Salta al contenuto principale



Vulnerabilità critica nei router Zyxel! Patch disponibili per evitare attacchi di iniezione


Zyxel ha rilasciato patch per risolvere una vulnerabilità critica che colpisce diversi modelli di router aziendali e potenzialmente consente agli aggressori non autenticati di eseguire l’iniezione di comandi. Zyxel ha inoltre risolto quasi una dozzina di vulnerabilità negli altri suoi prodotti.

La vulnerabilità più pericolosa tra tutte quelle corrette viene tracciata con l’identificatore CVE-2024-7261 e ha ricevuto un punteggio CVSS di 9,8, che è considerato critico. Il problema è dovuto alla cattiva gestione dei dati forniti dagli utenti, che consente agli aggressori remoti di eseguire comandi arbitrari sul sistema operativo host.

“La neutralizzazione errata di elementi speciali nel parametro host nel programma CGI su alcuni punti di accesso e modelli di router potrebbe consentire a un utente malintenzionato non autorizzato di eseguire comandi inviando un cookie appositamente predisposto a un dispositivo vulnerabile“, avvertono gli ingegneri di Zyxel.

Il CVE-2024-7261 interessa i seguenti dispositivi.

  • Serie NWA : NWA50AX, NWA50AX PRO, NWA55AXE, NWA90AX, NWA90AX PRO, NWA110AX, NWA130BE, NWA210AX, NWA220AX-6E. Tutte le versioni firmware fino alla 7.00 sono vulnerabili; si consiglia l’aggiornamento alla 7.00 (ABYW.2) e alle versioni successive.
  • NWA1123-AC PRO: tutte le versioni firmware fino alla 6.28 sono vulnerabili, si consiglia l’aggiornamento alla 6.28 (ABHD.3) e versioni successive.
  • NWA1123ACv3, WAC500, WAC500H: tutte le versioni firmware fino alla 6.70 sono vulnerabili, si consiglia l’aggiornamento alla 6.70 (ABVT.5) e successive.
  • Serie WAC : WAC6103D-I, WAC6502D-S, WAC6503D-S, WAC6552D-S, WAC6553D-E, tutte le versioni firmware fino alla 6.28 sono vulnerabili, si consiglia di aggiornare alla 6.28 (AAXH.3) e alle versioni successive.
  • Serie WAX : WAX300H, WAX510D, WAX610D, WAX620D-6E, WAX630S, WAX640S-6E, WAX650S, WAX655E, tutte le versioni firmware 7.00 sono vulnerabili, si consiglia l’aggiornamento a 7.00 (ACHF.2) e successive.
  • Serie WBE : WBE530, WBE660S, tutte le versioni firmware fino alla 7.00 sono vulnerabili, si consiglia l’aggiornamento alla 7.00 (ACLE.2) e successive.

Zyxel segnala inoltre che anche i router USG LITE 60AX che eseguono V2.00 (ACIP.2) sono interessati da questo problema, ma questo modello si aggiornerà automaticamente tramite il cloud alla versione V2.00 (ACIP.3), che contiene già una patch per CVE-2024-7261.

Tuttavia, il bug critico non è stato l’unico problema risolto da Zyxel questa settimana. Pertanto, il produttore ha messo in guardia su sette ulteriori vulnerabilità che colpiscono alcune serie di firewall, tra cui ATP, USG-FLEX e USG FLEX 50(W)/USG20(W)-VPN:

  • CVE-2024-6343 (CVSS Score 4.9): un buffer overflow in CGI che consente a un utente malintenzionato autenticato con privilegi amministrativi di causare un rifiuto di servizio inviando richieste HTTP appositamente predisposte;
  • CVE-2024-7203 (CVSS Punteggio 7.2): iniezione di comandi post-autenticazione, che consente a un utente malintenzionato autenticato con privilegi amministrativi di eseguire comandi eseguendo comandi CLI appositamente predisposti. Tale bug è stato scoperto dai ricercatori di Red Hot Cyber del gruppo di HackerHood.
  • CVE-2024-42057 (CVSS Score 8.1): iniezione di comandi in VPN IPSec, che consente a un utente malintenzionato non autenticato di eseguire comandi inviando un nome utente falsificato (l’attacco avrà successo solo se il dispositivo è configurato per l’autenticazione basata sull’utente PSK e ha un utente con un nome più lungo di 28 caratteri).
  • CVE-2024-42058 ( punteggio CVSS 7.5): un de referenziamento del puntatore NULL in alcune versioni di firewall, che consente a un utente malintenzionato non autenticato di condurre attacchi DoS inviando pacchetti modificati.
  • CVE-2024-42059 (CVSS Punteggio 7.2): un’iniezione di comandi post-autenticazione che consente a un utente malintenzionato autenticato con privilegi amministrativi di eseguire comandi su un dispositivo interessato caricando un file di lingua compresso tramite FTP.
  • CVE-2024-42060 (punteggio CVSS 7.2): iniezione di comandi post-autenticazione, che consente a un utente malintenzionato autenticato con privilegi amministrativi di eseguire comandi scaricando un file del contratto utente interno modificato su un dispositivo interessato.
  • CVE-2024-42061 (punteggio CVSS 6.1): il CGI XSS riflesso Dynamic_script.cgi consente a un utente malintenzionato di indurre un utente a visitare un URL creato con un payload XSS. Un utente malintenzionato sarà in grado di ottenere informazioni sul browser se nel browser della vittima viene eseguito uno script dannoso.

Un’altra vulnerabilità ( CVE-2024-5412 , punteggio CVSS 7,5) è stata identificata in 50 prodotti Zyxel, tra cui alcune apparecchiature client, terminali in fibra ottica e router. Il problema è legato a un buffer overflow nella libreria libclinkc e consente a un utente malintenzionato non autenticato di condurre un attacco DoS inviando richieste HTTP modificate.

L'articolo Vulnerabilità critica nei router Zyxel! Patch disponibili per evitare attacchi di iniezione proviene da il blog della sicurezza informatica.



@ nuova versione 0.1.0-alpha21 rilasciata! Oltre ad alcune correzioni di layout e usabilità, questa release contiene la gestione (specifica per le istanze Friendica) della photo gallery, con la possibilità di caricare, modificare le descrizioni, spostare da un album all'altro ed eliminare immagini, ma anche di utilizzare immagini dagli album della propria galleria nella creazione dei post. Ne ho approfittato per migliorare l'aspetto della sezione allegati nella schermata di creazione post, per dare un aspetto e una UX coerente con la gallery. Ci stiamo avvicinando a una versione beta! #friendica #friendicadev #fediverseapp #androidapp #androiddev #kotlin #kmp #compose #opensource #buildinpublic #livefasteattrash

reshared this



ANCHE IN FRANCIA IL SISTEMA UTILIZZA LO “SCHEMA MELONI”.
LA DESTRA ADDOMESTICATA.

Alla fine è andata come molti di noi si aspettavano. Il presidente Macron ha affidato alla destra il compito di formare il governo.

L’incarico è stato dato a Michel Barnier, uomo d’altro profilo conosciuto come il “negoziatore della Brexit”.

È stato anche più volte commissario europeo e ha alle spalle una lunga carriera come parlamentare e senatore. Non è un uomo brillantissimo, ma non è nemmeno uno qualsiasi.

La sua nomina è stata preceduta da una serie di consultazioni con Sarkozy, segno che la mediazione è stata lunga e laboriosa.

Per il momento da questa nomina possiamo ricavare tre significati.

In primo luogo è una chiamata nel segno dell’europeismo. Barnier è un uomo di fiducia di Bruxelles, ne conosce i meccanismi e ha tutte le entrature per avere un dialogo diretto e decisivo con la commissione Von del Leyen.

La Francia si avvia del resto verso una fase di più stringente dipendenza dall’UE, e questo sia per questioni strutturali (la Francia si sta impoverendo) e sia perché l’establishment vuole servirsi della sponda europea per smantellare quel che ancora sopravvive dello stato francese.

L’UE del resto serve proprio a diffondere l’ideologia del neoliberismo.

In secondo luogo, è una nomina che offre garanzie ai centri economici del paese.

La mediazione di Sarkozy, di cui Barnier è stato primo ministro, è servita a quello. D’altra parte, va detto, nell’ottica macronista era necessario trovare un accordo per sbarrare la strada a un governo del cambiamento di sinistra.

In terzo luogo, è un governo che dovrà aiutare il RN di Marine Le Pen a entrare nell’area di governo e a rendersi presentabile all’estero.

Barnier non ha infatti una maggioranza parlamentare. Il suo sarà un esecutivo di minoranza che per sopravvivere dovrà entrare in dialogo con i lepenisti, i quali come contropartita verranno sdoganati con il loro sostegno indiretto.

La grande attenzione dei potentati economici francesi verso il RN doveva però già far intendere che il vento è cambiato e che la figurina di Macron si sarebbe riposizionata su nuovi equilibri in cui la destra lepenista, una volta normalizzata, può far valere il suo peso politico.

In questo quadro Barnier in quanto figura europeista può aiutare i lepenisti nell’opera di “adeguamento” politico (leggi addomesticamento).

Lo schema è simile a quello impiegato in Italia con il partito di Giorgia Meloni, inizialmente anti-establisment e antieuropeista e poi tramutatosi in una pedina importante del sistema UE.

Due considerazioni rapide: i liberali sono sempre gli stessi. Sono quelli che pur di stare in sella e impedire qualsiasi riforma che ridistribuisce la ricchezza verso il basso si alleerebbero col diavolo.

Per la sinistra può forse aprirsi uno spiraglio: il colpo di mano di Macron non sarà privo di conseguenze e seppure dall’opposizione i partiti del Front Populaire potrebbero capitalizzare altro consenso.

Bisogna solo sperare che i governisti del Psf non si facciano attrarre dalle sirene delle larghe intese come dei piddini qualsiasi.

Paolo Desogus




Getting Started With Polypropylene (PP) 3D Printing


19322128

Polypropylene (PP) is a thermoplastic that has a number of properties that sets it apart from other thermoplastics which see common use with 3D printing, including PLA, ABS and nylon (PA). Much like ABS (and the similar ASA), it is a pretty touchy material to print, especially on FDM printers. Over at the [All3DP] site [Nick Loth] provides a quick start guide for those who are interested in using PP with 3D printing, whether FDM, SLS or others.

A nice aspect of printing with PP is that it requires similar temperatures for the extruder (205 – 275 °C) and print bed (80 – 100 °C) as other common FDM filaments. As long as airflow can be controlled in the (enclosed) printer, issues with warping and cracking as the extruded filament cools should not occur. Unlike ABS and ASA which also require an enclosed, temperature-controlled printing space, PP has an advantage that printing with it does not produce carcinogenic fumes (styrene, acrylonitrile, etc.), but it does have the issue of absolutely not wanting to adhere to anything that is not PP. This is where the article provides some tips, such as the use of PP-based adhesive tape on the print bed, or the use of PP-based print plates.

As far as PP longevity and recyclability goes, it compares favorably with ABS and PA, meaning it’s quite resilient and stable, though susceptible to degradation from UV exposure without stabilizers. Recycling PP is fairly easy, though much like with polymers like PLA, the economics and logistics of recycling remain a challenge.


hackaday.com/2024/09/06/gettin…



Bluetooth Version 6.0 Core Specification Released


19316367

The Bluetooth SIG recently released the core specification for version 6.0 of Bluetooth. Compared to 5.x, it contains a number of changes and some new features, the most interesting probably being Channel Sounding. This builds upon existing features found in Bluetooth 5.x to determine the angle to, and direction of another device using Angle of Arrival (AoA) and Angle of Departure (AoD), but uses a new approach to much more precisely determine these parameters. as defined in the Technical Overview document for this feature.

In addition to this feature, there are also new ways to filter advertising packets, to reduce the number of packets to sift through (Decision-Based Advertising Filtering) and to filter out duplicate packets (Monitoring Advertisers). On a fundamental level, the Isochronous Adaptation Layer (ISOAL) received a new framing mode to reduce latency and increase reliability, alongside frame spacing now being negotiable and additional ways to exchange link layer information between devices.

As with any Bluetooth update, it will take a while before chipsets supporting it become widely available, and for the new features to be supported, but it gives a glimpse of what we can likely expect from Bluetooth-enabled devices in the future.


hackaday.com/2024/09/06/blueto…



Il tweet di Durov sui prossimi cambiamenti in Telegram

🎉 Telegram ha raggiunto 10 milioni di abbonati paganti.



Hot Water Heater Hacked To Run On Solar Juice


19309943

It’s 2024, and there’s no getting around it. Grid energy is expensive. [Darrell] realized that a lot of his money was going on water heating, and he came up with a neat solution. What if he could hack in some solar power to slash his bills at a minimum of fuss? It worked so well for him, he’s whipped up a calculator to help others do the same.

[Darrell]’s idea was simple enough. He hooked up solar panels to just the bottom heating element of his hot water heater. This cut his power bill in half. His calculator is now up at pvh20.com, and it’s designed to help you figure out if it’s feasible for you. It takes into account your location, local power prices, and the amount of sun your area tends to get on a regular basis. It also takes into account the solar panels you intend to use and your water heater to determine how many panels you’ll need for properly hot water. Key all that in, and you’re well on your way to speccing a decent solar hot water setup. From there you’ll just need to buy the right stuff and wire it all up properly.

If you live in an area where the sun shines freely and the power is more expensive than printer ink, this could be a project well worth pursuing. Cheaper hot water is a grand thing, after all. [Darrell’s] calculator is really only the first step, and it doesn’t deal with the practicalities of installation, but that’s half the fun of a good project, right? Happy hacking!


hackaday.com/2024/09/06/hot-wa…



Il tweet di Durov sui prossimi cambiamenti in Telegram

@Etica Digitale (Feddit)

🎉 Telegram ha raggiunto 10 milioni di abbonati paganti. 10 milioni di persone stanno ora usufruendo di Telegram Premium!

🆕 Oggi, stiamo introducendo nuove funzionalità e ne stiamo eliminando alcune obsolete.

⛔ Abbiamo rimosso la funzionalità Persone vicine, che era utilizzata da meno dello 0,1% degli utenti di Telegram, ma aveva problemi con bot e truffatori.

🛍️ Al suo posto, lanceremo "Aziende vicine", che metterà in mostra aziende legittime e verificate. Queste aziende saranno in grado di mostrare cataloghi di prodotti e accettare pagamenti senza problemi.

✂️ Abbiamo anche disabilitato i nuovi caricamenti multimediali su Telegraph, il nostro strumento di blogging autonomo, che sembra essere stato utilizzato in modo improprio da attori anonimi.

☝️ Mentre il 99,999% degli utenti di Telegram non ha nulla a che fare con la criminalità, lo 0,001% coinvolto in attività illecite crea una cattiva immagine per l'intera piattaforma, mettendo a rischio gli interessi dei nostri quasi miliardi di utenti.

✊ Ecco perché quest'anno ci impegniamo a trasformare la moderazione su Telegram da un'area di critica a un'area di lode.

https://x.com/durov/status/1832054680899215647

in reply to Cybersecurity & cyberwarfare

Ma non lo facevano già? Canali pirata venivano chiusi in continuazione

reshared this

in reply to Hamster42

@Hamster42 solo in alcuni casi. In Italia per esempio sono stati molto severi con i canali che violavano il copyright degli editori dei giornali

Etica Digitale (Feddit) reshared this.



🔁 Al Consiglio d'Europa #CoE nasce il primo trattato sull'intelligenza artificiale. feddit.it/post/10681013 Il nuovo post di francal è su ...

Al Consiglio d'Europa #CoE nasce il primo trattato sull'intelligenza artificiale.
feddit.it/post/10681013

Il nuovo post di francal è su feddit.it/c/aitech

Al Consiglio d’Europa #CoE nasce il primo trattato sull’intelligenza artificiale.

#COE


UE, Orban: "un establishment fallimentare è ancora lì a Bruxelles" • Imola Oggi
imolaoggi.it/2024/09/06/ue-orb…



A Ramstein i ministri della Difesa concordano nuovi aiuti a Kyiv

[quote]Si è riunito oggi, presso la base aerea di Ramstein, il Gruppo di contatto dei ministri della difesa sull’Ucraina. “Abbiamo bisogno della determinazione dei nostri partner e dei mezzi per fermare il terrorismo aereo russo. Abbiamo bisogno che tutte le armi dei pacchetti di supporto già annunciati





Dimissioni Sangiuliano, Alessandro Giuli nuovo ministro della Cultura


@Politica interna, europea e internazionale
Dimissioni Sangiuliano, Alessandro Giuli nuovo ministro della Cultura È Alessandro Giuli il nuovo ministro della Cultura: l’attuale presidente del MAXXI, infatti, giurerà stasera al Quirinale, alle ore 19.00, sostituendo così il dimissionario Gennaro Sangiuliano. “Il Presidente della Repubblica,




This is Behind the Blog, where we share our behind-the-scenes thoughts about how a few of our top stories of the week came together. This week, we discuss last night's shindig.

This is Behind the Blog, where we share our behind-the-scenes thoughts about how a few of our top stories of the week came together. This week, we discuss last nightx27;s shindig.#BehindTheBlog






Lezioni italiane. Portaerei giapponesi sul modello del Cavour

[quote]La visita di nave Cavour in Giappone non è stata solo un esercizio di naval diplomacy, almeno per le Forze marittime di autodifesa nipponiche (Jmsdf). Le esercitazioni congiunte tra il Carrier strike group italiano (che conta, oltre all’ammiraglia, anche la fregata Alpino) e le Jmsdf si sono incentrate sulla



ONU: Inviare una forza indipendente in Sudan e rafforzare l’embargo delle armi


@Notizie dall'Italia e dal mondo
Il rapporto delle Nazioni Unite ha definito "orribili" le violazioni dei diritti umani in corso in Sudan nella guerra tra l'esercito e le Forze di supporto rapido (RSF), alcune delle quali potrebbero equivalere a crimini di guerra e contro l'umanità.



RUSSIA-UCRAINA. Un mese dopo l’inizio dell’operazione Kursk


@Notizie dall'Italia e dal mondo
Il 6 agosto, reparti dell’esercito ucraino hanno sferrato un attacco a sorpresa oltre il confine russo, sorprendendo le difese di Mosca. Diversi obiettivi guidano Kiev, tra i quali la necessità di modificare la narrazione del conflitto
L'articolo RUSSIA-UCRAINA. Un mese dopo l’inizio



Usa, il budget per la Difesa rischia di arrivare (solo) a 833 miliardi

[quote]Durante la Defense news conference del 4 settembre, il vice-presidente della Armed Services Committee della Camera, il repubblicano Rob Wittman, ha dato delle indicazioni circa la previsione di spesa per l’anno fiscale 2025. Secondo Wittman, il Congresso Usa si risolverà ad approvare un budget per il Pentagono di



Patriarca (Forza Italia): “Boccia? Era poco più di una hostess, ha provato ad agganciare tutti”


@Politica interna, europea e internazionale
Maria Rosaria Boccia? “Diciamo che ha provato ad agganciare un po’ tutti noi parlamentari campani, ha fatto il giro completo”. Lo rivela Annarita Patriarca, 53 anni, deputata di Forza Italia originaria di Napoli. “L’ho incrociata circa un anno fa, era



Militari israeliani uccidono in Cisgiordania attivista statunitense di 26 anni


@Notizie dall'Italia e dal mondo
Aysenur Ezgi Eygi, americana di origini turche, stava partecipando alla manifestazione settimanale a Beita, vicino Nablus. È la terza attivista dell'International Solidarity Movement uccisa da Israele nei Territori palestinesi
L'articolo Militari



Droni e sottomarini cinesi nel mirino dei satelliti Usa. Ecco l’Intelligence spaziale

[quote]Il vantaggio occidentale in termini di satelliti in grado di osservare il Pianeta si traduce in importanti risultati di Intelligence: dall’aiuto alle Forze armate ucraine all’osservazione di nuovi sistemi d’arma cinesi (recentemente, un drone e un sottomarino). Al di là del fatto che questo vantaggio



COLOMBIA. Il software spia israeliano Pegasus nelle mani dei militari


@Notizie dall'Italia e dal mondo
Dopo la denuncia del presidente Gustavo Petro è stata aperta un'indagine sul presunto acquisto e uso illegale del software da parte di un'unità della polizia nazionale
L'articolo COLOMBIA. Il software spia israeliano Pegasus nelle mani dei militari proviene da



Ius Scholae, c’è davvero un varco a destra?


@Politica interna, europea e internazionale
Battaglia di civiltà o cinico opportunismo sulla pelle di mezzo milione di bambini e ragazzi? Come va interpretata la campagna agostana di Forza Italia in favore dello Ius Scholae? Nelle prossime settimane e mesi il partito di Antonio Tajani sarà costretto a “scoprire le carte” in parlamento. Solo allora capiremo se,



La democrazia europea, la democrazia vera... Poi questi personaggi hanno la faccia tosta di accusare altri di essere oligarchi e di imporre dittature e guarda un po' poi loro cosa fanno. Gentaglia ipocrita!
lindipendente.online/2024/09/0…


Il golpe bianco di Macron: ignora il risultato elettorale e nomina premier il ‘suo’ Barnier l Kulturjam

"L’elezione dei parlamentari di Macron era stata possibile grazie alla desistenza della sinistra, che si era unita per contrastare l’ascesa del neofascismo rappresentato da Marine Le Pen. Tuttavia, subito dopo le elezioni, Macron ha voltato le spalle a questo patto non scritto, cercando invece l’appoggio della destra conservatrice."

kulturjam.it/politica-e-attual…



Solo una riforma è necessaria, lo scioglimento IMMEDIATO dell'unione europea.


Ambiente e diritti, il boicottaggio di Vanguard


@Notizie dall'Italia e dal mondo
Il nuovo articolo di @valori@poliversity.it
Il secondo fondo più grande del mondo ha valutato 400 proposte degli azionisti su temi ambientali e sociali. Non ne ha sostenuta nessuna
L'articolo Ambiente e diritti, il boicottaggio di Vanguard proviene da Valori.

valori.it/vanguard-proposte-az…



La prima dichiarazione di Pavel Durov dopo l’arresto in Francia - Giornalismo Libero
giornalismolibero.com/la-prima…


A cosa serve il nuovo pattugliatore extra large della guardia costiera giapponese

[quote]La Guardia costiera giapponese (Jcg) ha annunciato che costruirà una nuova nave multiruolo di grosso tonnellaggio. Il nuovo pattugliatore misurerà 200 metri in lunghezza e arriverà a pesare 30mila tonnellate, fungendo da vera e propria base navale mobile. Per fare un confronto, attualmente la



Apriamo il carcere


@Notizie dall'Italia e dal mondo
Il nuovo articolo di @valori@poliversity.it
Oblò è un podcast di Valori.it che guarda al mondo là fuori. Questo mese intervistiamo Michele Miravalle, portavoce di Antigone Onlus
L'articolo Apriamo il carcere proviene da Valori.

valori.it/carcere-oblo/




credo che il successo sia il costruire se stessi. non condizionare il mondo in modo che possa poi fare il lavoro per noi.


Eco e Gregotti ripresero l’impostazione del progetto mettendo in dubbio il concetto stesso di tempo libero adrianomaini.altervista.org/ec…


🎥 #BiennaleCinema2024, ieri si è svolta a Venezia la cerimonia di premiazione del #concorso promosso dal #MIM “Da uno sguardo – film di studentesse e studenti sulla violenza maschile contro le donne”.