Redazione RHC : 12 Maggio 2024 09:05
Più di 52.000 host Tinyproxy che si possono trovare su Internet sono vulnerabili alla vulnerabilità critica RCE CVE-2023-49606, recentemente scoperta in un server proxy open source.
Tinyproxy è un server proxy open source per HTTP e HTTPS progettato per essere veloce e leggero. È progettato per i sistemi UNIX ed è ampiamente utilizzato da piccole imprese, provider Wi-Fi pubblici e utenti domestici.
Gli esperti di Cisco Talos mettono in guardia sul problema critico CVE-2023-49606 (punteggio CVSS 9,8). Questa vulnerabilità use-after-free è stata scoperta dai ricercatori nel dicembre 2023 e colpisce le versioni Tinyproxy 1.11.1 (più recente) o 1.10.0.
Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato.
Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Per ulteriori informazioni, scrivici ad academy@redhotcyber.com oppure scrivici su Whatsapp al 379 163 8765
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Il rapporto Cisco contiene informazioni dettagliate sulla vulnerabilità, inclusi esempi di exploit che mandano in crash il server e potrebbero potenzialmente portare all’esecuzione di codice in modalità remota.
I ricercatori scrivono che il problema è legato alla funzione remove_connection_headers(), dove alcune intestazioni HTTP (Connection e Proxy-Connection) non vengono elaborate correttamente. Di conseguenza, utilizzando una semplice richiesta HTTP (ad esempio Connessione: Connection), che non richiede autenticazione, è possibile sfruttare la vulnerabilità.
Secondo Censys, ci sono circa 90.000 host Tinyproxy su Internet, di cui circa il 57% sono vulnerabili al problema CVE-2023-49606. Pertanto, 18.372 istanze eseguono la versione vulnerabile 1.11.1 e altre 1.390 istanze eseguono la versione 1.10.0.
La maggior parte di essi si trova negli Stati Uniti (11.946), Corea del Sud (3.732), Cina (675), Francia (300) e Germania (150).
I manutentori di Tinyproxy hanno rilasciato una patch per CVE-2023-49606 solo cinque giorni dopo la divulgazione pubblica del bug di Cisco. La correzione corregge la gestione della memoria, impedendo lo sfruttamento del bug.
Allo stesso tempo, il manutentore di Tinyproxy afferma di non aver ricevuto alcuna informazione da Cisco prima della divulgazione pubblica delle informazioni sulla vulnerabilità. Meinener ipotizza che i ricercatori semplicemente “abbiano estratto un indirizzo email casuale dal registro git e abbiano inviato lì l’email”.
“Questo è un bug piuttosto brutto che potrebbe potenzialmente portare a un RCE, anche se non ho ancora visto un exploit funzionante”, scrive il manutentore di Tinyproxy. “Ciò che la vulnerabilità consente è di lanciare un attacco DoS sul server se Tinyproxy utilizza musl libc 1.2+ (il cui allocatore di memoria avanzato rileva automaticamente UAF) o è costruito con un disinfettante per gli indirizzi.”
Il commit ( 12a8484 ) contenente la correzione è per la prossima versione 1.11.2. Pertanto, coloro che necessitano urgentemente di una patch possono estrarre le modifiche dal ramo principale o applicare la correzione manualmente finché Tinyproxy 1.11.2 non sarà disponibile per tutti.
Un post pubblicato un’ora fa su un noto forum underground ha attirato l’attenzione degli osservatori della sicurezza informatica: un utente con lo pseudonimo “elpatron85” h...
Nelle ultime ore, un noto canale Telegram pubblico collegato ai forum underground ha pubblicato una lista di email aziendali provenienti da Italia e Germania. Il messaggio, visibile in uno screenshot ...
È stato recentemente rivelato che il loader Bumblebee è stato distribuito tramite il sito web hackerato RVTools. A quanto pare, gli hacker stanno anche sfruttando la popolarità...
Nel panorama sempre più affollato e inquietante del cybercrimine internazionale, una nuova figura ha cominciato ad attirare l’attenzione degli analisti di sicurezza di tutto il mondo: Sarc...
Il sistema di sicurezza informatica degli Stati Uniti si trova ora ad affrontare una doppia minaccia: la crescente attività dei criminali informatici e i massicci tagli al personale federale. Mic...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006