image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di Questo display vi farà dire addio a ogni distrazione Questo display vi farà dire addio a ogni distrazione...
Immagine di Lunga vita alla Sound Blaster! Linux resuscita la scheda del '94 Lunga vita alla Sound Blaster! Linux resuscita la scheda del...

Windows a rischio command injection per una falla in Rust

Rilevata una grave falla nel linguaggio di programmazione Rust che permette attacchi di tipo Injection su sistemi Windows.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Marco Silvestri

a cura di Marco Silvestri

Editor

Pubblicato il 10/04/2024 alle 10:10 - Aggiornato il 19/04/2024 alle 11:08

Una vulnerabilità critica presente nella libreria standard del linguaggio di programmazione Rust espone i sistemi operativi Windows a potenziali attacchi Command Injection. La falla, catalogata con il codice CVE-2024-24576, deriva da debolezze nella gestione dei comandi e degli argomenti del sistema operativo e permette agli aggressori di eseguire comandi imprevisti e potenzialmente dannosi.

GitHub ha classificato questa vulnerabilità come di gravità critica, attribuendole il punteggio massimo di 10/10 nella scala CVSS.

Gli attacchi possono essere condotti da aggressori non autenticati, con bassa complessità e senza necessità di interazione da parte dell'utente. Il gruppo di risposta alla sicurezza di Rust ha rilevato che la libreria standard non effettuava correttamente l'escape degli argomenti quando si invocavano file batch (con estensioni .bat e .cmd) su Windows mediante l'API Command.

Questa lacuna consente ad un attaccante, in grado di controllare gli argomenti passati al processo avviato, di eseguire comandi shell arbitrari aggirando le misure di escape. La criticità di questa vulnerabilità è massima nel caso in cui si invochino file batch su Windows con argomenti non fidati. Nessun'altra piattaforma o utilizzo risulta influenzato.

Today, Rust 1.77.2 will be released with a critical security patch to the standard library for those on Windows using the Command API to invoke batch files with untrusted arguments. No other platform or use is affected.

See the announcement for details: https://t.co/uaLYGDjc2r

— Rust Language (@rustlang) April 9, 2024
Questo contenuto è ospitato su una piattaforma esterna. Per visualizzarlo, è necessario accettare i cookie

Tutte le versioni di Rust precedenti alla 1.77.2 su Windows sono vulnerabili se il codice di un programma o una delle sue dipendenze invoca ed esegue file batch con argomenti non fidati. Il team di sicurezza di Rust si è trovato di fronte a una sfida significativa nel gestire la complessità di cmd.exe, non essendo in grado di trovare una soluzione che garantisse una corretta escape degli argomenti in tutti i casi. Di conseguenza, è stato necessario migliorare la robustezza del codice di escape e modificare l'API Command. Se l'API Command non riesce a effettuare l'escape di un argomento in modo sicuro durante l'avvio del processo, restituisce un errore di InvalidInput.

Per coloro che implementano l'escape in modo autonomo o gestiscono solo input fidati su Windows, è possibile utilizzare il metodo CommandExt::raw_arg per bypassare la logica di escape della libreria standard. Nel febbraio dello stesso anno, l'Ufficio del Direttore Nazionale per la Cyber Sicurezza della Casa Bianca ha esortato le aziende tecnologiche ad adottare linguaggi di programmazione sicuri dalla prospettiva della gestione della memoria, come Rust, con l'obiettivo di migliorare la sicurezza del software riducendo il numero di vulnerabilità legate alla sicurezza della memoria.

Fonte dell'articolo: www.bleepingcomputer.com

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    Microsoft dichiara guerra ai driver vecchi eliminandoli dai vostri PC
  • #2
    Mille miliardi di dollari per trasformare l'Arizona in Shenzen
  • #3
    Nessuna GPU NVIDIA sembra al sicuro dai connettori che si sciolgono
  • #4
    Prestazioni top e prezzo shock: questa CPU può dominare nel gaming economico
  • #5
    Microsoft blocca Chrome: bug o guerra a Google?
  • #6
    Il "nonno dei torrent" è finito in carcere senza possibilità d'appello
Articolo 1 di 5
Lunga vita alla Sound Blaster! Linux resuscita la scheda del '94
La community degli sviluppatori Linux continua a stupire per la sua dedizione nel mantenere viva la compatibilità con hardware di epoche ormai remote.
Immagine di Lunga vita alla Sound Blaster! Linux resuscita la scheda del '94
1
Leggi questo articolo
Articolo 2 di 5
Questo display vi farà dire addio a ogni distrazione
Un dispositivo che promette di riportare gli scrittori all'essenziale attraverso un approccio radicalmente minimalista e senza distrazioni.
Immagine di Questo display vi farà dire addio a ogni distrazione
2
Leggi questo articolo
Articolo 3 di 5
Il più grande attacco DDoS della storia conta numeri da record
Il più grande attacco DDoS della storia ha stabilito un nuovo record di intensità che ha messo in allerta la sicurezza informatica mondiale.
Immagine di Il più grande attacco DDoS della storia conta numeri da record
Leggi questo articolo
Articolo 4 di 5
Non serve comprare un trapano a colonna! Ora potete stamparlo in 3D
DC Sets, uno YouTuber molto noto nel campo del DIY, ha deciso di progettare e stampare in 3D un trapano a colonna funzionante.
Immagine di Non serve comprare un trapano a colonna! Ora potete stamparlo in 3D
Leggi questo articolo
Articolo 5 di 5
I creatori di Windows e Linux si incontrano per la prima volta: è la svolta?
È sorprendente che i creatori di Windows e Linux non si fossero mai incontrati prima d'ora, considerando l'impatto dei loro sistemi operativi.
Immagine di I creatori di Windows e Linux si incontrano per la prima volta: è la svolta?
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.