza che, una volta che un attaccante ha in mano una Machine Key valida, ha di fatto creato una “backdoor persistente” al server, che funzionerà su qualsiasi pagina ASPX all’interno dell’applicazione.
Infine, l’articolo offre un suggerimento per gli amministratori, spiegando che possono rilevare tali attacchi monitorando l’evento con codice 4009 nel log delle applicazioni di Windows. Questo evento viene generato quando la deserializzazione del VIEWSTATE fallisce, e l’intero oggetto VIEWSTATE viene registrato, permettendo un’ispezione più approfondita.
L'articolo Con ToolShell, è possibile accedere alle Machine key di Internet information Services (IIS) proviene da il blog della sicurezza informatica.
Bastian’s Night #437 August, 7th
Every Thursday of the week, Bastian’s Night is broadcast from 21:30 CEST (new time).
Bastian’s Night is a live talk show in German with lots of music, a weekly round-up of news from around the world, and a glimpse into the host’s crazy week in the pirate movement.
If you want to read more about @BastianBB: –> This way
Ponte sullo Stretto, sì al progetto definitivo. Salvini: “Ci sarà la metro e 120mila posti di lavoro”
@Politica interna, europea e internazionale
Il Ponte sullo Stretto si farà: parola di Matteo Salvini. Esulta in conferenza stampa il ministro delle Infrastrutture e Trasporti, che parla di “giornata storica”, dopo che il Cipess ha approvato il progetto definitivo per la realizzazione del ponte che
furlantarro88 likes this.
Siamo partiti a piedi dal WTC e abbiamo percorso tutta la Rambla fino a Plaza Catalunya.
Lungo la Rambla, ovviamente, non c'è molto traffico, forse anche a causa dei lavori in corso.
Arrivati a Plaza Catalunya, però... non c'era traffico eccessivo nemmeno lì: tanti mezzi pubblici, tanti taxi (per la gran parte elettrici) e pochissimo traffico privato. Anzi, in alcune zone ho avuto l'impressione che il traffico privato non ci fosse proprio.
Abbiamo proseguito per Passeig de Gracia per andare a vedere le architetture di Gaudi e c'era poco traffico anche lì.
Da lì abbiamo raggiunto, sempre a piedi, la Sagrada Familia passando per Carrer de Mallorca.
In questa zona meno taxi, un po' di mezzi privati in più, ma sempre ben servito dal trasporto pubblico.
Niente strobazzamenti di clacson, traffico fluido e rilassato.
Ritorno in metropolitana, puntualissima e con fermate in punti strategici.
Consiglio la visita al nostro ministro delle infrastrutture #salvini , vedi mai...
#barcelona #barcellona #traffico #mezzipubblici #mobilita #sostenibilita
Nicola Pizzamiglio likes this.
Anonymous rivendica il defacement di 100 siti russi sotto #OpRussia: analisi tecnica e impatti
@Informatica (Italy e non Italy 😁)
Il collettivo hacktivista Anonymous, attraverso i suoi affiliati, ha recentemente rivendicato il defacement e la fuoriuscita di dati da almeno 100 siti web russi nell’ambito della campagna #OpRussia, una risposta digitale
Gazzetta del Cadavere reshared this.
6 agosto 1945: bomba atomica a Hiroshima – Giorni di Storia
giornidistoria.net/6-agosto-19…
Why Names Break Systems
Web systems are designed to be simple and reliable. Designing for the everyday person is the goal, but if you don’t consider the odd man out, they may encounter some problems. This is the everyday life for some people with names that often have unconsidered features, such as apostrophes or spaces. This is the life of [Luke O’Sullivan], who even had to fly under a different name than his legal one.
[O’Sullivan] is far from a rare surname, but presents an interesting challenge for many computer systems. Systems from the era of penny pinching every bit relied on ASCII. ASCII only included 128 characters, which included a very small set of special characters. Some systems didn’t even include some of these characters to reduce loading times. Throw on the security features put in place to prevent injection attacks, and you have a very unfriendly field for many uncommon names.
Unicode is a newer standard with over 150,000 characters, allowing for nearly any character. However, many older systems are far from easy or cheap to convert to the new standard. This leaves many people to have to adapt to the software rather than the software adapting to the user. While this is simply poor design in general, [O’Sullivan] makes sure to point out how demeaning this can be for many people. Imagine being told that your name isn’t important enough to be included, or told that it’s “invalid”.
One excuse that gets thrown about is the aforementioned injection prompts that can be used to affect these systems. This can cause systems to crash or even change settings; however, it’s not just these older systems that get affected. For modern-day injection prompts, check out how AI models can get affected!
youtube.com/embed/0f3RMYTCvMU?…
Thanks to Ken Fallon for the tip!
2025 One Hertz Challenge: Shoulda Put a Ring Oscillator On It
Entries keep ticking in for the One Hertz Challenge, some more practical than others. [Pierre-Loup M.]’s One Hertz Sculpture has no pretensions of being anything but pretty, but we can absolutely respect the artistic impulse behind it.
The sculpture is a free-form circuit inside of a picture frame. There are 9 LEDs in a ring with a few other components to produce a reverse-chase effect (one going dark at a time) taking about 1 second to circle the sculpture. As far as free-form circuit art goes, it’s handsomely done, but as this is Hackaday it’s probably the electronics, rather that the aesthetics that are of interest.
The circuit is an example of a ring oscillator: a cascading chain of NOT gates, endlessly feeding into and inverting oneWithout timing it, it looks like 1 Hz, even if we know it’s not.
another. The NOT gates are implemented in resistor-transistor logic with 2N3904 NPN transistors, nine in total. Of course the inverter delay of this sort of handmade logic gate is far too fast for an aesthetically pleasing (or visible) chase, so some extra circuitry is needed to slow down the oscillations to something less than the 5 MHz it would naturally do. This is affected by pairing every transistor with an RC oscillator. Ideally the RC oscillator would have a 0.111..s period (1/9th of a second), but a few things got in the way of that. The RC oscillator isn’t oscillating in a vacuum, and interactions with the rest of the circuit have it running just a little bit fast. That’s really of no matter; a simple oscillator circuit like this wasn’t going to be a shoe in for the accuracy-based Time Lords category of this contest. As a sculpture and not a clock, you’re not going to notice it isn’t running at exactly 1Hz. (Though a ring-oscillator based clock would be a sight indeed.)
We’ve seen ring oscillators before, including inside the venerable 8087 coprocessor and this delightfully romantic beating-heart gift, but this is the first one that seems to have entered the One Hertz Challenge.
If you have a hankering for hertz, the contest is still open, but you’d better get ticking! The contest closes August 19th.
informapirata ⁂ reshared this.
Si presenta come vittima di complotti, rafforzando il senso di persecuzione tra i suoi sostenitori.
Usa il potere mediatico per intimidire, screditare o ridicolizzare chi lo critica.
Alimenta un clima di scontro più che di dialogo.
Si, è un ottimo presidente!!
simona likes this.
La mia opinione su Nanjou-san wa Boku ni Dakaretai
Ho scoperto questo manga di recente e me ne sono innamorato. Affronta tematiche importanti senza banali superficialità, offrendo uno spaccato "chiaramente un po' romanzato" della vita degli studenti delle superiori. Onestamente, non ne ho mai abbastanza!
🌕⭐: Non amo dare voti assoluti, ma questo per me se li merita tutti. Aspetto con impazienza i nuovi capitoli.
Fermi tutti, perché siamo davanti all’ennesima figura da clown del duo Meloni-Tajani.
Inviano un diplomatico a Caracas, in Venezuela, per trattare la liberazione di una quindicina di nostri connazionali detenuti.
Hanno solamente annunciato la visita alle autorità venezuelane, senza concordare altro. Quindi, all’arrivo del diplomatico italiano, dopo averlo fatto attendere per qualche ora in una sala d’attesa, lo hanno rispedito in patria con le seguenti parole: "Non siamo più al tempo delle colonie."
Uno schiaffo diplomatico e una becera figura a livello internazionale per quel governo che ogni due per tre ci fa la manfrina della “credibilità internazionale”.
Questo accade quando non hai idea di cosa significhi diplomazia e rispetto diplomatico. Questo accade quando sei servo. Questo accade semplicemente perché l’asino può fingersi cavallo, ma prima o poi dovrà ragliare.
E ha ragliato per la seconda volta in pochi giorni, dopo averlo fatto in Libia, dove anche da lì il Ministro degli Interni Piantedosi è stato rispedito a casa in malo modo!
GiuseppeSalamone
Slavs and Tatars - L'intreccio tra identità, spiritualità e post colonialismo
🧭 Quando spiritualità, politica e tradizioni si intrecciano, nascono spazi inaspettati, capaci di superare ogni binarismo.
Slavs and Tatars, collettivo di arte e ricerca, ci ricorda che le identità non sono mai chiuse: sono fatte di passaggi, contaminazioni, transiti fra mondi come i simboli e i rituali che attraversano l’Eurasia.
Nel dialogo con Kathleen Reinhardt e Leah Feldman, il loro lavoro appare come un continuo attraversamento: dalle pratiche spirituali e conviviali (come il samovar o la condivisione del tè) a quelle linguistiche e politiche, sempre alla ricerca di ciò che sfugge alle categorie imposte.
La loro idea di postcoloniale non si rifugia nell’identità da difendere, ma apre possibilità: celebra le mescolanze, crea collettività mai precostituite, né dettate dall’alto.
Penso a certe risonanze con il lavoro di Mona Hatoum: anche lei capace di trasformare simboli domestici e geografici in strumenti di disorientamento critico.
Simboli come il Simurgh, il cetriolo sotto sale o la lingua stessa diventano strumenti per costruire mondi condivisi, lontani da logiche etno-nazionali e imperiali, offrendo “ospitalità” a chi spesso, nei musei o nei discorsi ufficiali, non trova spazio per riconoscersi.
Anche qui nel Poliverso e su Friendica possiamo fare delle nostre interazioni un laboratorio di attraversamento, ascolto e ridefinizione reciproca.
Quali confini sentiamo il bisogno di attraversare?
Come si intrecciano, nelle nostre storie, le radici spirituali e politiche che portiamo dentro?
🔗 moussemagazine.it/magazine/sla…
@Arte e Cultura @Cultura, Storia, Libri, Arte, Architettura, Scuola, Design, Fumetti e Bookwyrm @arthistory group
#arte #artecomtemporanea #SlavsAndTatars
Slavs and Tatars: Being One with Many, Being One Through Many. Leah Feldman, Kathleen Reinhardt, and Payam
Spanning languages, regions, and disciplines, the art collective Slavs and Tatars—founded by Payam Sharifi and Kasia Korczak—has, since its inception as aMousse Magazine
like this
reshared this
se non metto il titolo cosa succede su mastodon?
Succede esattamente quello che succede con un post Mastodon: semplicemente lo vedi come un post mastodon.
Comunque con Friendica puoi scrivere post con titolo o senza titolo. L'unica differenza è che se linki un post con titolo, chi lo visita lo vede come se fosse un articolo di wordpress, mentre se lo posti senza titolo sembra più un post di Facebook.
La modifica che hai fatto ora però serve solo per chi vede il tuo post dal proprio account mastodon
in particolare se si taggano i gruppi, che fosse meglio così.
Sì, con i gruppi è meglio usare il titolo, ma ormai Lemmy e NodeBB riescono a estrapolare il primo paragrafo come se fosse il titolo e quindi puoi aprire un thread anche da mastodon.
Io per esempio (ma solo quando ho tempo da perdere) certe volte scrivo un post senza titolo vero ma con titolo "finto".
Se infatti scrivo all'inizio del post un paragrafo come
[h1][b][url=https://informapirata.it]Questo è il mio blog[/url][/b][/h1]
seguito da un testo qualsiasi come
Testo del paragrafo
@test@feddit.itIl risultato sarà questo:
Questo è il mio blog
Testo del paragrafo
@Test: palestra e allenamenti :-)
e sarà visibile così anche da Mastodon:
Nicola Pizzamiglio likes this.
Franc Mac likes this.
arthistory group reshared this.
The lawsuit alleges XVideos, Bang Bros, XNXX, Girls Gone Wild and TrafficFactory are in violation of Florida's law that requires adult platforms to verify visitors are over 18.
The lawsuit alleges XVideos, Bang Bros, XNXX, Girls Gone Wild and TrafficFactory are in violation of Floridax27;s law that requires adult platforms to verify visitors are over 18.#ageverification
Dopo tanto lavoro, Ghost ha finalmente attivato la federazione Activitypub (e non solo). Ma quali sono le newsletter e i blog italiani basati su #Ghost?
@Discussioni sul Fediverso italiano
Al momento questi sono quelli che abbiamo censito e che ricondividiamo per tutti gli interessati:
1) oradecima by Martino Wong: @oradecima by Martino Wong
2) Dungeonauta: @Dungeonauta
3) Monryse: @MonRyse
4) Mindthechart Intelligence: @MindTheChart Intelligence
5) Restworld: @Restworld Blog
6) Il Blog di Davide Benesso: @Davide Benesso: curiosità e automiglioramento
7) Gaming Review: @GamingReview.it
8) WPC Tech: @WPC Tech
9) The Submarine: @The Submarine
10) Manolo Macchetta: @Manolo Macchetta
11) Flavio Pintarelli: @Flavio Pintarelli | Writer & Strategist
12) Giovanni Bertagna: @Giovanni Bertagna - Blog
CONOSCI ALTRI BLOG E NEWSLETTER BASATI SU GHOST? ALLORA SEGNALACELI!
like this
reshared this
Ghost: blog e newsletter italiane likes this.
Ghost: blog e newsletter italiane reshared this.
E' più semplice a farsi che a dirsi.
Ghost: blog e newsletter italiane likes this.
Ghost: blog e newsletter italiane reshared this.
Ghost: blog e newsletter italiane likes this.
Ghost: blog e newsletter italiane reshared this.
A researcher has scraped a much larger dataset of indexed ChatGPT conversations, exposing contracts and intimate conversations.#News
Helsinki, l'atto finale dell'Europa
Helsinki, l’atto finale dell’Europa
Lo spirito di Helsinki è svanito, e con esso la vecchia idea di sicurezza europea Questa settimana ricorre il 50esimo anniversario di un evento storico per la diplomazia europea.www.altrenotizie.org
Assalto alla Freedom Flottilla: chi sono gli incursori israeliani
@Notizie dall'Italia e dal mondo
Il commando Shayetet 13 è lo stesso impiegato nelle operazioni più violente contro la popolazione palestinese
L'articolo Assalto alla Freedom Flottilla: chi sono pagineesteri.it/2025/08/05/med…
Nicola Pizzamiglio likes this.
We oppose efforts to change Section 230 protections
Section 230 of the Communications Decency Act (CDA230), specifically section 230(c) which reads:
(c)Protection for “Good Samaritan” blocking and screening of offensive material
(1)Treatment of publisher or speaker
No provider or user of an interactive computer service shall be treated as the publisher or speaker of any information provided by another information content provider.
(2)Civil liability
No provider or user of an interactive computer service shall be held liable on account of—
(A)any action voluntarily taken in good faith to restrict access to or availability of material that the provider or user considers to be obscene, lewd, lascivious, filthy, excessively violent, harassing, or otherwise objectionable, whether or not such material is constitutionally protected; or
(B)any action taken to enable or make available to information content providers or others the technical means to restrict access to material described in paragraph (1)
is the reason we have user shared content on millions of sites around the Internet. It is what protects the comment sections of our site and all others on the Internet.
Efforts to tamper with Section 230 have made people worse off and harmed our 1st Amendment rights. With FOSTA and SESTA, Congress excluded consensual sex work from Section 230 protections. The resulting law has made consensual sex work more difficult and more dangerous for sex workers while not stopping sex-focused human trafficking.
The Massachusetts Pirate Party categorically opposes efforts to exclude any human activity from Section 230 protections or to limit or expire Section 230 protections in whole or in part.
Adopted at our July 13th, 2025 member meeting.
Justizstatistik 2023: Polizei hackt alle fünf Tage mit Staatstrojanern
Polemica per il ddl della Lega contro l’antisemitismo: “Vuole punire chi critica Israele”
@Politica interna, europea e internazionale
La Lega ha presentato in Senato una proposta di legge che mira a contrastare l’antisemitismo, ma per una parte delle opposizioni il vero obiettivo del ddl è quello di vietare ogni manifestazione di dissenso rispetto alle politiche dello Stato di Israele. Il testo è
Nicola Pizzamiglio likes this.
freezonemagazine.com/articoli/…
“Be’ gente, avrei potuto starmene con le chiappe al calduccio, sistemato a puntino. Eccomi, primo sceriffo di Potts County, e incassavo quasi duemila dollari all’anno – per non parlare di quello che riuscivo a tirar su con lavoretti extra. Per giunta, avevo un alloggio gratis al primo piano del palazzo di Giustizia, il posticino più […]
L'articolo Jim Thompson – Colpo di spugna proviene da FREE
Il più grande aggiornamento di #Ghost mai realizzato: "Milioni di persone possono ora scoprire, mettere "Mi piace" e rispondere ai tuoi post in qualsiasi applicazione web social aperta"
Per molto tempo, le piattaforme di pubblicazione centralizzate hanno avuto un grande vantaggio: una rete integrata che consente alle persone di trovarsi e seguirsi a vicenda, garantendo una maggiore visibilità e crescita per tutti sulla piattaforma.Ora anche Ghost ne ha uno, ma anziché un'altra rete chiusa in cui puoi seguire solo le persone che usano la tua stessa piattaforma, abbiamo collegato Ghost al social web aperto.
Ciò significa che milioni di persone possono scoprire, seguire, mettere "Mi piace" e rispondere ai tuoi post da qualsiasi client web social supportato, tra cui Bluesky, Mastodon, Threads, Flipboard, Ghost, WordPress, Surf, WriteFreely e molti altri.
Proprio come le persone possono visitare il tuo sito web Ghost da qualsiasi browser, iscriversi con qualsiasi lettore di feed o ricevere newsletter da qualsiasi client di posta elettronica, ora possono seguire la tua pubblicazione Ghost da qualsiasi client di social web.
A differenza delle piattaforme chiuse con algoritmi restrittivi, i protocolli web aperti creano una connessione diretta tra te e i tuoi abbonati, sulla quale hai il pieno controllo.
Nessun algoritmo opaco. Nessuna soppressione dei link. Nessun mechabot squilibrato.
Se sei sul web da un po'... potresti addirittura definirlo il ritorno della blogosfera.
Ghost 6.0 - Grow faster.
Connect to the world's largest open publishing network, understand your audience with native analytics, and build a sustainable publishing business.Ghost - The Professional Publishing Platform
reshared this
Blesky e Threads se lo potevano risparmiare, ma ok...
Poliverso - notizie dal Fediverso ⁂ likes this.
reshared this
Leonardo, la sua autonomia, il suo futuro. L’opinione di Armaro
@Notizie dall'Italia e dal mondo
Ho aspettato che si chiudessero i giochi e che la vicenda si sedimentasse. Oggi, dopo la conclusione dell’operazione Iveco Defence è opportuno avanzare una riflessione su “Leonardo”, la nostra principale azienda della difesa: sulla sua autonomia, le sue scelte, il suo futuro. Quando nel giugno
Caso Almasri: Nordio, Piantedosi e Mantovano rischiano il processo. Meloni archiviata ma attacca i magistrati: “Tesi palesemente assurda”
@Politica interna, europea e internazionale
Per il caso Almasri il Tribunale dei Ministri chiederà al Parlamento l’autorizzazione a procedere nei confronti dei ministri Carlo Nordio (Giustizia) e Matteo Piantedosi (Interni) e del sottosegretario alla Presidenza del
ma è vero che h_mas accoglie un piano di disarmo?
ma è vera questa cosa?
facebook.com/share/p/16vx9ZEpK…
il passaggio sarebbe dunque dal colonialismo militare israeliano a quello economico della "World Bank"? i soldati del genocidio si ritirerebbero da Gaza? siamo sicuri?? e i coloni dalla Cisgiordania??? e poi, se capisco bene... quello palestinese dovrebbe essere l'unico stato al mondo a non avere nemmeno una cerbottana. no? e dovrebbe stare allegro e sereno e fidarsi di un confinante genocida che gli ha mutilato 100mila persone e uccise tra le 60mila e le oltre 300mila? e poi dovrebbe affidare il governo ai collaborazionisti di israele?
scusate lo scetticismo. forse sbaglio io. mi sforzo di capire. la notizia è fondata?
in generale, che ne pensate?
___
#Gaza #genocide #genocidio #Palestine #Palestina #warcrimes #sionismo #zionism #starvingpeople #starvingcivilians #iof #idf #colonialism #sionisti #izrahell #israelterroriststate #invasion #israelcriminalstate #israelestatocriminale #children #bambini #massacri #deportazione #concentramento #famearmadiguerra
Poliversity - Università ricerca e giornalismo reshared this.
Il Consiglio dei Ministri ha approvato il decreto che autorizza le #assunzioni a tempo indeterminato per l’anno scolastico 2025/2026.
Il provvedimento consentirà l’immissione in ruolo di 347 dirigenti scolastici, 48.504 docenti, di cui 13.
Ministero dell'Istruzione
Il Consiglio dei Ministri ha approvato il decreto che autorizza le #assunzioni a tempo indeterminato per l’anno scolastico 2025/2026. Il provvedimento consentirà l’immissione in ruolo di 347 dirigenti scolastici, 48.504 docenti, di cui 13.Telegram
Alberto V
in reply to Andrea R. • •Andrea R.
in reply to Alberto V • •Magari devo chiedere all'IA di whatsupp 😀