this post was submitted on 31 Mar 2024
97 points (98.0% liked)

Informatica (Italy e non Italy 😁)

1177 readers
3 users here now

Ecco finalmente la comunità italiana Lemmy dedicata all'informatica!

Questo è il luogo in cui condividere post sul mondo dell'informatica: notizie su hardware e software, cybersecurity, cyberwarfare, hacking, nuovi prodotti, data breach!

Ricordiamo che esistono anche alcune comunità che si occupano di argomenti più specifici, quali:

Regole della comunità:

🏳️‍🌈 chiediamo educazione e rispetto per gli altri

🎃 anche se ci chiamiamo "Informatica" non banniamo gli utenti a caso 😁

🚫 trolling, shitposting e molestie sono vietati

💲 è vietato superare il confine che separa l'informazione dalla pubblicità

🔊 evitiamo il clickbait e il sensazionalismo

📖 per il resto valgono le regole dell'istanza al link https://feddit.it/post/6

founded 1 year ago
MODERATORS
 

Il codice dannoso nelle librerie Linux xz mette in pericolo SSH

La maggior parte degli utenti non verrà colpita da questo malware, ma se non fosse passato inosservato per qualche altro mese, tutti coloro che utilizzano Linux si sarebbero trovati di fronte al più grande disastro di sicurezza mai visto

@informatica

https://thenewstack.io/malicious-code-in-linux-xz-libraries-endangers-ssh/

top 7 comments
sorted by: hot top controversial new old
[–] [email protected] 3 points 5 months ago (1 children)

La falla in realtà è stata scoperta abbastanza presto e solo Arch linux e parzialmente Gentoo sono impattati.

In ogni caso tocca solo i sistemi con SystemD quindi stock gentoo non è vulnerabile. Non so Arch.

Il vero punto piuttosto è riflettere sulla debolezza della sicurezza sul rilascio di software a tutti i livelli. La falla infatti non è nel repisitory di XZ ma viene iniettata nel tar rilasciato su github per colpa di un contribitor compromesso (o malevolo).

Curioso anche come la falla utilizzi parte di codice committato, ma inattivo, che viene attivato solo dal tarball che, appunto, è stato compromesso. On pratica clonare il repo è sicuro, fidarsi del TAR su github, no.

[–] [email protected] 2 points 5 months ago

La falla ahimé è stata scoperta in anticipo per un'enorme botta di fortuna, da un ricercatore che stava studiando un problema in nessun modo legato alla sicurezza di OpenSSH. Siamo stati molto fortunati e andranno fatti sicuramente molti ragionamenti su come ci si potrà difendere da attacchi di questo tipo.

"Clonare è sicuro" non è assolutamente detto, parte del payload era nel tar solo perché solitamente meno controllato rispetto al repo, ma è solo stata un'accortezza aggiuntiva degli attaccanti che potrebbero tranquillamente non metterla in pratica. Detto questo dipende tutto da cosa fa il mantainer che usa la dipendenza e da come la integra nella sua codebase.

[–] [email protected] 3 points 5 months ago (2 children)

@informapirata

Meno male che non aggiorno mai i miei sistemi! 🥲

@informatica

[–] [email protected] 1 points 5 months ago

@cescobarresi @informapirata @informatica

Non fare può essere peggio di fare male 😜

[–] [email protected] 3 points 5 months ago (1 children)

@informapirata @informatica grazie a tutti per la cura e la dedizione. Sistemi casalinghi verificati e al sicuro. Almeno per ora. A tutti noi un motivo in più per riflettere se facciamo abbastanza (economicamente) per sostenere tutto questo.

[–] [email protected] 2 points 5 months ago

@gianpietro vero. Se gli utenti non iniziano a finanziare il FOSS in modo strutturato, chi avrà interesse a investire tempo per il miglioramento continuo?

@informatica