QUIC! Jump to User Space!
Everyone knows that Weird Al lampooned computers in a famous parody song (It’s All About the Pentiums). But if you want more hardcore (including more hardcore language, so if you are offended by rap music-style explicit lyrics, maybe don’t look this up), you probably want “Kill Dash 9” by Monzy. There’s a line in that song about “You thought the seven-layer model referred to a burrito.” In fact, it refers to how networking applications operate, and it is so ingrained that you don’t even hear about it much these days. But as [Codemia] points out, QUIC aims to disrupt the model, and for good reason.
Historically, your application (at layer 7) interacts with the network through other layers like the presentation layer and session layer. At layer 4, though, there is the transport layer where two names come into play: TCP and UDP. Generally, UDP is useful where you want to send data and you don’t expect the system to do much. Data might show up at its destination. Or not. Or it might show up multiple times. It might show up in the wrong order. TCP solves all that, but you have little control over how it does that.
When things are congested, there are different strategies TCP can use, but changing them can be difficult. That’s where QUIC comes in. It is like a user-space TCP layer built over a UDP transport. There are a lot of advantages to that, and if you want to know more, or even just want a good overview of network congestion control mitigations, check the post out.
If you want to know more about congestion control, catch a wave.
Wizard Bisan, oggi
Wizard Bisan
A historic day that I still can't believe it happened, I am out of my mind.. it's so painful, heartbreaking, but yet inevitable.Telegram
This week, we discuss a ransomware gang, book bans, and infrastructure.
This week, we discuss a ransomware gang, book bans, and infrastructure.#BehindTheBlog
Il Senato sblocca 914 miliardi e rilancia la strategia Usa di difesa
@Notizie dall'Italia e dal mondo
Dopo settimane di stallo procedurale, il Senato degli Stati Uniti ha approvato a larga maggioranza la propria versione del National defense authorization act (Ndaa), riportando il dossier difesa al centro dell’agenda di Washington. La mossa sblocca il confronto con la Camera e apre
Dpp, luci e ombre del nuovo documento strategico della Difesa. L’analisi del gen. Camporini
@Notizie dall'Italia e dal mondo
In questi giorni le Camere hanno ricevuto il nuovo Documento programmatico pluriennale (Dpp) della Difesa 2025-2027. La pubblicazione del documento, prodotto dal ministero della Difesa, rappresenta un appuntamento annuale di grande importanza per analizzare le
Intercettato nel Dark Web un exploit per Cisco FMC: quali impatti
@Informatica (Italy e non Italy 😁)
I ricercatori di Cyberoo hanno individuato una potenziale minaccia che potrebbe interessare migliaia di infrastrutture IT. È in vendita per 500.000 dollari
L'articolo Intercettato nel Dark Web un exploit per Cisco FMC: quali impatti proviene da Cyber Security 360.
agi.it/estero/news/2025-10-10/…
come può una persona così poco umile che pretende il nobel meritare il nobel? questo è quello che succede a nominare presidente degli stati uniti una persona con l'età mentale di 3 anni...
Pazienti INconsapevoli - allerta per la vasta truffa in corso.
@Privacy Pride
Il post completo di Christian Bernieri è sul suo blog: garantepiracy.it/blog/pazienti…
Io le odio le applicazioni usate dai medici pigri e, a causa di una di queste, è allarme rosso, defcon 1, catastrofe globale! Chiunque abbia acquistato in una delle 112 farmacie che hanno attivato Medical Live -
This Week in Security: ID Breaches, Code Smell, and Poetic Flows
Discord had a data breach back on September 20th, via an outsourced support contractor. It seems it was a Zendesk instance that was accessed for 58 hours through a compromised contractor user account. There have been numbers thrown around from groups claiming to be behind the breach, like 1.6 Terabytes of data downloaded, 5.5 million user affected, and 2.1 million photos of IDs.
Discord has pushed back on those numbers, stating that it’s about 70,000 IDs that were leaked, with no comments on the other claims. To their credit, Discord has steadfastly refused to pay any ransom. There’s an interesting question here: why were Discord users’ government issued IDs on record with their accounts?
The answer is fairly simple: legal compliance. Governments around the world are beginning to require age verification from users. This often takes the form of a scan of valid ID, or even taking a picture of the user while holding the ID. There are many arguments about whether this is a good or bad development for the web, but it looks like ID age verification is going to be around for a while, and it’ll make data breaches more serious.
In similar news, Salesforce has announced that they won’t be paying any ransoms to the group behind the compromise of 39 different Salesforce customers. This campaign was performed by calling companies that use the Salesforce platform, and convincing the target to install a malicious app inside their Saleforce instance.
Unity
[RyotaK] from Flatt Security found an issue in the Unity game engine, where an intent could influence the command line arguments used to launch the Unity runtime. So what’s an intent?
On Android, an Intent is an object sent between applications indicating an intention. It’s an intra-process messaging scheme. So the problem here is that when sending an intent to a Unity application on Android, a command line option can be included as an extra option. One of those command line options allows loading a local library by name. Since a malicious library load results in arbitrary code execution, this seems like a pretty big problem.
At first it seems that this doesn’t gain an attacker much. Doesn’t a malicious app already need to be running on the device to send a malicious intent? The reality is that it’s often possible to manipulate an innocent app into sending intents, and the browser is no exception. The bigger problem is that a malicious library must first be loaded into a location from which the Unity app can execute. It’s a reasonably narrow window for practical exploitation, but was still scores an 8.4 severity. Unity has released fixes for versions all the way back to 2019.1.
Code Smell: Perl?
We have two stories from WatchTwr, packed full of the sardonic wit we have to expect from these write-ups. The first is about Dell’s UnityVSA, a Virtual Storage Appliance that recently received a whole slew of security fixes for CVEs. So WatchTowr researchers took a look at the patch set from those fixes, looking for code smell, and found… Perl?
Turns out it wasn’t the presence of Perl that was considered bad code smell, though I’m sure some would argue that point. It was the $exec_cmd
variable that wasn’t escaped, and Perl backticks were used to execute that string on the system. Was there a way to inject arbitrary bash commands into that string? Naturally, there is. And it’s a reasonably simple HTTP query to run a command. A security advisory and updated release was published by Dell at the end of July, fixing this issue.
Poetic Flow of Vulnerabilities
There’s an active exploitation campaign being waged against Oracle E-Business Suite instances, using a zero-day vulnerability. This exploit works over the network, without authentication, and allows Remote Code Execution (RCE). It appears that a threat group known as Graceful Spider, another great name, is behind the exploitation.
The folks at WatchTowr got their hands on a Proof of Concept, and have reverse engineered it for our edification. It turns out it’s a chain of little weaknesses that add up to something significant.
It starts with a Server-Side Request Forgery (SSRF), a weakness where a remote service can be manipulated into sending an additional HTTP request on to another URL. This is made more significant by the injection of a Carriage Return/Line Feed (CRLF) attack, that allows injecting additional HTTP headers.
Another quirk of the PoC is that it uses HTTP keep-alive to send all of the malicious traffic down a single HTTP session. And the actual authentication bypass is painfully classic. A /help
path doesn’t require authentication, and there is no path traversal protection. So the SSRF connection is launched using this /help/../
pattern, bypassing authentication and landing at a vulnerable .jsp
endpoint.
That endpoint assembles a URL using the Host:
header from the incoming connection, and fetches and parses it as an eXtensible Stylesheet Language (XSL) document. And XSL documents are unsafe to load from untrusted sources, because they can lead directly to code execution. It’s a wild ride, and a great example of how multiple small issues can stack up to be quite significant when put together.
Bits and Bytes
Caesar Creek Software did an audit on a personal medical device and found issues, but because fixes are still being reviewed by the FDA, we don’t get many details on what exactly this is. Reading between the lines, it sounds like a wearable glucose monitor. It’s based on the nRF52 platform, and the best bit of this research may be using power line fault injection to get Single Wire Debug access to the MCU. They also found what appears to be a remote leak of uninitialized memory, and a Bluetooth Low Energy Man in the Middle attack. Interesting stuff.
And finally, [LaurieWired] has a great intro to the problem of trusting trust with a bit of bonus material on how to build and obfuscate quines while at it. How do you know your compiler binary doesn’t have malware in it? And how do you establish trust again? Enjoy!
youtube.com/embed/Fu3laL5VYdM?…
La verità sulla chiave di licenza di Windows XP: FCKGW-RHQQ2-YXRKT-8TG6W-2B7Q8
Il 10 ottobre, sono uscite nuove rivelazioni riguardo una delle chiavi di licenza più note della storia informatica: FCKGW-RHQQ2-YXRKT-8TG6W-2B7Q8, legata a Windows XP. Per anni, questa sequenza di caratteri è stata sinonimo di software pirata, ma oggi emerge una verità diversa.
Dave W. Plummer, storico ingegnere Microsoft e creatore del sistema di attivazione Windows Product Activation (WPA), ha confermato che quella chiave non fu generata da un crack, bensì frutto di una grave fuga di dati interna.
Secondo Plummer, la chiave era stata concepita come Volume License Key (VLK) destinata esclusivamente alle aziende, per consentire installazioni multiple e automatizzate di Windows XP. Tuttavia, a causa di un errore di gestione e di scarsa vigilanza, il codice trapelò all’esterno, diffondendosi rapidamente tra hacker e comunità di pirateria. Da quel momento, fu condiviso ovunque in rete, permettendo a chiunque di installare copie non autorizzate del sistema operativo.
Come funzionava il sistema di attivazione
Nelle prime versioni di WPA, il processo di convalida di Windows XP prevedeva la generazione di un ID hardware basato su CPU, RAM e altri componenti del computer. Tale ID, insieme alla chiave del prodotto, veniva inviato ai server Microsoft per la verifica dell’autenticità.
Se la chiave risultava sospetta o non corrispondeva a un profilo valido, il sistema segnalava l’installazione come non genuina.
Tuttavia, essendo la chiave FCKGW un codice aziendale ufficiale, essa figurava nella whitelist del sistema di attivazione. Ciò significava che, durante l’installazione, bastava selezionare “Sì, possiedo un codice Product Key” e inserirla per bypassare completamente la verifica, senza necessità di attivazione o limiti di tempo.
L’impatto della diffusione
L’assenza di controlli effettivi rese la chiave estremamente appetibile. In breve tempo, CD e immagini ISO di Windows XP “pre-attivati” iniziarono a circolare in rete, rendendo la pirateria di XP un fenomeno di massa.
Persino i primi aggiornamenti di sicurezza non erano in grado di individuare le copie illegittime, poiché il sistema non associava alcun ID hardware al codice di licenza.
Con il tempo, Microsoft inserì FCKGW nella propria blacklist, impedendone l’uso nelle versioni successive. A partire dal Service Pack 2 (SP2), la chiave e il meccanismo VLK originario furono completamente rimossi, segnando la fine di una delle più celebri fughe di dati nella storia del software.
L'articolo La verità sulla chiave di licenza di Windows XP: FCKGW-RHQQ2-YXRKT-8TG6W-2B7Q8 proviene da il blog della sicurezza informatica.
Intel e NVIDIA: da rivali storici a partner nel nuovo mercato dell’intelligenza artificiale
Durante un’intervista con Jim Cramer, conduttore del programma Mad Money, il CEO di NVIDIA, Jen-Hsun Huang, ha ricordato un episodio chiave del passato che lo vide protagonista insieme a Intel.
L’intervista, riportata il 9 ottobre da Fast Technology, ha rivelato dettagli interessanti sull’evoluzione del rapporto tra le due aziende, un tempo acerrime concorrenti e oggi partner strategici.
All’inizio degli anni 2000, Intel rappresentava il punto di riferimento assoluto nel settore informatico, con una posizione dominante sia nei prodotti consumer che in quelli professionali. In quel periodo, NVIDIA collaborava con Intel per la produzione di chipset, ma successivamente decise di sviluppare internamente la propria tecnologia.
Questa scelta generò una controversia legale relativa ai diritti di licenza, che si concluse con una vittoria per NVIDIA. Nel corso dell’intervista, Huang ha ricordato ironicamente quel periodo dichiarando che “Intel ha trascorso 33 anni cercando di distruggerci”, sottolineando però che si trattava di un commento scherzoso.
Oggi, la situazione è completamente diversa: le due società collaborano attivamente.
Huang ha spiegato che la chiave di questa nuova alleanza risiede nella sua amicizia personale con l’attuale CEO di Intel, Lip-Bu Tan.
Secondo il numero uno di NVIDIA, la cooperazione tra le due aziende rappresenta un passo importante verso una sinergia strategica nel campo dell’hardware per l’intelligenza artificiale, settore in rapida trasformazione.
“Non siamo più rivali, ma amici”, ha concluso Huang, evidenziando come la competizione del passato si sia trasformata in un rapporto di collaborazione che punta a rafforzare entrambe le parti nel nuovo panorama tecnologico globale.
L'articolo Intel e NVIDIA: da rivali storici a partner nel nuovo mercato dell’intelligenza artificiale proviene da il blog della sicurezza informatica.
Festival della Missione: “Il volto del Creato”, dibattito con Ronchi, Tossani e Moro. “Siamo parte di un destino collettivo” - AgenSIR
“La salvezza sarà di tutti o non sarà una vera salvezza”, poiché siamo tutti “missionari chiamati alla corresponsabilità”.Gianni Borsa (AgenSIR)
Why you should Psychedelicare: Help us promote Psychedelics in healthcare, through an European Citizens’ Initiative.
The European Pirate Party is proud to officially endorse the European Citizens’ Initiative for Psychedelic Assisted Therapy, a campaign calling on the European Commission to support research, access, and responsible regulation of psychedelic-assisted therapy.
Mental health remains one of the most pressing public health challenges of our time. Across Europe, millions of people are struggling with depression, PTSD, anxiety disorders and other mental health conditions. Traditional treatment options do not work for everyone — which is why new, evidence-based approaches are urgently needed.
Psychedelic-assisted therapy has shown strong clinical potential in recent research, but legal barriers, outdated stigma, and lack of harmonized EU policies continue to block progress. This ECI aims to change that by calling for a European strategy to support scientific research, training, and safe access to these therapies under medical supervision.
“This is an important opportunity for the EU to take mental health seriously and to base its decisions on science rather than outdated fear. Psychedelic-assisted therapy offers real hope to many people for whom existing treatments are not enough. Supporting research and responsible regulation is not just sensible policy — it’s a matter of human dignity.”
— Florian Roussel, Chair of the European Pirate Party
The European Pirates stand firmly for evidence-based policy, personal autonomy, and human rights. We believe mental health policy should be guided by scientific evidence and respect for individual choice, not by stigma or fear.
This European Citizens’ Initiative is a unique democratic tool that allows citizens to place issues directly on the EU agenda — but it needs one million signatures to succeed.
Sign the initiative today and help us push the EU toward a modern, rational, and compassionate approach to mental health care. Every signature counts.
Ho visto uno comprare un pezzo di Grana all'Autogrill.
Prima volta in 56 anni.
Con quello che l'avrà pagato poteva diventare socio di maggioranza in un caseificio...
Poliversity - Università ricerca e giornalismo reshared this.
Piero Ignazi a TPI: “Ecco perché Gaza riempie le piazze ma non le urne”
@Politica interna, europea e internazionale
Piero Ignazi, il centrosinistra è reduce dalla sconfitta alle elezioni regionali nelle Marche e in Calabria. Nelle Marche, in particolare, secondo alcuni osservatori, si è dato molto spazio alla questione palestinese e poco ai problemi dei cittadini. Lei
Niente Nobel per Trump, la Casa Bianca: "Il Comitato antepone la politica alla pace"
se c'è una persona lontana dalla politica è proprio la vincitrice del nobel... e poi hanno letto le ragioni del nobel? sembra la descrizione di trump? eppure quelle sono ragioni valide per avere il nobel. quanto ci si avvicina trump? essere contro le dittature. essere per i più poveri. essere per chi non ha poteri forti. davvero questa sembra essere la stessa chiave di lettura applicabile a trump? con quello che ha fatto negli stati uniti e nel mondo? a partire dal suo "piano di sviluppo" per gaza?
Carte in dimora
@Politica interna, europea e internazionale
La Fondazione Luigi Einaudi aderisce all’iniziativa “Carte in dimora” Visita gratuitamente i nostri archivi sabato 11 ottobre 2025, dalle ore 11:00 alle 13:00
L'articolo Carte in dimora proviene da Fondazione Luigi Einaudi.
Ministero dell'Istruzione
📣 #Scuola, da oggi alle ore 14 fino alle ore 23.59 del 29 ottobre 2025 si potrà presentare istanza di partecipazione alle procedure concorsuali ordinarie per posti comuni e di sostegno nella scuola dell'infanzia, primaria e nella scuola secondaria.Telegram
“Disarmare le parole”. A Perugia l’iniziativa di Articolo21 che precede la marcia della pace
@Giornalismo e disordine informativo
articolo21.org/2025/10/disarma…
Si è aperta con una foto dietro uno striscione l’iniziativa di Articolo21 dal titolo “Disarmare le
Ben(e)detto del 10 ottobre 2025
@Politica interna, europea e internazionale
L'articolo Ben(e)detto del 10 ottobre 2025 proviene da Fondazione Luigi Einaudi.
Genomische Daten von Neugeborenen: „Das würde ganz neue Begehrlichkeiten wecken“
La California precede l'UE con la norma sulla gestione centralizzata dei Cookie.
@Privacy Pride
Il post completo di Christian Bernieri è sul suo blog: garantepiracy.it/blog/banner-k…
L'8 ottobre il governatore della California ha firmato tre provvedimenti incentrati sulla privacy. Non è una novità, da quelle parti sono piuttosto rigorosi in materia, anzi, sono avveniristici rispetto agli altri stati
I russi hanno qualche problema con l'HIV
8 agosto 2025 I malati di HIV tra il personale dell'esercito russo sono aumentati di 40 volte dall'inizio della guerra. A scriverlo è il Moscow Times: Nel 2016, l'1% della popolazione russa era infetta da HIV.Quora
GAZA. Tregua in vigore, ma bombardamenti anche questa mattina
@Notizie dall'Italia e dal mondo
Nonostante l’accordo di cessate il fuoco la tensione resta alta, mentre la popolazione civile attende aiuti e sicurezza
L'articolo GAZA. Tregua in vigore, ma bombardamenti anche pagineesteri.it/2025/10/10/med…
Tregua a Gaza, in Cisgiordania scatta la vendetta contro i palestinesi
@Notizie dall'Italia e dal mondo
Coloni attaccano coltivatori e palestinesi nella Cisgiordania occupata, sfogando la propria rabbia per l'accordo di cessate il fuoco firmato tra Israele e Hamas. I militari amplificano raid e arresti
L'articolo Tregua a Gaza, in Cisgiordania scatta la vendetta
like this
Come ricorda il Comitato per il Nobel, nell’ultimo anno, “Machado è stata costretta a vivere in clandestinità. Nonostante le gravi minacce alla sua vita, è rimasta nel Paese, una scelta che ha ispirato milioni di persone. Quando i regimi autoritari prendono il potere, è fondamentale riconoscere i coraggiosi difensori della libertà che si ribellano e resistono. La democrazia dipende da persone che si rifiutano di rimanere in silenzio, che osano farsi avanti nonostante i gravi rischi e che ci ricordano che la libertà non deve mai essere data per scontata, ma deve sempre essere difesa – con le parole, con coraggio e con determinazione”
non sembra la descrizione di trump... può darsi che è per questo che trump non è stato scelto. fra l'altro avendo varato il nuovo nome da ministero della difesa a ministero della guerra, forse meriterebbe più un nobel della guerra.
María Corina Machado vince il Premio Nobel per la Pace 2025: chi è
Leggi su Sky TG24 l'articolo María Corina Machado vince il Premio Nobel per la Pace 2025: chi èRedazione Sky TG24 (Sky TG24)
A Emanuele Ragnedda. Suggerimenti per una enologia carceraria
Dopo un delitto efferato internet viene regolarmente sommersa di proponimenti forcaioli.
Una persona seria invece cerca sempre di mantenersi costruttiva. Al di là del biasimo è normale che essa assuma lo stesso atteggiamento anche nei casi più abietti.
Pare proprio che Emanuele Ragnedda di Arzachena, un ricco ben nutrito già criticabile perché ricco e perché ben nutrito, abbia molto maldestramente ucciso una certa Cinzia Pinna.
I dettagli sono sulle gazzette. Qui non ci interessano molto.
Ci interessa invece il fatto che per molti anni Emanuele -ancorché ricco e ben nutrito- dovrà affrontare una quotidianità che si annuncia molto triste, soprattutto perché dovrà adottare comportamenti poco conformi alle abitudini di un ricco e soprattutto a quelle di un ben nutrito, dal momento che il regime alimentare carcerario non è davvero dei più allettanti.
Come sappiamo Emanuele faceva raccogliere uva, ne faceva fermentare il succo e poi cercava di venderlo a caro prezzo, il più delle volte riuscendoci anche. A meno che qualcuno non si sbrighi a far sparire tutto quanto -fra gentiluomini in casi come questo è prassi far finta di non essersi mai conosciuti- sul web si trova molta e fastidiosa pubblicità al suo succo fermentato. Comunque, nulla vieta di sperare che Emanuele non possa cercare di assecondare la sua grande passione anche nelle condizioni in cui si trova adesso.
Prendete dieci arance sbucciate e una scatola di frutta sciroppata mista da duecentoquaranta grammi. Strizzate la frutta in un sacchettino di plastica e mescolate il succo alla poltiglia, aggiungete mezzo litro d'acqua e chiudete bene il sacchetto.
Mettete il sacchetto nel lavandino e riscaldatelo facendo scorrere per quindici minuti l'acqua calda.
Avvolgete dei tovaglioli attorno al sacchetto per tenerlo tiepido affinché fermenti.
Lasciate il sacchetto in cella senza toccarlo per quarantotto ore.
Passato questo tempo, aggiungete da quaranta a sessanta zollette di zucchero e sei cucchiaini di ketchup, poi riscaldate di nuovo per trenta minuti e infine richiudete il sacchetto.
Lasciate di nuovo il sacchetto senza toccarlo, stavolta per settantadue ore. Riscaldate ogni giorno per quindici minuti.
Trascorse le settantadue ore, con un cucchiaio scremate via la poltiglia e mettete quello che rimane in due tazze da mezzo litro.
Il detenuto statunitense Jarvis Jay Masters ha incluso questa ricetta per il pruno -uno spaventoso beverone fermentato facendola in barba agli agenti di custodia- in una poesia sulla sua condizione di condannato a morte. Si sono adattate le dosi al sistema metrico decimale senza troppo curarsi della precisione; ricette del genere lasciano per forza di cose moltissimo spazio all'inventiva ed è sicuro che al signorino Ragnedda non mancherà certo il tempo per perfezionare il risultato.
Sulla "pace" a Gaza
Capisco benissimo la gioia dei palestinesi per il piano di "pace": finalmente possono tornare a casa, finalmente smetteranno di essere uccisi come mosche, finalmente smetterà quella pioggia di bombe durata due anni.
Ma noi che possiamo permettercelo, perché a casa ci siamo già, perché non siamo stati uccisi come mosche, perché non siamo da due anni sotto una pioggia di bombe, noi dovremmo dire quello che è: hanno fatto un deserto e l'hanno chiamato pace.
like this
reshared this
ci sono un sacco di perplessità, da parte mia, se consideriamo l'escalation di questi ultimi due anni.
Come una vita israeliana valga più di una palestinese (il rapporto sta 1 a 10), come l' accordo di pace renda Trump un possibile vincitore del Nobel per la Pace 🤦♀️ e pure il peso mediatico di questo conflitto (dove sono le Flotilla per il Sudan?).
Una cosa è sicura: Gaza va ricostruita e gli interessi in gioco sono ghiotti.
freezonemagazine.com/articoli/…
Iniziamo dalla fine: questi sono 38 minuti di ginnastica dolce per il cuore. Quando un artista con la lunga carriera di John Gorka decide che è il momento di intitolare un album “unentitled”, già si capisce che c’è qualcosa di meditato, quasi autoironico, dietro ogni traccia. In questo suo ultimo lavoro, Gorka non si limita […]
L'articolo John Gorka – unentitled proviene da FREE ZONE MAGAZINE.
Iniziamo
noyb win: Microsoft 365 Education potrebbe non tracciare i bambini della scuola Decisione favorevole del DSB austriaco: Microsoft Education 365 non può tracciare i bambini della scuola e a Microsoft viene ordinato di fornire pieno accesso ai dati dei bambini. ms10 October 2025
mari0 likes this.
Francy 🌻
in reply to Max - Poliverso 🇪🇺🇮🇹 • • •