Bollettini
ADD-ON "malevolo" per Mozilla Firefox
Giovedì 15 Luglio 2010 18:24

Mozilla ha provveduto a rimuovere, dal proprio portale di installazione delle estensioni aggiuntive per Firefox, due Add-on (estensioni). La prima, denominata Mozilla Sniffer, prometteva all'utente che la installava di modificare le intestazioni HTTP/HTTPS oltre a contenere codice in grado di compromettere la sicurezza delle password memorizzate e delle altre informazioni relative alle credenziali di accesso gestite da Firefox per i vari siti web, ed inviarle a server remoti. La seconda estensione, nota come CoolPreviews, conteneva, invece, codice in grado di sfruttare una vulnerabilità che può consentire ad un’attaccante remoto di eseguire codice arbitrario di tipo Javascript nel contesto di sicurezza dell'utente che ha avviato la sessione di navigazione web.

Si raccomanda gli utenti di prestare la massima attenzione nell'installazione di estensioni che costituiscono un nuovo scenario per la propagazione di malware e la minaccia alla sicuezza dei sistemi. Ulteriori dettagli sono disponibili presso le seguenti URL:

http://blog.mozilla.com/addons/2010/07/13/add-on-security-announcement/

http://news.netcraft.com/archives/2010/07/15/firefox-security-test-add-on-was-backdoored.html

 
Vulnerabilità nel formato file LNK di Microsoft Windows
Giovedì 15 Luglio 2010 17:40

Alcune fonti in Rete segnalano una vulnerabilità di tipo "zero-day" che interessa il formato file Shell Link Binary File Format, noto come shortcut (collegamento), che usa l'estensione LNK gestita dai sistemi Windows per creare collegamenti a file e programmi.

Ultimo aggiornamento Mercoledì 28 Luglio 2010 10:56
Leggi tutto...
 
Oracle: aggiornamenti del mese di Luglio
Mercoledì 14 Luglio 2010 09:44

Come annunciato in precedenza dal CERT-SPC, nella tarda serata di ieri sono stati rilasciati da Oracle gli aggiornamenti di sicurezza, nell'ambito del programma semestrale di correzione del software, per correggere 59 vulnerabilità che interessano i prodotti di seguito indicati:

• 6 for Oracle Database Server

• 2 for TimesTen In-Memory Database

• 5 for Oracle Secure Backup

• 7 for Oracle Fusion Middleware

• 1 for Oracle Enterprise Manager

• 7 for Oracle E-Business Suite

• 2 for Oracle Supply Chain Products Suite

• 8 for Oracle PeopleSoft and JDEdwards Suite

• 21 for Oracle Sun Products Suite

In particolare le versioni dei prodotti interessati dagli aggiornamenti di sicurezza sono: Oracle Database 11g Release 1, version 11.1.0.7 Oracle Database 10g Release 2, versions 10.2.0.3, 10.2.0.4 Oracle Database 10g, version 10.1.0.5 Oracle Database 9i Release 2, versions 9.2.0.8, 9.2.0.8DV Oracle TimesTen In-Memory Database, versions 7.0.5.1.0, 7.0.5.2.0, 7.0.5.3.0, 7.0.5.4.0 Oracle Secure Backup version 10.3.0.1 Oracle Application Server, 10gR2, version 10.1.2.3.0 Oracle Identity Management 10g, version 10.1.4.0.1 Oracle WebLogic Server 11gR1 releases (10.3.1, 10.3.2 and 10.3.3) Oracle WebLogic Server 10gR3 release (10.3.0) Oracle WebLogic Server 10.0 through MP2 Oracle WebLogic Server 9.0, 9.1, 9.2 through MP3 Oracle WebLogic Server 8.1 through SP6 Oracle WebLogic Server 7.0 through SP7 Oracle JRockit R28.0.0 and earlier (JDK/JRE 5 and 6) Oracle JRockit R27.6.6 and earlier (JDK/JRE 1.4.2, 5 and 6) Oracle Business Process Management, versions 5.7.3, 6.0.5, 10.3.1, 10.3.2 Oracle Enterprise Manager Grid Control 10g Release 5, version 10.2.0.5 Oracle Enterprise Manager Grid Control 10g Release 1, version 10.1.0.6 Oracle E-Business Suite Release 12, versions 12.0.4, 12.0.5, 12.0.6, 12.1.1 and 12.1.2 Oracle E-Business Suite Release 11i, versions 11.5.10, 11.5.10.2 Oracle Transportation Manager, Versions: 5.5.05.07, 5.5.06.00, 6.0.03 PeopleSoft Enterprise Campus Solutions, version 9.0 PeopleSoft Enterprise CRM, versions 9.0 and 9.1 PeopleSoft Enterprise FSCM, versions 8.9, 9.0 and 9.1 PeopleSoft Enterprise HCM, versions 8.9, 9.0 and 9.1 PeopleSoft Enterprise PeopleTools, versions 8.49 and 8.50 Oracle Sun Product Suite

L'impatto stimato per le vulnerabilità indicate è variabile e dipende molto dalla configurazione dei prodotti. Le potenziali conseguenze, almeno quelle più gravi, contemplano l'esecuzione di codice e comandi da remoto da parte di attaccanti non autenticati, compromissione della riservatezza delle informazioni oltre a creare condizioni di denial-of-service.

I dettagli dei numerosi aggiornamenti con le indicazioni per accedere al software correttivo sono disponibili presso la seguente URL: http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpujul2010.html

 
Microsoft: aggiornamenti di sicurezza per il mese di Luglio
Mercoledì 14 Luglio 2010 08:29

Come precedentemente annunciato dal CERT-SPC, Microsoft ha reso disponibile nella tarda serata di ieri 4 bollettini di sicurezza, di cui 3 classificati come livello di pericolosità critico ed uno come importante, rilasciati nell'ambito del programma mensile di aggiornamento del software.

Leggi tutto...
 
Exploit per Real Player e Windows Help and Support Center
Martedì 13 Luglio 2010 10:01

Alcune fonti segnalano in Rete la disponibilità di un exploit, di tipo Proof-of-Concept (PoF), in grado di sfruttare, attraverso un attacco mirato al lettore multimediale Real Player che funge da vettore, la vulnerabilità di tipo zero-day (CVE-2010-1885), già sengalta dal CERT-SPC, che interessa "Windows Help and Support Center". Questa vulnerabilità sarà corretta nel rilascio mensile del software correttivo da parte di Microsoft previsto il prossimo martedì 13 luglio, il 14 in Italia, come precedentemente indicato dal CERT-SPC.

Ulteriori dettagli sono disponibili presso le seguenti URL:

http://www.microsoft.com/technet/security/advisory/2219475.mspx
http://www.microsoft.com/technet/security/bulletin/ms10-jul.mspx
 

 
Exploit per Microsoft Exchange Server 2007
Martedì 13 Luglio 2010 09:49

Alcune fonti monitorate dal CERT-SPC riportano la notizia della disponibilità in Rete di un exploit, di tipo Proof-of-Concept (PoF) che interessa il servizio di web mail - Outllook Web Access (OWA) - di Microsoft Exchange Server 2007 e probabilmente anche della verisone 2003. La vulnerabilità è causata da un errore nella validazione di alcuni dati fornti all'applicazione da un utnete malintenzioanto. Un' attaccante può sfruttarela vulnerabilità da remoto inducendo in utente a connettersi ad una pagina web appositamente predisposta. Secondo quanto indicato dall'autore dell'exploit la vulnerabilità è stata corretta e quindi non sfrutabile nel Service Pack 3 di Exchange Server 2007 mentre Exchenge server 2003 non è più supportato. Si consiglia gli amministratori di sistema di installare gli aggiornamenti più importanti relativamente alle versioni interessate.

Ulteriori dettagli sono disponibili presso le seguneti URL:
http://sites.google.com/site/tentacoloviola/pwning-corporate-webmails
http://www.securityfocus.com/bid/41462/
http://www.exploit-db.com/exploits/14285/ 

 
Oracle: il 13 luglio disponibili gli aggionamenti di sicurezza
Martedì 13 Luglio 2010 09:32

Oracle ha annunciato che il prossimo 13 luglio sarà reso disponibile un aggiornamento di sicurezza ritenuto critico che corregge 59 vulnerabilità di cui 21 interessano la piattaforma Solaris. L'aggiornamento di sicurezza si inserisce nel piano semestrale di Oracle con il quale rende disponibile il software correttivo per i propri prodotti. Come già ricordato dal CERT-SPC, la data di rilascio del software correttivo di Oralce coincide con la pubblicazione dei bollettini di sicurezza di Microsoft, circostanza che si ripetono ciclicamente e talvolta si sovrappongono anche con i bollettini emessi da Adobe. Vista la mole degli aggiornamenti e del particolare periodo si raccomanda agli utenti ed amministratori di sistema di porre la massima attenzione nella valutazione delle priorità degli aggiornamenti molti dei quali necessitano del riavvio dei sistemi.

Per quanto riguarda i numerosi aggiornamenti pubblicati da Oracle, per approfondimenti si consiglia di consultare la seguente URL: http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpujul2010.html

 
Microsoft: rilascio dei bollettini di sicurezza per il mese di Luglio e termine del supporto per Windows XP SP2
Martedì 13 Luglio 2010 09:05

Microsoft ha annunciato che dal prossimo 13 luglio cesserà il supporto alle versioni a 32 bit di Microsoft Windows XP Service Pack 2. Pertanto in occasione del prossimo rilascio di bollettini non saranno più distribuiti gli aggiornamenti di sicurezza per la citata versione di Windows.

Leggi tutto...
 
<< Inizio < Prec. 1 2 3 4 5 6 7 8 9 10 Succ. > Fine >>

Pagina 1 di 19