Connect with us

Sicurezza Informatica

Windows 11 Insider Preview Build 22635.3790 e funzione Phone Link

Tempo di lettura: 2 minuti. Scopri le novità di Windows 11 Insider Preview Build 22635.3790 e la nuova funzione Phone Link accessibile dal menu Start

Pubblicato

in data

Windows update
Tempo di lettura: 2 minuti.

Microsoft ha recentemente annunciato due importanti aggiornamenti per gli utenti di Windows 11 nel programma Insider: il primo è il rilascio della Windows 11 Insider Preview Build 22635.3790 nel Beta Channel, mentre il secondo è una nuova funzionalità Phone Link accessibile direttamente dal menu Start.

Windows 11 Insider Preview Build 22635.3790

La Build 22635.3790 introduce una serie di nuove funzionalità, miglioramenti e correzioni. Gli utenti del Beta Channel possono ora usufruire delle nuove funzioni grazie a un pacchetto di abilitazione basato su Windows 11, versione 23H2. Gli aggiornamenti sono distribuiti gradualmente, permettendo agli utenti di scegliere di ricevere le ultime novità attivando l’apposito toggle nelle impostazioni di Windows Update.

Nuove funzionalità

  1. Phone Link: Una nuova funzionalità permette di utilizzare il dispositivo mobile direttamente dal menu Start di Windows 11. Questa funzione consente di rimanere connessi e accedere facilmente alle funzionalità del dispositivo mobile.

Miglioramenti

  1. File Explorer: Risolti problemi di contrasto in vari elementi di File Explorer nelle modalità chiara, scura e ad alto contrasto.

Correzioni

  1. Generale: Risolto un problema che causava crash delle impostazioni quando si tentava di visualizzare le proprietà del Wi-Fi.
  2. Impostazioni: Risolto un problema che causava il crash delle impostazioni durante l’installazione di una funzione opzionale.

Nuova funzione Phone Link dal menu Start

Una delle novità più rilevanti è la possibilità di accedere alle funzionalità del proprio dispositivo mobile direttamente dal menu Start di Windows 11. Questa funzione è attualmente disponibile per gli utenti Android nel Beta Channel e sarà estesa agli utenti iOS in futuro. Ecco alcune delle principali caratteristiche:

  • Connettività senza sforzo: Visualizza lo stato della batteria e la connettività del telefono direttamente dal menu Start.
  • Comunicazione unificata: Accedi a messaggi, chiamate e foto del telefono direttamente dal menu Start.
  • Continuità dell’esperienza: Riprendi da dove avevi lasciato con le ultime attività del telefono, integrate nel menu Start.

Per utilizzare questa funzione, è necessario avere la Build 22635.3790 o superiore e Phone Link versione 1.24052.124.0 o superiore. Gli utenti possono gestire questa esperienza tramite

Impostazioni > Personalizzazione > Start

Questi aggiornamenti rappresentano un passo avanti significativo per migliorare l’integrazione e la funzionalità dei dispositivi mobili con Windows 11. Gli utenti sono incoraggiati a provare queste nuove funzioni e a fornire feedback tramite il Feedback Hub o le comunità online del programma Windows Insider.

Sicurezza Informatica

La sicurezza della memoria nei progetti Open Source critici

Tempo di lettura: 2 minuti. Rapporto congiunto di CISA, FBI, ASD e CCCS sulla sicurezza della memoria nei progetti open source critici: rischi e raccomandazioni.

Pubblicato

in data

Tempo di lettura: 2 minuti.

La sicurezza dei progetti open source critici è di fondamentale importanza per garantire la protezione delle infrastrutture digitali. La Cybersecurity and Infrastructure Security Agency (CISA), in collaborazione con il Federal Bureau of Investigation (FBI), l’Australian Signals Directorate’s Australian Cyber Security Centre (ASD’s ACSC) e il Canadian Centre for Cyber Security (CCCS), ha pubblicato un rapporto congiunto che esplora la sicurezza della memoria nei progetti open source. Questa guida, pubblicata il 26 giugno 2024, analizza i rischi associati all’uso di linguaggi di programmazione non sicuri per la gestione della memoria.

Il rapporto congiunto evidenzia che le vulnerabilità legate alla sicurezza della memoria sono tra le più comuni e costose da gestire. Queste vulnerabilità possono portare a buffer overflow, uso dopo il rilascio della memoria e altri problemi che consentono agli avversari di prendere il controllo dei software, sistemi e dati. La guida mira a fornire un punto di partenza per creare roadmap di sicurezza della memoria, identificando i progetti open source critici e valutando l’uso di linguaggi di programmazione sicuri e non sicuri.

Metodologia e Risultati

L’analisi ha coinvolto 172 progetti critici identificati dalla Open Source Security Foundation (OpenSSF). Tra questi, il 52% dei progetti contiene codice scritto in linguaggi non sicuri per la memoria, e il 55% del totale delle linee di codice (LoC) è scritto in tali linguaggi. I linguaggi non sicuri per la memoria richiedono che i programmatori gestiscano manualmente l’uso e l’allocazione della memoria, aumentando il rischio di errori e vulnerabilità.

Proporzione di Linguaggi non sicuri nei Progetti

CategoriaProgettiProporzione
Solo linguaggi sicuri8248%
Almeno un linguaggio non sicuro9052%
Linee di codice totali314,755,905
Linee di codice non sicure173,588,29155%

Discussione

L’analisi ha rivelato che molti progetti critici open source sono parzialmente scritti in linguaggi non sicuri per la memoria. Anche i progetti scritti principalmente in linguaggi sicuri possono contenere dipendenze da componenti scritti in linguaggi non sicuri. Questo aumenta il rischio di vulnerabilità di sicurezza della memoria.

È importante continuare a promuovere l’uso di linguaggi di programmazione sicuri per la memoria, come Rust, che trasferiscono la responsabilità della gestione della memoria dal programmatore al compilatore o all’interprete. Questo riduce significativamente le opportunità di introdurre vulnerabilità di sicurezza della memoria. Inoltre, è fondamentale adottare pratiche di codifica sicura e test di sicurezza rigorosi.

Raccomandazioni

Il rapporto congiunto raccomanda agli sviluppatori di software di creare roadmap per la sicurezza della memoria, compresi piani per affrontare la sicurezza della memoria nelle dipendenze esterne. È inoltre incoraggiato lo sviluppo e l’adozione di strumenti di analisi delle dipendenze per identificare e mitigare i rischi associati all’uso di linguaggi non sicuri.

Per ulteriori dettagli, il rapporto completo è disponibile qui.

Prosegui la lettura

Sicurezza Informatica

Vulnerabilità nei Router D-Link DIR-859: CVE-2024-0769

Tempo di lettura: 2 minuti. Scoperta vulnerabilità critica CVE-2024-0769 nei router D-Link DIR-859, che mette a rischio informazioni sensibili.

Pubblicato

in data

Tempo di lettura: 2 minuti.

GreyNoise Labs ha recentemente scoperto una grave vulnerabilità nei router WiFi D-Link DIR-859. Identificata come CVE-2024-0769, questa vulnerabilità permette un traversal dei percorsi, portando alla divulgazione di informazioni sensibili. La vulnerabilità colpisce tutte le revisioni e i firmware dei router DIR-859, dispositivi che non riceveranno mai patch di sicurezza essendo stati dichiarati EOL.

Dettagli della Vulnerabilità

CVE-2024-0769 è una vulnerabilità di traversal dei percorsi che consente di accedere a file riservati all’interno del router, rivelando informazioni sensibili come nomi utente, password, gruppi e descrizioni di tutti gli utenti del dispositivo. L’exploit originale è stato descritto in un report disponibile qui. L’attacco utilizza il seguente payload per sfruttare la vulnerabilità:

bashCopia codice../../../../htdocs/webinc/getcfg/DHCPS6.BRIDGE-1.xml

GreyNoise ha osservato una variazione di questo exploit che rende visibile un file PHP diverso, permettendo di raccogliere informazioni complete sugli utenti del dispositivo.

Impatto e Rischi

Questa vulnerabilità rappresenta un rischio significativo, poiché permette agli attaccanti di accedere a dati sensibili e di utilizzarli per ulteriori attacchi. I router D-Link DIR-859 non riceveranno patch di sicurezza per questa vulnerabilità, aumentando il rischio di esposizione prolungata. Gli attaccanti possono sfruttare queste informazioni per compromettere ulteriormente le reti domestiche e aziendali.

Esempio di exploit osservato da GreyNoise:

xmlCopia codicePOST /hedwig.cgi HTTP/1.1
Host: <ip>:8088
Content-Length: 141
Content-Type: text/xml
Cookie: uid=R8tBjwtFc8
User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; The World)

<?xml version="1.0" encoding="utf-8"?>
<postxml><module><service>
../../../htdocs/webinc/getcfg/DEVICE.ACCOUNT.xml
</service></module></postxml>

Misure di Sicurezza

Gli utenti dei router D-Link DIR-859 dovrebbero considerare seriamente la sostituzione dei loro dispositivi con modelli più recenti e sicuri che ricevano aggiornamenti regolari. È fondamentale monitorare costantemente le reti per individuare eventuali attività sospette e adottare misure preventive per proteggere le informazioni sensibili.

La vulnerabilità CVE-2024-0769 nei router D-Link DIR-859 evidenzia l’importanza di mantenere aggiornati i dispositivi di rete e di sostituire quelli dichiarati End-of-Life. La sicurezza delle informazioni è fondamentale, e le vulnerabilità non risolte rappresentano un rischio elevato per gli utenti. GreyNoise Labs ha dichiarato che continuerà a monitorare l’attività relativa a questa vulnerabilità per proteggere gli utenti e migliorare la sicurezza della rete.

Prosegui la lettura

Sicurezza Informatica

Google rafforza la sicurezza dei Certificati Digitali in Chrome

Tempo di lettura: 3 minuti. Google rafforza la sicurezza dei certificati digitali revocando la fiducia ai certificati Entrust a partire da novembre 2024.

Pubblicato

in data

Tempo di lettura: 3 minuti.

Il Team di Sicurezza di Chrome dà priorità alla sicurezza e alla privacy degli utenti di Chrome e non è disposto a comprometterle e la Chrome Root Program Policy stabilisce che i certificati CA inclusi nel Chrome Root Store devono fornire un valore agli utenti di Google Chrome che superi il rischio della loro inclusione continuativa.

Negli ultimi anni, i rapporti sugli incidenti hanno evidenziato un comportamento preoccupante da parte di Entrust che non soddisfa le aspettative di affidabilità e integrità come CA di fiducia.

In risposta a queste preoccupazioni, Chrome adotterà le seguenti azioni per preservare l’integrità dell’ecosistema Web PKI.

Cambiamenti previsti in Chrome 127 e Versioni Successive

I certificati di autenticazione server TLS che validano alle seguenti radici Entrust con il primo Signed Certificate Timestamp (SCT) datato dopo il 31 ottobre 2024, non saranno più considerati affidabili per impostazione predefinita:

I certificati che validano alle radici sopra elencate e con il primo SCT datato entro il 31 ottobre 2024 non saranno influenzati da questo cambiamento.

Perché Chrome sta adottando questa misura?

Le Autorità di Certificazione (CA) hanno un ruolo privilegiato e di fiducia su Internet, che supporta le connessioni crittografate tra browser e siti web. Questa grande responsabilità comporta l’adesione a aspettative di sicurezza e conformità ragionevoli e basate sul consenso, inclusi i requisiti di base TLS CA/Browser.

Negli ultimi sei anni, abbiamo osservato un modello di fallimenti di conformità, impegni di miglioramento non soddisfatti e l’assenza di progressi tangibili in risposta ai rapporti sugli incidenti divulgati pubblicamente. Quando questi fattori sono considerati in aggregato e confrontati con il rischio intrinseco che ogni CA di fiducia pubblica rappresenta per l’ecosistema Internet, riteniamo che la fiducia continuata di Chrome in Entrust non sia più giustificata.

Quando avverrà questa azione?

L’azione di blocco inizierà circa il 1° novembre 2024, influenzando i certificati emessi da quel momento in poi. L’azione di blocco avverrà nelle versioni di Chrome 127 e successive su Windows, macOS, ChromeOS, Android e Linux.

Impatto sugli Utenti

Gli utenti di Chrome che navigheranno su un sito web che serve un certificato emesso da Entrust o AffirmTrust dopo il 31 ottobre 2024 vedranno un’interstiziale a pagina intera simile a questa. I certificati emessi da altre CA non sono influenzati da questa azione.

Come verificare se il proprio sito è coinvolto

Gli operatori dei siti web possono determinare se sono coinvolti utilizzando il Chrome Certificate Viewer:

  1. Navigare su un sito web (es. https://www.google.com)
  2. Cliccare sull’icona “Tune”
  3. Cliccare su “Connessione Sicura”
  4. Cliccare su “Certificato Valido” (si aprirà il Chrome Certificate Viewer)
    • Non è richiesta azione se il campo “Organizzazione (O)” sotto l’intestazione “Emesso Da” non contiene “Entrust” o “AffirmTrust”.
    • È richiesta azione se il campo “Organizzazione (O)” sotto l’intestazione “Emesso Da” contiene “Entrust” o “AffirmTrust”.

Azioni da Intraprendere

Si consiglia agli operatori dei siti web coinvolti di passare a una nuova CA di fiducia pubblica il prima possibile. Per evitare un impatto negativo sugli utenti, l’azione deve essere completata prima che i certificati esistenti scadano, se la scadenza è prevista dopo il 31 ottobre 2024.

Testare le Modifiche

Un flag della riga di comando è stato aggiunto a partire da Chrome 128, consentendo agli amministratori e agli utenti avanzati di simulare l’effetto di un vincolo di diffidenza SCTNotAfter.

Per ulteriori dettagli, è possibile visitare il blog ufficiale di sicurezza di Google.

Prosegui la lettura

Facebook

CYBERSECURITY

Sicurezza Informatica1 ora fa

La sicurezza della memoria nei progetti Open Source critici

Tempo di lettura: 2 minuti. Rapporto congiunto di CISA, FBI, ASD e CCCS sulla sicurezza della memoria nei progetti open...

Sicurezza Informatica3 giorni fa

Attacco di iniezione di Prompt: esecuzione di Codice in Vanna.AI

Tempo di lettura: 2 minuti. Scopri la vulnerabilità di iniezione di prompt in Vanna.AI (CVE-2024-5565) che consente l'esecuzione di codice...

Intelligenza Artificiale6 giorni fa

Generazione di dati di rete sintetici e privacy-preserving con AI per NIDS

Tempo di lettura: 2 minuti. Generazione di tracce di traffico sintetiche e privacy-preserving con modelli AI per l'addestramento dei NIDS:...

Sicurezza Informatica1 settimana fa

SneakyChef: il gruppo di Cyber Spionaggio dietro SugarGh0st

Tempo di lettura: 3 minuti. SneakyChef espande l'uso di SugarGh0st in attacchi mirati a livello globale come riportato nell'analisi di...

Sicurezza Informatica1 settimana fa

Campagna di malvertising porta all’esecuzione della backdoor Oyster

Tempo di lettura: 2 minuti. Rapid7 scopre campagna malvertising che distribuisce backdoor Oyster, utilizzando installatori malevoli di software come Microsoft...

meta rayban smart glasses meta rayban smart glasses
Sicurezza Informatica1 settimana fa

Meta: registrazione video sui Ray-Ban estesa a 3 minuti, ma attenzione alle pubblicità

Tempo di lettura: 2 minuti. Meta estende il limite di registrazione video sugli occhiali Ray-Ban Meta a 3 minuti: attenzione...

Sicurezza Informatica1 settimana fa

Grave vulnerabilità UEFI in numerosi processori Intel

Tempo di lettura: 2 minuti. Grave vulnerabilità UEFI nei processori Intel: rischio di esecuzione di codice malevolo. Aggiornamenti e misure...

Sicurezza Informatica1 settimana fa

Rafel RAT: dallo spionaggio alle operazioni ransomware su Android

Tempo di lettura: 3 minuti. Scopri come Rafel RAT sta trasformando il panorama della sicurezza Android con tecniche avanzate di...

Sicurezza Informatica1 settimana fa

CosmicSting: minaccia grave per i negozi Magento e Adobe Commerce

Tempo di lettura: 2 minuti. Scopri la minaccia di CosmicSting per i negozi Magento e Adobe Commerce, inclusi dettagli sulla...

Sicurezza Informatica1 settimana fa

Project Naptime: gli LLM migliorano la difesa informatica?

Tempo di lettura: 2 minuti. Project Naptime di Google Project Zero esplora come i modelli di linguaggio possono migliorare la...

Truffe recenti

fbi fbi
Sicurezza Informatica4 settimane fa

FBI legge Matrice Digitale? Avviso sulle truffe di lavoro Online

Tempo di lettura: 2 minuti. L'FBI segnala un aumento delle truffe lavoro da casa con pagamenti in criptovaluta, offrendo consigli...

Sicurezza Informatica4 settimane fa

Milano: operazione “Trust”, frodi informatiche e riciclaggio di criptovaluta

Tempo di lettura: 2 minuti. Scoperta un'organizzazione criminale transnazionale specializzata in frodi informatiche e riciclaggio di criptovaluta nell'operazione "Trust"

Inchieste1 mese fa

Truffa lavoro Online: analisi metodo Mazarsiu e consigli

Tempo di lettura: 4 minuti. Mazarsiu e Temunao sono solo due portali di arrivo della truffa di lavoro online che...

Inchieste1 mese fa

Mazarsiu e Temunao: non solo truffa, ma un vero metodo

Tempo di lettura: 4 minuti. Le inchieste su Temunao e Marasiu hanno attivato tante segnalazioni alla redazione di persone che...

Pharmapiuit.com Pharmapiuit.com
Inchieste1 mese fa

Pharmapiuit.com : sito truffa online dal 2023

Tempo di lettura: 2 minuti. Pharmapiuit.com è l'ultimo sito truffa ancora online di una serie di portali che promettono forti...

Temunao.Top Temunao.Top
Inchieste1 mese fa

Temunao.Top: altro sito truffa che promette lavoro OnLine

Tempo di lettura: 2 minuti. Temunao.top è l'ennesimo sito web truffa che promette un premio finale a coloro che effettuano...

Inchieste1 mese fa

Attenti a Mazarsiu.com : offerta lavoro truffa da piattaforma Adecco

Tempo di lettura: 2 minuti. Dalla piattaforma Adecco ad un sito che offre lavoro attraverso le Google Ads: è la...

Sicurezza Informatica2 mesi fa

BogusBazaar falsi e-commerce usati per una truffa da 50 milioni

Tempo di lettura: 2 minuti. Oltre 850,000 persone sono state ingannate da una rete di 75,000 falsi negozi online, con...

Sicurezza Informatica2 mesi fa

Truffatori austriaci scappano dagli investitori, ma non dalla legge

Tempo di lettura: 2 minuti. Le forze dell'ordine hanno smascherato e arrestato un gruppo di truffatori austriaci dietro una frode...

Shein Shein
Truffe online3 mesi fa

Truffa dei buoni SHEIN da 300 euro, scopri come proteggerti

Tempo di lettura: < 1 minuto. La truffa dei buoni SHEIN da 300 euro sta facendo nuovamente vittime in Italia,...

Tech

Tech2 ore fa

Windows 11 KB5039302: aggiornamento ripreso dopo problemi di riavvio

Tempo di lettura: 2 minuti. Windows 11 KB5039302 ripreso dopo riavvii continui; Microsoft risolve problemi per utenti senza virtualizzazione.

Tech2 ore fa

Debian 12.6: aggiornamenti e correzioni monumentali

Tempo di lettura: < 1 minuto. Debian 12.6 aggiornato con correzioni di sicurezza e miglioramenti. Scopri tutte le novità e...

Smartphone2 ore fa

Oppo A3x: specifiche tecniche e dettagli sul lancio

Tempo di lettura: 2 minuti. Oppo A3x certificato dal NBTC e con specifiche chiave rivelate su Geekbench, incluso Snapdragon 680,...

Smartphone2 ore fa

Vivo T3 Lite vs Moto G34: qual è il miglior smartphone economico?

Tempo di lettura: 2 minuti. Confronto tra Vivo T3 Lite e Moto G34: scopri quale smartphone economico è migliore in...

Smartphone22 ore fa

Motorola Edge 2024 vs. Edge 2023: quale scegliere?

Tempo di lettura: 2 minuti. Scopri le differenze tra Motorola Edge 2024 e Edge 2023, inclusi design, prestazioni e fotocamere:...

Tech23 ore fa

Apple Watch 9 vs 8: qual è quello più salutare?

Tempo di lettura: 2 minuti. Scopri le differenze nelle funzionalità di salute tra Apple Watch Series 9 e Series 8,...

Anticipazioni sulle specifiche del OnePlus 12: ecco cosa sappiamo Anticipazioni sulle specifiche del OnePlus 12: ecco cosa sappiamo
Tech23 ore fa

OnePlus rilascia Android 15 Beta 2 per i suoi smartphone

Tempo di lettura: 2 minuti. OnePlus ha recentemente rilasciato la versione beta 2 di Android 15 per alcuni dei suoi...

Tech23 ore fa

Apple, niente intelligence nell’Unione Europea tra polemiche

Tempo di lettura: 2 minuti. Apple non lancerà Apple Intelligence nell'UE a causa del Digital Markets Act, influenzando la concorrenza...

Smartphone23 ore fa

Nothing CMF Phone 1: specifiche e lancio

Tempo di lettura: 2 minuti. Nothing svela il CMF Phone 1 con Dimensity 7300 e display a 120 Hz. Scopri...

Realme 13 pro Rolex Realme 13 pro Rolex
Smartphone24 ore fa

Realme 13 Pro+: dettagli e certificazione FCC

Tempo di lettura: 2 minuti. Il Realme 13 Pro+ è stato certificato dalla FCC, confermando una batteria da 5,050 mAh...

Tendenza