• Conoscete la prima distribuzione Linux?
    Pubblicato in

    Conoscete la prima distribuzione Linux?

    21 risposte

    La storia di Linux la conosciamo bene o male tutti quanti: iniziato come progetto per fare il porting del sistema Minix (sviluppato da Tanenbaum per scopi didattici dopo la chiusura del codice di Unix) su architetture x86, Torvalds si è poi trovato a riscrivere l’intero kernel, annunciando il suo lavoro ad Agosto del 1991. Quello che è partito come “just a hobby, won’t be big and professional like gnu” (“giusto un passatempo, che non vuole essere grande e professionale come gnu”) sappiamo bene dove è arrivato. Ma all’inizio Linux era giusto un kernel nudo e crudo; Torvalds aveva già portato…

  • Un bug di snapd da accesso root ai sistemi Canonical
    Pubblicato in

    Un bug di snapd da accesso root ai sistemi Canonical

    5 risposte

    Un paio di giorni fa vi abbiamo messo in guarda per un grave bug in runC, la runtime di Docker; se avete corso e patchato il vostro sistema avete fatto un ottimo lavoro, ma se siete utenti delle diverse distribuzioni Canonical che utilizzano snapd (Ubuntu in primis) non potete ancora tirare un sospiro di sollievo. Già perchè proprio in questi giorni Chris Moberly, ricercatore nell’ambito della sicurezza, ha scoperto un bug, battezzato “Dirty_Sock” (calzino sporco [nda]) che seppur affligga prevalentemente i sistemi Canonical, in realtà colpisce tutti i sistemi Linux che utilizzano il demone snapd. Gli Snap, di cui abbiamo…

  • FreedomEV o… Come diventare l’hacker della propria Tesla
    Pubblicato in

    FreedomEV o… Come diventare l’hacker della propria Tesla

    Unlocking the full potential of your Electric Vehicle. Freedom guaranteed. Libera il pieno potenziale del tuo veicolo elettrico. Libertà garantita. È così che si presenta http://www.freedomev.com il sito creato da Jasper Nuyens, noto hacker dei sistemi Tesla che all’ultimo FOSDEM ha annunciato la creazione del progetto FreedomEV, destinato a girare su macchine elettriche Tesla “rootate“. Già, perché se fino ad oggi abbiamo sempre parlato di rooting riferendoci all’installazione di un sistema diverso da quello pensato dal produttore su, tipicamente, un telefono, la nuova frontiera oggi racconta di macchine elettriche su cui è possibile installare il proprio ambiente. A quale scopo?…

  • C’è un grave bug in runc, la runtime di Docker (e nemmeno LXC è al sicuro)
    Pubblicato in

    C’è un grave bug in runc, la runtime di Docker (e nemmeno LXC è al sicuro)

    Brutto risveglio per gli utilizzatori di container questa mattina, all’interno di un messaggio apparso in nottata su seclist.org è stata annunciata l’esistenza di un grosso bug relativo alla runc. Se il nome non vi dice nulla, basti sapere che runc è la runtime (l’insieme di tutto il codice utilizzato per interagire con le funzionalità di sistema relative ai container) alla base di Docker, containerd, Kubernetes e via dicendo. Insomma, chiunque utilizzi i container deve prestare molta, moltissima attenzione. Nel dettaglio la falla è così descritta: The vulnerability allows a malicious container to (with minimal user interaction) overwrite the host runc binary…

  • Ubuntu: LTS per S. Valentino
    Pubblicato in

    Ubuntu: LTS per S. Valentino

    Una risposta

    In realtà non doveva andare esattamente così visto che la nuova LTS di Ubuntu, la 18.04.2, doveva essere rilasciata il 7 febbraio. Mercoledi è stato pubblicato un messaggio sulla mailing list di Ubuntu in cui veniva annunciato il ritardo di una settimana nel rilascio a causa di un bug piuttosto critico che impediva il boot con il kernel 4.18. Il bug era gia stato segnalato su Launchpad da diversi utenti che lamentavano l’impossibilità di avviare il sistema dopo l’aggiornamento automatico al kernel 4.18.0-14. Il sistema rimaneva bloccato a “Starting Load/Safe RF Kill Switch Status“. Nessun problema invece provando ad avviare…

  • Cryptovalute: Linux ancora sotto attacco
    Pubblicato in

    Cryptovalute: Linux ancora sotto attacco

    E’ di qualche giorno fa la notizia che i sistemi Linux, già da Novembre scorso, sono nuovamente sotto attacco. Il motivo? Come spesso accade negli ultimi tempi, l’acquisizione di cryptovalute, Monero per essere più precisi. L’attacco sviluppato da “Outlaw group” ha lo scopo di utilizzare le risorse del sistema infettato per minare (ovvero cercare di generare) questa particolare criptovaluta, utilizzando una versione opportunatamente modificata di Shellbot, un Trojan che crea un tunnel tra l’host infetto ad un server C2 (command-and-control) gestito dagli attaccanti. In questi giorni, appunto, il team di ricerca JASK Special Ops ha rilasciato un PDF molto dettagliato…

  • DNF conterà gli utenti Fedora
    Pubblicato in

    DNF conterà gli utenti Fedora

    2 risposte

    Il mese scorso Matthew Miller, presidente del Fedora Council, ha avanzato la proposta di includere da Fedora 30 in avanti un sistema per il quale venisse generato un UUID univoco al sistema utilizzato solo da DNF (il package manager di Fedora) per stimare con maggiore precisione il numero e la tipologia dei propri utenti. Questo sistema non conterebbe solo il numero degli utenti ma fornirebbe anche informazioni sul tipo di installazione come ad esempio la durata: un container o una cloud instance oppure un’installazione a lungo termine su una workstation/server. A dirla tutta, questa non è una novità; openSUSE infatti…

  • Vulnerabilità per LibreOffice ed Apache OpenOffice
    Pubblicato in

    Vulnerabilità per LibreOffice ed Apache OpenOffice

    Alex Inführ, ricercatore nel campo della sicurezza, ha portato alla luce una vulnerabilità che affligge le suite da ufficio open source più famose: Apache OpenOffice e LibreOffice. Questa falla permetterebbe, tramite un documento creato ad-hoc, di eseguire codice arbitrario senza nessun messaggio che avvisi in qualche modo l’utente. Segnalato nei mesi scorsi come CVE-2018-16858, è descritto come un problema trasversale visto che permette ad un attacker di eseguire un file Python presente in un path qualsiasi della macchina sotto attacco. L’attacco è reso ancora più semplice dal fatto che Python è fornito insieme all’installazione di entrambe le suite dunque non…