Le vulnerabilità di downgrade minacciano la sicurezza di Windows 10, 11 e Server
Lo specialista di SafeBreach Alon Leviev ha parlato alla conferenza Black Hat 2024 di due vulnerabilità 0-day che possono essere utilizzate negli attacchi di downgrade. Di conseguenza, i sistemi completamente aggiornati che eseguono Windows 10, Windows 11 e Windows Server diventano nuovamente vulnerabili a dei vecchi bug. Non sono ancora disponibili patch per questi problemi.
Microsoft ha emesso bollettini sulla sicurezza che affrontano queste vulnerabilità ( CVE-2024-38202 e CVE-2024-21302 ) e ha anche pubblicato raccomandazioni di mitigazione che possono essere utilizzate fino al rilascio delle patch.
Gli attacchi di downgrade possono forzare un dispositivo di destinazione completamente aggiornato a ripristinare versioni precedenti del software, con conseguente reintroduzione di vulnerabilità sfruttabili.
Leviev ha scoperto che il processo di Windows Update può essere costretto a eseguire il downgrade di componenti critici del sistema operativo, comprese le DLL e il kernel NT. Sebbene questi componenti diventino obsoleti, se controllati con Windows Update, il sistema operativo segnala che è completamente aggiornato e non rileva alcun problema.
Il ricercatore è stato anche in grado di abbassare il livello di Credential Guard Secure Kernel, Isolated User Mode Process e Hyper-V per poter sfruttare le vecchie vulnerabilità di escalation dei privilegi.
“Ho scoperto diversi modi per disabilitare la sicurezza VBS di Windows, tra cui Credential Guard e Hypervisor-Protected Code Integrity (HVCI), anche quando si utilizzano i blocchi UEFI. Per quanto ne so, questa è la prima volta che i blocchi UEFI in VBS vengono aggirati senza accesso fisico”, afferma Leviev. “Di conseguenza, sono riuscito a rendere una macchina Windows completamente aggiornata suscettibile a migliaia di vecchie vulnerabilità, trasformando le vulnerabilità già corrette in 0day e rendendo il termine “completamente patchato” privo di significato per qualsiasi sistema Windows nel mondo.”
Secondo l’esperto un simile attacco di downgrade è quasi impossibile da individuare, poiché non viene bloccato dalle soluzioni EDR e Windows Update che considera il dispositivo completamente aggiornato.
Leviev ha informato i rappresentanti di Microsoft delle vulnerabilità a febbraio 2024. Tuttavia, la società ha affermato che sta ancora lavorando per risolverli.
Come spiegano gli sviluppatori, la vulnerabilità di escalation dei privilegi CVE-2024-38202 di Windows Backup consente agli aggressori con privilegi di base di annullare le patch per bug precedentemente corretti o ignorare le funzionalità VBS (Virtualization Based Security). Gli aggressori con diritti amministrativi possono sfruttare il problema per aumentare i privilegi e sostituire i file di sistema di Windows con versioni obsolete e vulnerabili.
Microsoft ha affermato che al momento l’azienda non è a conoscenza di tentativi di sfruttamento delle vulnerabilità da parte di aggressori e ha consigliato di seguire le raccomandazioni fornite nei suddetti bollettini sulla sicurezza per ridurre il rischio di sfruttamento dei problemi prima del rilascio delle patch.
L'articolo Le vulnerabilità di downgrade minacciano la sicurezza di Windows 10, 11 e Server proviene da il blog della sicurezza informatica.
J. Alfred Prufrock reshared this.
J. Alfred Prufrock reshared this.
reshared this
@Karl Dandleton 🖋 the fact that all of those garments were sewn by hand, and it takes a lot of time, and I've just started to make myself a 1840s outfit, I don't have the time to also make a 1830s one, and a fancy one even.
Not that I can say that I will never have a Lovelace inspired garment, just not this year and probably not even the next 😁
HP bricks customers laptops with faulty automatic BIOS upgrade
Link: h30434.www3.hp.com/t5/Notebook…
Discussion: news.ycombinator.com/item?id=4…
HP Probook BIOS Upgrade 1.17 failed
Hi there, I started the BIOS upgrade for my HP Probook 455 G7 initiated by HP Support Assitant. I've done that many times before but now the computer stucks with loud fan and black screen. No hotkey functions like WIndows-B or similar worked.community.hp.com
J. Alfred Prufrock reshared this.
Remember this Japanese cyberpunk beer commercial? 🤩
Japanese Beer commercial - Murphy's Irish Stout Last Orders (1997)
Japanese commercials were so much better in the 90'sFollowing the release of Ghost in the Shell in the UK. The ad acts like a non-Asian anime advert should -...YouTube
reshared this
J. Alfred Prufrock reshared this.
Hi @Tuta !
I just switched to apk from github insted of fdroid, because fdroid always delays updates and 227.2405 doesn't work anymore.
Is there a rss feed to track new releases of apk releases?
Thank you!
Releases · tutao/tutanota
Tuta is an email service with a strong focus on security and privacy that lets you encrypt emails, contacts and calendar entries on all your devices. - tutao/tutanotaGitHub
J. Alfred Prufrock likes this.
Affido al fediverso una richiesta particolare: è possibile acquistare prodotti da catene estere in qualche modo? Tramite gruppi d'acquisto o siti di import al dettaglio? C'è un prodotto di una notissima azienda svedese che non si trova più in Italia ma vendono ancora a Cipro.
Qualche suggerimento su come acquistarlo, visto che mi piacerebbe andarci di persona ma non posso?
La #Russia si sta preparando a dare un giro di vite ai minatori privati di #criptovalute per ridurre il consumo di #energia e la pressione sulla rete elettrica del Paese.
Mio articolo
corrierepl.it/2024/05/15/russi…
Spazio Ippocrate, Medicina e oltre – Mente in declino, le sfide quotidiane
Il giorno 16 maggio 2024, nell’ambito della rubrica “Spazio Ippocrate, Medicina e oltre”, si terrà un incontro virtuale sul tema “Mente in declino, le sfide quotidiane”. Il Dott. Riccardo Guglielmi (specialista in […]\nDiletta Fileni (Corriere di Puglia e Lucania)
reshared this
alysonsee (Fca) likes this.
reshared this
Ciao @lealternative
Questo lo conoscete? awesome-privacy.xyz
Collegato anche a digital-defense.io
Entrambi della stessa autrice.
Home | Awesome Privacy
Privacy is a fundamental human right; without it, we're just open books in a world where everyone's watching. Let's take control back. Migrating open-source applications which do not collect, sell or log your data is a great first step.Awesome Privacy
J. Alfred Prufrock reshared this.
The Grateful Dead's Wall of Sound
Link: audioacademy.in/the-grateful-d…
Discussion: news.ycombinator.com/item?id=4…
The Grateful Dead’s Wall of Sound - Audio Academy Audio Legends
While modern improvements in technologies have the benefit of being far more powerful and lightweight, the Wall of Sound remains unparalleled.Audio Academy
J. Alfred Prufrock reshared this.
Ex militari,gente che non nasconde i suoi valori di estrema destra,disprezza il 25 aprile,donne, minoranze.
reshared this
reshared this
Stiamo ancora lottando per non essere silenziate e rimandate a casa.
Buona Resistenza a tutte!
#25Aprile
Panormus likes this.
reshared this
Ciao.
Inauguriamo una nuova rubrica! 🖊
Tanto per #riflettere 🤔
Avete mai detto, almeno una volta:
"tanto uso google"
pensando che google è per sempre ⁉️
Beh, allora fatevi un giro su questo sito
e scoprite i centinaia di progetti
"uccisi da google".
"Nulla è per sempre" 💎
o almeno, lo è fino a che va bene "a loro" 🫥
Killed by Google
Killed by Google is the open source list of dead Google products, services, and devices. It serves as a tribute and memorial of beloved services and products killed by Google.Killed by Google
reshared this
the Italian town of Bra is twinned with the Argentinian town of Corral de Bustos ("enclosure of breasts")
this has to be on purpose. this simply cannot be a coincidence
like this
reshared this
Italia Saudita.
Che paese vergognoso
Non so chi è peggio: chi ha fatto gli inviti o i giornalisti che hanno accettato di parlare in quel contesto
ilfattoquotidiano.it/2024/04/1…
Aborto, nello studio di “Porta a porta” ne parlano sette uomini
E Vespa chiede al sondaggista: "Cosa vogliono le donne?"Martina Castigliani (Il Fatto Quotidiano)
reshared this
I have a memory of an elephant.
When I was a kid, my parents took me and my sister to Taronga Zoo in Sydney.
While we were there, I saw an elephant.
reshared this
Contraddizioni, anche questo articolo su The Atlantic è stato pubblicato dietro un #Paywall:
Democracy Dies Behind Paywalls
The case for making journalism free—at least during the 2024 election
By Richard Stengel
Ora lo si può leggere qui: archive.is/fa4Al
#Democrazia #conoscenza #informazione via tech.lgbt/@david/1122777920726… @informapirata @alephoto85 @wikimediaitalia
reshared this
La nuova #AlfaRomeoMilano si chiamerà invece Junior. Ma niente paura: come tutti gli altri suv del brand, sarà comprata in massa da gente che non se la può permettere.
La passione li guida.
@Justin Time ok, ma quello "ci sta", cioè: non è equo ma è comprensibile.
Io invece vedo intorno a me macchinoni e smartphone "top del top" presi a fronte di situazioni di fragilità economica. Mi chiedo da tempo se non sia una specie di fatalismo. Spararsi lo stipendio in rate per passarsi un piacere, disperatamente.
E non sono solo giovanissimi, ma anche il famigerato PadreDiFamiglia™
Una telecamera che spara vernice e gas lacrimogeni sui sospetti intrusi: follia o geniale innovazione? PaintCam Eve, il guardiano high-tech che fa discutere. Tra derive distopiche e dilemmi etici, ecco perché questa invenzione ci riguarda tutti.
futuroprossimo.it/2024/04/pain…
#futuro #futuroprossimo #sicurezza #tecnologia #privacy
PaintCam Eve: quando la follia incontra la telecamera di sicurezza
Una startup slovena lancia una telecamera di sicurezza che spara vernice o gas lacrimogeni sui "sospetti". Una roba che fa riflettere.Gianluca Riccio (FuturoProssimo)
J. Alfred Prufrock reshared this.
reshared this
J. Alfred Prufrock likes this.
reshared this
Se avessero potuto, dal Governo sarebbero già usciti con un bel condono-pezzotto e l'immancabile dichiarazione dell'Uomo Del Ponte: "amici, la pirateria è sbagliata, ma bisogna anche capire il PadreDiFamiglia™ che commette un errore perché ha avuto un mese difficile e non ha potuto pagare l'abbonamento".
Altro che #piracyshield
#Omeopatia #SamuelHahnemann #ricorrenze #SiScherzaEh #NonMiTirateDelleBottigliettePieneDiAcqua
like this
reshared this
#autoelettriche #transizioneecologica #autoabatterie #caprioliconlawallbox #cambiamentoclimatico
reshared this
Sarebbe bello avere altre storie divulgative pucciose da leggere?
Eh sì. (sospirone)
Ma si può!
qui sul sito dell'editore
peoplepub.it/pagina-prodotto/p…
Qui su amazon amzn.to/3UdMICn
PACCHETTO CANA | People
Un pacchetto per fan di cane, cani e soprattutto di Tartarotti! - La cana spiega cose- La canabag- Il poster "A casa abbiam un cane di sinistra" al prezzo eccezionale di 30€!People
sbarrax aka Marco Frattola reshared this.
reshared this
ieri l'app di #BancoPosta mi ha detto che devo "Autorizzare l'app Bancoposta ad accedere ai dati per rilevare la presenza di eventuali software dannosi", avendo poi cura di precisare che "La funzionalità è obbligatoria" e che avrei avuto un numero limitato di accessi dopo i quali non potrò più accedere e operare in app se non mi adeguo.
Ma è legale una cosa del genere?
@Etica Digitale (Feddit)
dday.it/redazione/48945/le-app…
Le app di Poste Italiane pretendono di avere accesso ai dati del telefono. Ma non spiegano cosa ci fanno
In rete aumentano le segnalazioni di utenti obbligati a condividere i dati di utilizzo del telefono per poter accedere ai servizi di Poste Italiane, come PostePay e BancoPosta. La richiesta servirebbe a verificare la presenza di software dannosi.Sergio Donato (DDay.it)
Tema di grande attualità; il #pontesullostretto
tra 450 abitazioni che saranno demolite, 3,7 milioni di m2 di espropri, costo 13,5 miliardi di euro, siciliani per niente contenti, calabresi men che meno, ripropongo il mio articolo nel quale faccio il punto della situazione.
Buona lettura.
corrierepl.it/2022/12/07/il-po…
Spazio Ippocrate, Medicina e oltre – Oltre il battito: territorio 2.0
Il giorno 04 aprile 2024, nell’ambito della rubrica “Spazio Ippocrate, Medicina e oltre”, si terrà un incontro virtuale sul tema: “Oltre il battito: territorio 2.0”. Il Dott. Riccardo Guglielmi (specialista in Cardiologia […]\nDiletta Fileni (Corriere di Puglia e Lucania)
reshared this
"open source needs more funding!"
*nation state pays for backdoor*
"not like that!"
Hypolite Petovan likes this.
reshared this
Sanzione di oltre 4 milioni a Verisure
La società ha promosso in maniera ingannevole il sistema di allarme Verisure, ha ostacolato il recesso dal contratto e ha attivato automaticamente il servizio durante il periodo di ripensamento riconosciuto ai consumatori per legge.
L’Autorità Garante della Concorrenza e del Mercato ha irrogato a Verisure Italy S.r.l., fornitrice di sistemi di allarme e relativi servizi, una sanzione di 4 milioni e 250mila euro per quattro condotte in violazione del Codice del consumo. La società ha svolto attività promozionale ingannevole dal 2021 al 30 ottobre 2023 attraverso vari canali di comunicazione (spot televisivi, cartellonistica, sito web). In particolare, ha omesso o non evidenziato che, sottoscrivendo il contratto, non si acquistavano il sistema e gli apparati di allarme Verisure che, invece, si ricevevano solo in comodato d’uso gratuito.
Dal 2022, nella fase di recesso dal contratto, la società attua una condotta aggressiva con una serie di comportamenti ostativi alla conclusione del rapporto, come il mancato o ritardato accoglimento delle istanze di recesso, la prosecuzione delle fatturazioni nei mesi successivi alla cessazione del servizio e la ritardata o mancata disinstallazione degli impianti di allarme.
Sanzione di oltre 4 milioni a Verisure
La società ha promosso in maniera ingannevole il sistema di allarme Verisure, ha ostacolato il recesso dal contratto e ha attivato automaticamente il servizio durante il periodo di ripensamento riconosciuto ai consumatori per leggeL’Autorità Garante …www.agcm.it
reshared this
io non ho *mai* ricevuto nessun messaggio #ITalert
intorno a me è stato tutto uno squillare, in almeno due occasioni, in ufficio. Nonostante gli abbondanti preavvisi, questo squillo generalizzato ha sempre finito per creare anche un po' di allarme.
Io mi sono però allarmato per il motivo opposto: non ho mai ricevuto nessuno dei messaggi di test. Tra la prima e la seconda occasione ho anche cambiato operatore. Possibile che il mio cellulare non sia, per qualche motivo, "compatibile"? Esiste un modo per essere certi che lo riceverò anch'io, nel caso non si tratti di un test ma di un'emergenza reale?
eh, un po' sì
comunque vorrei capire un po' meglio come funziona
nel sito istituzionale leggo che
Sebbene non sia necessario scaricare alcuna App per ricevere i messaggi IT-alert, in alcuni casi potrebbe essere necessaria una preventiva verifica della configurazione del dispositivo come nel caso sia stato effettuato il ripristino di un back up o se si sta utilizzando una vecchia versione del sistema operativo.
La "verifica della configurazione" è esattamente quella che vorrei fare, se fosse chiarito anche cosa andrebbe verificato 😅
Scrivere la verità ed essere indagati. Ora i giornalisti del Domani rischiano fino a 5 anni di carcere
“Anche a costo di infrangere le regole continueremo a onorare l’articolo 21 della Costituzione, tentando di illuminare il buio dentro il quale pezzi del potere amano muoversi lontano da occhi indiscreti”, ha dichiarato il direttore Emiliano Fittipaldi.
articolo21.org/2024/03/scriver…
Scrivere la verità ed essere indagati. Ora i giornalisti del Domani rischiano fino a 5 anni di carcere - Articolo21
“Dare notizie vere è un lavoro sempre più difficile”, ha scritto il direttore del “Domani“, Emiliano Fittipaldi, nell’editoriale in cui ripercorre i dettagli dell’indagine della Procura di Perugia sulle fonti di tre giornalisti del quotidiano e sugl…Articolo21
reshared this
Nasce una nuova istanza #Peertube
@fediverso@feddit.it
La XMPP-IT community ha presentato la sua nuova istanza PeerTube
Qui i dettagli: xmpp-it.net/2024/03/03/mario/i…
like this
reshared this
Outlook is Microsoft's new data collection service
Link: proton.me/blog/outlook-is-micr…
Discussion: news.ycombinator.com/item?id=3…
Outlook is Microsoft’s new data collection service
The new Outlook now appears to be a data collection service for Microsoft’s 772 external partners for targeted advertising.Edward Komenda (Proton)
J. Alfred Prufrock reshared this.
Happy New Year!
DivestOS and the Divested projects as they currently stand are ultimately unsustainable.
My goal for 2023 was to acquire a grant to continue my work, I was unsuccessful.
Today I am announcing a fundraiser of raising $12,000 USD by end of February.
It may be a stretch to ask, but I hope you all have found sufficient value in my work to keep these projects going.
If it is unsuccessful I will switch to a full-time job and the Divested projects will take a backseat.
To those who have donated, I truly appreciate your support.
Thank you - Tavi/Tad.
reshared this
Quello che i giornalisti non dicono
Sapevo che il giornalismo è messo male, ma mai avrei pensato a una cosa del genere. Un esempio dall'articolo (che è molto lungo ma che vale la pena leggere per capire tante cose):
"Un articolo per il Corriere della Sera online viene pagato 15 euro lordi, un articolo sul Giornale di Sicilia online cinque euro, un articolo per la Gazzetta dello Sport 14 euro, un lancio di agenzia di cinque righe per Italpress 1,50 euro."
Quello che i giornalisti non dicono
Testimonianze di cronisti e croniste non pagati, di precariato diffuso, di aziende che non coprono le assicurazioni, di traumi irrisolti, di discriminazioni e di molestieIrpiMedia
reshared this
Kraftwerk issued their own pocket calculator synthesizer (2019)
Link: openculture.com/2019/06/when-k…
Discussion: news.ycombinator.com/item?id=3…
When Kraftwerk Issued Their Own Pocket Calculator Synthesizer — to Play Their Song "Pocket Calculator" (1981)
Kraftwerk put out their eighth studio album in 1981, and they titled it presciently: Computer World was released into what humanity had only just begun to realize would become a world of computers.Colin Marshall (Openculture.com)
J. Alfred Prufrock reshared this.
ndo
in reply to ndo • • •ndo
in reply to ndo • • •