Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di Il Laboratorio Nazionale di Cybersecurity scopre vulnerabilità a rischio analisti
Business
Immagine di L'AI porta davvero risultati o è solo hype? L'AI porta davvero risultati o è solo hype?...
Immagine di Microsoft lancia l'allarme: il futuro dell'AI è a rischio Microsoft lancia l'allarme: il futuro dell'AI è a rischio...

Il Laboratorio Nazionale di Cybersecurity scopre vulnerabilità a rischio analisti

I ricercatori hanno scoperto che era possibile far sì che Metasploit Pro rilevasse ed eseguisse un payload malevolo in Javascript

Avatar di Antonino Caffo

a cura di Antonino Caffo

Editor @Tom's Hardware Italia

Pubblicato il 01/10/2020 alle 07:29
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

I ricercatori del Laboratorio Nazionale di Cybersecurity del Cini (Consorzio interuniversitario nazionale per l’informatica) hanno scoperto e segnalato una vulnerabilità in Metasploit Pro, popolare strumento utilizzato da analisti di sicurezza informatica e hacker in tutto il mondo, che avrebbe potuto esporre chi lo utilizza a un attacco, a partire proprio dal dispositivo sottoposto ad analisi.

Sviluppato dall’azienda statunitense Rapid7, Metasploit Pro fornisce a ricercatori ed esperti di sicurezza informatica diversi strumenti di analisi ed esecuzione di attacchi, particolarmente utili nelle operazioni di penetration testing. Tra queste anche la funzione di scansione delle vulnerabilità, che esegue una lettura automatica dell’infrastruttura sottoposta ad analisi.

Ti potrebbe interessare anche

youtube play
Guarda su youtube logo

I ricercatori Gabriele Costa (Scuola IMT Alti Studi Lucca), Andrea Valenza e Alessandro Armando (Università di Genova) hanno scoperto che era possibile far sì che Metasploit Pro rilevasse ed eseguisse un payload malevolo in Javascript.

Dal momento che Metasploit Pro si avvale di un backend e del normale browser del computer dell’analista, era possibile fare in modo che, durante la scansione, il server analizzato prendesse il controllo del browser, attraverso il quale è possibile infine eseguire dei comandi sullo stesso sistema operativo dell’analista. Dal momento che Metasploit Pro richiede i privilegi di root per funzionare (e quindi ha le autorizzazioni per eseguire qualsiasi comando all’interno del sistema operativo), l’attaccante avrebbe potuto prendere il completo controllo della macchina dell’analista.

hacker-114315.jpg

In parole povere, un attaccante in controllo del server sottoposto ad analisi avrebbe potuto sfruttare questa vulnerabilità per attaccare lo stesso analista che sta eseguendo una scansione della macchina alla ricerca di intrusioni informatiche, eventualmente sabotandone l’attività e acquisendo un vantaggio rispetto alle sue vittime.

Alle vulnerabilità individuate sono stati assegnati i codici CVE-2020-7354 e CVE-2020-7355. Come da consuetudine, l’azienda è stata prontamente messa al corrente del problema, al quale ha immediatamente posto rimedio. «Generalmente un predatore non si aspetta di poter essere, a sua volta, la preda» commenta Gabriele Costa, ricercatore presso la Scuola IMT Alti Studi Lucca e tra gli autori della scoperta. «Quello è il momento in cui siamo più vulnerabili ed è proprio la fase in cui abbiamo individuato la vulnerabilità. Non si tratta di un tipo di attacco tecnicamente complesso, ma è proprio per questo che l’impatto avrebbe potuto essere drammatico. Fortunatamente gli esperti di Rapid7 hanno subito compreso il rischio e si sono attivati per mettere in sicurezza Metasploit Pro in tempi brevissimi».

«In Rapid7 siamo consapevoli che non esiste un attacco tanto intrigante quanto quelli che prendono di mira i software usati per la sicurezza, e ‘hackerare gli hacker’ è la ricompensa stessa, quando si parla di difesa attiva» commenta Tod Beardsley, direttore del dipartimento di ricerca di Rapid7. «Siamo sempre alla ricerca di vulnerabilità nei nostri prodotti per la sicurezza, quindi apprezziamo il lavoro svolto dal Laboratorio Nazionale di Cybersecurity dell’Italia e l’opportunità che abbiamo avuto di rendere il nostro prodotto più sicuro».

Le notizie più lette

#1
Incogni, rimuovere dati personali facilmente | Recensione
7

Hardware

Incogni, rimuovere dati personali facilmente | Recensione

#2
Stanford identifica un metodo per rigenerare la cartilagine
4

Scienze

Stanford identifica un metodo per rigenerare la cartilagine

#3
Il cervello reagisce alla mancanza di sonno in modo inatteso

Scienze

Il cervello reagisce alla mancanza di sonno in modo inatteso

#4
Microsoft lancia l'allarme: il futuro dell'AI è a rischio
2

Business

Microsoft lancia l'allarme: il futuro dell'AI è a rischio

#5
PowerToys 0.97 migliora Windows per chi usa più monitor
5

Hardware

PowerToys 0.97 migliora Windows per chi usa più monitor

👋 Partecipa alla discussione!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca triangoli

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Ti potrebbe interessare anche

Microsoft lancia l'allarme: il futuro dell'AI è a rischio

Business

Microsoft lancia l'allarme: il futuro dell'AI è a rischio

Di Marco Pedrani
L'AI porta davvero risultati o è solo hype?

Business

L'AI porta davvero risultati o è solo hype?

Di Antonino Caffo
Il vero impatto dell’AI è fisico, non solo digitale

Business

Il vero impatto dell’AI è fisico, non solo digitale

Di Antonello Buzzi
Google porta in Gemini il team della startup Hume AI

Business

Google porta in Gemini il team della startup Hume AI

Di Antonello Buzzi
Vivid Money: la rivoluzione del banking che trasforma la liquidità delle PMI in risorsa strategica

Voce alle Aziende

Vivid Money: la rivoluzione del banking che trasforma la liquidità delle PMI in risorsa strategica

Di Vivid Money
Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.