-
Pubblicato in The Security Corner
It’s not a bug, it’s a feature: il monitoraggio di Kubernetes ha una pesante falla, ed è… By design!



Una recente scoperta ha portato alla luce potenziali problemi di sicurezza nei cluster Kubernetes che utilizzano strumenti di monitoraggio. Sì, proprio così: se nel tuo cluster è presente un sistema di monitoraggio, questa storia potrebbe riguardarti da vicino. Il ricercatore di sicurezza Graham Helton ha pubblicato un’analisi dettagliata in cui mostra come sia possibile eseguire codice arbitrario su qualsiasi pod utilizzando un semplice service account con permessi di sola lettura. Parliamo di un exploit relativamente semplice da riprodurre senza accessi privilegiati e che potrebbe compromettere un intero cluster. Secondo Helton, nella pratica quotidiana molti amministratori Kubernetes concedono ai service account…
-
Pubblicato in Notizie
La Germania renderà il formato ODF standard nazionale a partire dal gennaio del 2027



Quante volte è capitato di aprire un allegato con estensione .doc mediante LibreOffice e, trovandosi la formattazione completamente sballata, domandarsi: ma perché non si usa un unico standard per i documenti di testo? La questione, verrebbe da dire, è vecchia come il mondo. Se è vero che la soluzione al problema è tecnologicamente banale – basterebbe utilizzare uno standard, appunto – come tutti sanno il problema è principalmente commerciale, ed è legato al monopolio dei formati standard chiusi, vedi .doc, .xls, .ppt e via dicendo, che pone dei limiti per certi versi insuperabili nel cercare di far affermare qualcosa di…
-
Pubblicato in Notizie
Il programma bug-bounty del progetto curl è stato sospeso. Il motivo? Esatto, troppe segnalazioni AI



3 risposte
Avete presente i programmi bug-bounty destinati a cacciatori non tanto di taglie, quanto di problematiche di sicurezza relative ai vari progetti open-source? Tenendo sempre a mente la regola di Linus Torvalds secondo cui con sufficienti occhi ogni bug viene a galla, i programmi di bug-bounty incentivano l’aumento dei controlli mediante dei riconoscimenti di natura economica, il cui valore in genere deriva dalla gravità del bug rilevato. Dipendentemente dal progetto, ci si può più o meno arricchire quindi, ed è chiaro che simili opportunità diventano ghiotte anche per quanti non hanno magari le competenze per analizzare nel dettaglio il codice, ma…
-
Pubblicato in Notizie
Lo Snap Store di Ubuntu ha troppi problemi di sicurezza, il primo dei quali è che vengono ignorati



8 risposte
Installare pacchetti dallo store ufficiale dovrebbe essere un’operazione facile e sicura. Eppure, da un po’ di tempo ormai nello Snap Store cercare una semplice applicazione può trasformarsi in un rischio concreto di attacco informatico. Una nuova ondata di truffe mostra come i criminali informatici stiano sfruttando falle strutturali della piattaforma per colpire anche gli utenti più esperti. Rende il quadro ancora più critico la natura proprietaria del backend di Snap, che impedisce agli utenti di comprendere in modo trasparente quali controlli vengano effettuati, come i pacchetti vengano validati e in che modo l’identità dei publisher venga verificata. A denunciare la…
-
Pubblicato in Notizie
Lieto fine per Alpine Linux: la crisi è stata opportunità per nuovi sponsor e miglior gestione



2 risposte
Poco meno di un anno fa raccontavamo di come Equinix avesse terminato di essere sponsor di Alpine Linux, una distribuzione Linux semplice, leggera e lineare che funge da base per un’enorme schiera di container. Nel raccontare la disavventura, al centro delle riflessioni c’era l’aspetto della sostenibilità, estremamente ricorrente nei progetti open-source dove a gestire i progetti è una consistente base di volontariato. Un anno dopo l’orizzonte del progetto Alpine, stando a quanto racconta Linuxiac, è decisamente cambiato. Il progetto infatti pare aver sfruttato il momento di crisi – ed il rischio concreto di chiusura – nell’opportunità di cambiare alcuni aspetti…
-
Pubblicato in Notizie
La versione open-source di MySQL, Oracle e l’interpretazione dei dati: alcuni chiarimenti



La scorsa settimana abbiamo pubblicato l’articolo dal titolo “Nessun commit in tre mesi: la versione open-source di MySQL è stata (finalmente) abbandonata da Oracle?” all’interno del quale, prendendo spunto da diverse fonti, analizzavamo la situazione del repository open-source di MySQL (https://github.com/mysql/mysql-server) per capire se fosse in effetti ancora gestito, dandoci in chiusura la risposta: praticamente, no. Nell’arrivare a quella conclusione ci siamo basati essenzialmente su due immagini. La prima arrivava dall’articolo di DevClass dal titolo “Open source MySQL repository has no commits in more than three months“, ed era questa: La seconda dall’articolo “Stop using MySQL in 2026, it is…
-
Pubblicato in Notizie
Il futuro di Wikipedia? Passa dal supporto (economico) delle aziende che la usano per l’IA



Wikipedia, l’enciclopedia libera che ha rivoluzionato la modalità di fruire e fornire conoscenza nel nuovo millennio, nel 2025 ha stabilito, come ha raccontato ARS Technica, un accordo con molte grandi società – tra cui Microsoft, Meta e Amazon – per formalizzare la condivisione, l’alimentazione e l’istruzione dei loro modelli AI con i contenuti della piattaforma. Leggendo la notizia, il primo dubbio che chiunque potrebbe esternare è: ma c’era bisogno di un accordo? Ed in effetti, essendo i contenuti di Wikipedia pubblici e pubblicamente accessibili, è più che verosimile che tutte le aziende in questione, e molte, molte altre, già accedessero…
-
Pubblicato in Notizie
La fondazione Python, dopo il rifiuto dei fondi federali, ha ricevuto 1,5 milioni da Anthropic



Lo scorso novembre avevamo riportato una notizia quanto mai particolare: la Python Software Foundation (PSF) si era trovata costretta a rifiutare 1,5 milioni di dollari delle sovvenzioni che aveva richiesto (e che erano stati approvati) alla National Science Foundation, entità governativa statunitense che supporta progetti considerati meritevoli. Il motivo risiedeva nell’obbligo di non stimolare o promuovere iniziative di tipo DEI, ossia Diversity, Equity and Inclusion. L’intera community Python, compreso il fondatore Guido van Rossum, era insorta di fronte a questo obbligo e la rinuncia era stata quindi una naturale conseguenza. Non tutto il male era venuto per nuocere, però, perché,…
Categories
Tag cloud
ai (118) AlmaLinux (36) Android (37) Bug (90) Canonical (98) CentOS (49) Cloud (64) codice (38) container (56) Controversia (51) Debian (118) desktop (37) docker (66) Fedora (69) Firefox (41) GitHub (85) Google (90) IBM (60) Intel (58) KDE (45) Kernel (305) Kubernetes (104) Linux (862) LTS (37) Malware (72) Microsoft (205) MicrosoftLovesLinux (37) Mozilla (42) open-source (500) Openstack (58) Oracle (37) Patch (38) Red Hat (183) Release (74) RHEL (45) Rust (48) SaturdaysTalks (54) Sicurezza (154) Software (45) SUSE (44) systemd (83) Torvalds (105) Ubuntu (202) Vulnerabilità (73) Windows (92)

























6 risposte