logo_toms
  • HOME
  • Tom’s hardware
  • Game Division
  • MobileLabs
  • Cultura Pop
  • MotorLabs
  • B2BLABS
  • More
  • forum
  • offerte
  • forum
hammer_toms
  • HOME
  • Tom’s hardware
  • Game Division
  • MobileLabs
  • Cultura Pop
  • MotorLabs
  • B2BLABS
  • More
  • forum
  • offerte
  • forum
  • Recensioni
  • The Division 2
  • Google Stadia
  • Windows May Update
  • Snapdragon
  • Amazon Echo
  • AMD Ryzen 3000
  • Codici sconto
Sicurezza

Nuovo pericoloso bug in WordPress: bisogna aggiornare!

Tom's Hardware vive grazie al suo pubblico. Quando compri qualcosa dai nostri link, potremmo guadagnare una commissione. Scopri di più

Sicurezza

Nuovo pericoloso bug in WordPress: bisogna aggiornare!

di Redazione - Sicurezza lunedì 16 Settembre 2013 10:48
  • 2 min
  • vai ai commenti
Più informazioni su
  • Hacking
  • Sicurezza

Il popolare sistema di blogging e contenuti WordPress ha appena raggiunto la versione 3.6.1. Normalmente non ci occupiamo nel dettaglio di semplici update, ma lo facciamo in quanto la nuova patch va a risolvere ben tre importanti falle di sicurezza. Una in particolare va a “tappare” la possibilità di esecuzione di codice remoto scoperta da un ricercatore di sicurezza belga, Tom Van Goethem.

I plug-in sono estremamente utili, ma anche fonte di parecchi guai. Dal momento che molti vengono prodotti da piccole realtà o addirittura da singoli programmatori, c'è il rischio che vengano sfruttati per compiti che non erano previsti.

Questi ha rilasciato una descrizione dettagliata di come abbia scoperto il bug, passo per passo, e di come da una semplice vulnerabilità sia riuscito poi a passare alle vie di fatto, sfruttando l'exploit; per fortuna il ricercatore non ha rivelato proprio tutto, dichiarando che “per questioni di etica, non rivelerò il 'proof concept 'di questo exploit, in quanto ci sono troppe installazioni di WordPress in giro”. Purtroppo, sappiamo benissimo che una volta indicata la via, gli hacker tosti non ci mettono molto a scovare le tecniche necessarie allo sfruttamento del bug. Il problema, in particolare, stavolta riguardava la serializzazione PHP, un termine che indica il fatto di prendete dei dati o addirittura del codice da un ambiente di programmazione e convertirlo in una stringa di testo. Questo significa che i dati possono essere salvati con semplicità, spostati e poi riconvertiti in codice (eventualmente malevolo) in seguito. Si chiama serializzazione in quanto anche strutture che hanno un layout complesso in memoria, come array o tabelle, poi vengono comunque “appiattite” in una serie di byte. L'operazione di passare da una singola stringa di testo a ciò che poi va a girare effettivamente nel programma è ovviamente chiamata deserializzazione. Qualsiasi programma che vada ad attingere a dati serializzati, corre il rischio di ritrovarsi con dei dati “inattesi” ed è quanto sostanzialmente accadeva a WordPress fino all'update 3.6.1! In pratica WordPress fino alla versione 3.6.0 non andava a verificare i pacchetti di dati serializzati che riceveva, ma andava ad eseguirli in un ambiente live; è un po' come provare a sparare con una pistola per capire se essa sia carica o meno. Come conseguenza WordPress suggerisce caldamente di “aggiornare immediatamente tutti vostri siti”. Come non dargli torto?

di Redazione - Sicurezza
lunedì 16 Settembre 2013 10:48
  • 2 min
  • vai ai commenti
Shares
Più informazioni su
  • Hacking
  • Sicurezza

Scarica gratis

l'app di Tom's Hardware
Vuoi ricevere aggiornamenti sui tuoi topics preferiti ogni giorno? Iscriviti alla newsletter
Leggi i commenti
toms_logo_white_footer
  • Privacy
  • Chi siamo
  • Contattaci
  • Feed RSS
  • Codici sconto
Google Play
App Store

3LABS S.R.L. • Via Dante 16 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

Copyright © 2022 - 3Labs Srl. - Tutti i diritti riservati. - credits: logo_edinet


  • Tom's Hardware
  • Game division
  • MobileLabs
  • Cultura Pop
  • MotorLabs
  • B2BLabs
  • More
  • Home
  • Le news di oggi
  • Le news di ieri
  • Le news dell'altro ieri

Ultime news

Ultimo video

Da non perdere su Tom's Hardware
Scope elettriche senza fili
Scope elettriche senza fili | Le migliori del 2022
Quali sono le migliori scope elettriche senza filo? Ecco la nostra lista con modelli economici e alternative ai vari Dyson.
7 di Dario De Vita - 37 minuti fa
  • Aspirapolvere
  • BestOf
  • sconti
  • scopa elettrica
7
  • 12
elettrodomestici
tablet-scuola
Surface Pro 8: tablet convertibile di qualità scontato di 200€!
Se state cercando un tablet convertibile, potente e disponibile a un costo ridotto, non fatevi scappare l'offerta disponibile su questo…
2 di Valentina Valzania - 2 ore fa
  • 2-in-1
  • Microsoft Surface Pro 8
  • Offerte e Sconti
  • Offerte Mediaworld
  • Offerte Microsoft
  • Offerte Tablet
  • Offerte Tech
  • Surface Pro 8
  • Tablet
2
Offerta