Redazione RHC : 27 Ottobre 2022 08:28
Il difetto di sicurezza di SQLite è stato scoperto e descritto in dettaglio dallo specialista della sicurezza Andreas Kellas. Le è stato assegnato l’ID CVE-2022-35737 e un punteggio di 7,5 su 10 sulla scala CVSS. La vulnerabilità è correlata ad un integer overflow che interessa le versioni di SQLite da 1.0.12 a 3.39.1.
Come afferma CVE-2022-35737, SQLite 1.0.12 – 3.39.x prima della 3.39.2 a volte consente l’overflow dei limiti dell’array se vengono utilizzati molti byte in un argomento stringa per l’API C. Un utente malintenzionato può trarne vantaggio ed eseguire codice arbitrario sul sistema interessato.
Kellas scrive che la vulnerabilità può essere sfruttata solo su sistemi a 64 bit.
Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato.
Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Non perdere i nostri corsi e scrivi subito su WhatsApp al numero
379 163 8765
per richiedere informazioni
"
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Inoltre, le conseguenze dell’utilizzo di CVE-2022-35737 variano a seconda di come viene compilato il programma:
L’esperto ha spiegato che per sfruttare la vulnerabilità, gli aggressori devono passare dati di input di stringhe di grandi dimensioni alla funzione printf e che la stringa deve contenere un tipo di sostituzione: %Q, %q o %w.
Secondo Kellas, il CVE-2022-35737 è correlato a un integer overflow che si verifica quando la funzione sqlite3_str_vappendf riceve una stringa di grandi dimensioni e quando il tipo di sostituzione è %q, %Q o %w.
Il ricercatore ha anche scoperto che se la stringa contiene il carattere “!”, questo attiva la scansione di caratteri Unicode, e si può ottenere l’esecuzione di codice arbitrario o eseguire un attacco DoS .
Riassumendo, Kellas ha affermato che 22 anni fa questa vulnerabilità potrebbe non essere neanche definita tale, poiché quasi tutti i sistemi erano a 32 bit.
Nel mondo digitale odierno, dove le minacce informatiche si evolvono a un ritmo vertiginoso, la gestione efficace del tempo è diventata un elemento imprescindibile per garantire la sicurezza dei ...
Molte persone ammettono di avere difficoltà a trovare il partner giusto, quindi non c’è da stupirsi che, con l’avanzamento della tecnologia, sempre più di loro si rivolgan...
Negli ultimi giorni, DeepSeek, l’innovativa piattaforma cinese di intelligenza artificiale, è diventata il bersaglio di attacchi informatici sempre più sofisticati e aggressivi. ...
Il gruppo di hacktivisti russi OverFlame ha sferrato un nuovo attacco DDoS (Distributed Denial of Service) contro il Ministero della Difesa italiano il 30 di gennaio, segnando la seconda offensiva in ...
La scorsa settimana, la società cinese DeepSeek ha rilasciato R1, il suo nuovo modello linguistico, scatenando un’ondata di reazioni nel settore dell’intelligenza artificiale. Non s...
Copyright @ 2003 – 2024 RED HOT CYBER
PIVA 16821691009