image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di Amazon Finds: 7 prodotti da tenere sul comodino (giugno 2025) Amazon Finds: 7 prodotti da tenere sul comodino (giugno 2025...
Immagine di I concerti più attesi di giugno e luglio 2025 I concerti più attesi di giugno e luglio 2025...

Linux a rischio hacking: scoperta falla critica in glibc

Un ricercatore di Google e uno di Red Hat hanno scoperto una grave falla di sicurezza in glibc, una libreria usata in molte distro di Linux per risolvere i DNS.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Giancarlo Calzetta

a cura di Giancarlo Calzetta

-

Pubblicato il 17/02/2016 alle 18:54

Un grave bug nella libreria glibc, usata in moltissime distribuzioni di Linux, potrebbe permettere l'esecuzione di codice potenzialmente malevolo sulle macchine che usano il sistema operativo del pinguino.

Se la macchina è sotto attacco, infatti, basterebbe cliccare su di un link (anche lecito) o collegarsi a un server sul Web per aprire la porta agli hacker.DNS

GNU C Library (glibc) è una libreria open source molto diffusa che viene usata oltre che su computer di vario tipo, anche su router e altri hardware dedicati, per risolvere i nomi DNS, trasformando i familiari indirizzi Web in indirizzi IP.

In pratica, il bug che è stato riscontrato si attiva quando la funzione getaddrinfo() effettua una richiesta per la trasformazione di un nome DNS e riceve in cambio una quantità di informazioni troppo grande per il suo buffer.

Un tipico caso di buffer overflow, quindi, che coinvolge lo stack dedicato alla ricezione dei dati. Fermin J. Serna, il ricercatore di Google che ha scovato il bug in maniera indipendente dalla stessa scoperta effettuata da un suo collega di Red Hat, ha spiegato sul suo blog:

"glibc riserva per la risposta del DNS 2048 bytes nello stack, usando la funziona allocal() […] se la risposta è più grande dei 2048 byte allocati, viene creato un ulteriore buffer da 2048 byte e tutte le informazioni relative (puntatore al buffer, nuova dimensione del buffer e dimensione della risposta) vengono aggiornate. In alcune circostanze, si verifica una incongruenza tra il buffer e la nuova allocazione, con il risultato che il vecchio buffer viene usato per immagazzinare la risposta anche se le dimensioni sono insufficienti"

Questo, per fortuna, non si traduce automaticamente nell'esecuzione di codice in quanto nei sistemi operativi sono solitamente attivi altri strati di protezione come ASLR (Address Space Layout Randomization) o la protezione contro l'esecuzione del codice proveniente da uno stack.

La quantità di app e sistemi affetti da questo bug è molto elevata e sebbene, come anticipato, questo non porti automaticamente all'esecuzione di codice, non è una bella porta da tenere aperta.

Per questo è il caso di aggiornare il prima possibile tutte le distro Linux, le interfacce di programmazione Python, PHP e Ruby on Rails, molti gestori di Bitcoins e in generale qualsiasi applicazione che si colleghi alla Rete e abbia bisogno di una ricerca DNS.

Gli utenti Android, secondo il ricercatore, non sarebbero interessati da questa falla perché Google ha usato una libreria alternativa a glibc, Bionic, che non presenta questo problema.

Allo stesso modo, molti router e altri piccoli dispositivi sono protetti in quanto usano uclibc, una versione più leggera della stessa libreria che non soffre del bug.

In Rete è stato distribuito un programmino che testa se un problema è vulnerabile o meno ed è liberamente scaricabile dal sito di Github.

Se, per caso, non dovesse essere possibile aggiornare una macchina affetta da questo problema, è possibile evitare brutte sorprese configurando un firewall in modo che vengano "droppate" tutte le risposte UDP DNS più lunghe di 512 byte e limitando la lunghezza di quelle TCP DNS a 1024.

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    Compra una RTX 5090 ma ci trova dentro tre zaini
  • #2
    Nintendo Switch 2: confermata una funzione attesa da anni
  • #3
    Nuova lega di rame ultra-resistente sfida l'acciaio
  • #4
    Nothing ha ucciso l'interfaccia Glyph, ora è ufficiale
  • #5
    Google sta preparando una UI proprietaria per i Pixel
  • #6
    È record: 1 milione di Gb/s su fibra ottica lunga "da Berlino a Napoli"
Articolo 1 di 5
I concerti più attesi di giugno e luglio 2025
Scopriamo in questo articolo le date e tutti i luoghi dei concerti live più attesi, dal pop al rock, per dei mesi di grande musica.
Immagine di I concerti più attesi di giugno e luglio 2025
Leggi questo articolo
Articolo 2 di 5
Amazon Finds: 7 prodotti da tenere sul comodino (giugno 2025)
In questo articolo vi presentiamo 7 prodotti virali appartenenti al trend degli Amazon Finds perfetti da tenere sul comodino!
Immagine di Amazon Finds: 7 prodotti da tenere sul comodino (giugno 2025)
1
Leggi questo articolo
Articolo 3 di 5
Narwal Freo Z10: quasi come la versione Ultra, ma costa meno | Test & Recensione
Un robot aspirapolvere e lavapavimenti efficiente, che pulisce bene e richiede poca manutenzione, venduto a un prezzo molto competitivo.
Immagine di Narwal Freo Z10: quasi come la versione Ultra, ma costa meno | Test & Recensione
Leggi questo articolo
Articolo 4 di 5
Back to School: cosa acquistare per il ritorno a scuola
Ecco una guida completa sui materiali da acquistare per il nuovo anno scolastico. Questa lista è valida anche per il futuro e si applica a ogni studente.
Immagine di Back to School: cosa acquistare per il ritorno a scuola
Leggi questo articolo
Articolo 5 di 5
Migliori ciabatte multipresa (giugno 2025)
Tutti abbiamo bisogno di una ciabatta multipresa, ma non sempre si acquista il modello ideale. In questa guida vi segnaliamo quelli da acquistare!
Immagine di Migliori ciabatte multipresa (giugno 2025)
6
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.