News

Zimbra, o come invitare un estraneo a leggere la tua posta (e rubarti la vita)

🇮🇹 · /root · Lamberto Tedaldi

Immaginate di lasciare la chiave di casa sotto lo zerbino, ma con la speranza che il ladro abbia la cattiva educazione di non entrare. Ecco, qualcuno ha appena scoperto che per la piattaforma Zimbra non serve nemmeno cercare lo zerbino: basta un’email un po’ particolare per farsi consegnare le chiavi di tutto l’appartamento. La notizia che arriva da Ars Technica è di quelle che ti fanno venire voglia di lanciare il server fuori dalla finestra. È emerso che una vulnerabilità critica sta venendo sfruttata attivamente per iniettare comandi OS in remoto. Tradotto dal linguaggio dei comunicati stampa (che di solito cercano di far sembrare tutto meno tragico di quanto sia): un attaccante può inviare una mail apparentemente innocua e, boom, ha il controllo del sistema come se fosse seduto sulla vostra tastiera. Per chi lavora nel settore o gestisce infrastrutture, il concetto di Remote Code Execution (RCE) è il peggiore incubo possibile. Non si tratta solo di leggere le mail di qualcun altro — anche se quello è un disastro per la privacy — ma di poter eseguire script, installare malware o muoversi lateralmente all’interno della rete. È un po’ come se un hacker potesse entrare nel vostro ufficio semplicemente lasciando un post-it con scritto «Ciao» sulla porta. Siamo onesti: quando si parla di queste falle, spesso ci si concentra su ciò che accade nel mondo anglosassone o sulle enormi corporation che gestiscono i dati globali. In Italia, magari non siamo i primi bersaglio di un attacco di stato, ma se la vostra azienda o il vostro ente locale usano Zimbra, il problema è qui, sotto il vostro naso. Le infrastrutture critiche e i server di posta aziendali sono i primi a subire le conseguenze di queste negligenze software. La cosa che mi manda in bestia è la facilità con cui queste falle vengono sfruttate. Non serve un genio del male con un cappuccio nero e un terminale pieno di testo verde stile Matrix; basta sfruttare un input non sanificato in un flusso di dati che dovrebbe essere sicuro. È la solita vecchia storia di software complessi che diventano una superficie d’attacco troppo vasta e difficile da proteggere. Se avete Zimbra in gestione, smettetela di leggere questo post e andate a controllare le patch. E se non lo gestite direttamente, fate pressione sui vostri amministratori di sistema. Non vorrei essere quello che vi dice ‘ve l’avevo detto’ mentre i vostri dati finiscono su un forum nel dark web. Source: Attackers have been exploiting critical Zimbra flaw to steal emails

webnewscybersecurityhackinginfosecSysAdmin

Quantum Computing: preparate i giubbotti antigraffio (per i vostri dati)

🇮🇹 · /root · Lamberto Tedaldi

Speriamo vivamente che il tuo computer quantistico preferito non arrivi domani mattina con la potenza di calcolo necessaria a scardinare l’RSA come se fosse un lucchetto arrugginito di una vecchia bicicletta. Se siete del mestiere, sapete bene che la crittografia che usiamo oggi per proteggere ogni singola sessione HTTPS è un capolastro dell’ingegno umano, ma ha un tallone d’Achille gigante: i futuri computer quantistici. Questi mostri di calcolo non sono solo ‘più veloci’, sono proprio un altro genere di bestia, capace di risolvere problemi matematici che i nostri poveri server attuali impiegherebbero ere geologiche a processare. Cloudflare, che di infrastrutture ne sa e non è certo un player da quattro soldi, ha annunciato l’intenzione di iniziare a emettere certificati TLS «quantum-safe». In pratica, stanno cercando di aggiornare le fondamenta del web prima che il terreno sotto i nostri piedi diventi instabile. L’idea è di implementare algoritmi post-quantum che siano resistenti agli attacchi basati sulla computazione quantistica. Per chi non mastica la materia, il succo è questo: il TLS (quello che fa apparire il lucchetto verde nel browser, o meglio, quello che abbiamo imparato a non guardare più con troppa fiducia) si basa su problemi di fattorizzazione o logaritmi discreti. Un computer quantistico con l’algoritmo di Shor in mano trasformerebbe questa protezione in un ricordo sbiadito. Cloudflare vuole quindi introdurre nuovi standard crittografici che siano sicuri anche in un futuro dove il calcolo quantistico sarà la norma. Naturalmente, come sempre, c’è da tenere gli occhi aperti. Mentre l’iniziativa è tecnicamente figa (e lo è davvero, perché stiamo parlando di ridefinire la sicurezza globale), bisogna evitare che questo passaggio diventi l’ennesima scusa per centralizzare ancora di più il controllo dell’identità digitale su pochi, enormi nodi della rete. Se tutto il traffico passa attraverso i filtri di un unico gigante che decide quali nuovi standard sono ‘standard’, la libertà del web potrebbe trovarsi in una posizione scomoda. Detto questo, per noi che amiamo vedere le cose che funzionano e che resistono al tempo, è una notizia eccellente. È un po’ come rinforzare le mura di un castello mentre sappiamo che stanno arrivando i draghi. Non è ancora il momento di buttare via i vecchi server, ma è decisamente il momento di iniziare a studiare i nuovi schemi matematici. Il futuro è quantistico, e sembra che la protezione stia arrivando con un po’ di anticipo rispetto alla minaccia. Source: Cloudflare plans to issue quantum-safe TLS certificates

webnewscloudflareCryptographycybersecurityquantum computing