Skip to content

Piero Bosio Social Web Site Personale Logo Fediverso

Social Forum federato con il resto del mondo. Non contano le istanze, contano le persone

Pulitzer Board Demands Trump’s Tax and Psych Records in Lawsuit Twist

Uncategorized
2 2 0

Gli ultimi otto messaggi ricevuti dalla Federazione
  • @pertho @thesaigoneer First of all, the Btrfs snapshot creation and destruction activity seems to be more intensive than ZFS. I haven't measured it, but while ZFS keeps CPU usage low, Btrfs puts a noticeable load on the CPU.

    I'm also fairly convinced that it is checking for updates, running systemd-related tasks, and so on. It's more automated, but that’s not something I need.

    read more

  • @rgrendene

    Non sono d'accordo. L'Iran ha il diritto di non giocarla e di sentire i propri valori offesi, ma ha anche il diritto di non accettare lo statuto della FIFA e non partecipare in blocco alle iniziative, non di fare cherrypicking su ciò che può accettare e ciò che non può.

    read more

  • @stefano I'm curious: What was the extra activity that OpenSUSE was doing? Do you know?
    @thesaigoneer

    read more

  • La Corea del Nord ha mostrato lo scafo completato di un nuovo sottomarino nucleare. Secondo il Korea Institute for National Unification, think tank finanziato dal governo di Seul, parti del sottomarino sarebbero arrivate dalla Russia

    Nessuna manifestazione dei pacifisti italiani

    read more

  • Leggete ,
    tutti voi pochi lettori del sottosctitto ,
    leggete
    leggete
    leggete

    https://www.ilpost.it/2025/12/17/giossi-quello-che-si-trova-nei-libri-usati-oppure-no/

    read more

  • @thesaigoneer thank you, enjoy your holidays, too!
    Hibernation isn't that important on my minipc (while suspension is) but it's a life saver on laptop

    read more

  • Laravel Livewire: scoperta una backdoor logica che consente esecuzione di codice remoto

    Un’analisi approfondita di sicurezza su Livewire, un framework essenziale per lo sviluppo di interfacce dinamiche in Laravel, ha rivelato una vulnerabilità significativa.

    Gli esperti di sicurezza di Synacktiv hanno individuato una falla critica e un errore di progettazione che, se sfruttati, potrebbero permettere agli aggressori di eseguire codice arbitrario sui server che ospitano oltre 130.000 applicazioni a livello globale.

    Un largo uso caratterizza Livewire, considerato che risulta essere incluso in circa un terzo dei progetti Laravel di nuova realizzazione, al fine di generare frontend interattivi con codice JavaScript minimale. Il suo funzionamento si basa sulla “deidratazione” dello stato di un componente, trasformato in un formato serializzato e inviato al client, per poi essere “reidratato” al suo ritorno.

    Il bug, monitorato con il CVE-2025-54068, sfrutta il meccanismo di “idratazione” interno di Livewire, il processo utilizzato per sincronizzare lo stato tra il server e il browser. Sebbene sia stata rilasciata una patch, i ricercatori avvertono che una caratteristica di progettazione fondamentale rimane una bomba a orologeria per le applicazioni con credenziali trapelate.

    Il problema principale risiedeva nel modo in cui Livewire gestiva gli aggiornamenti. “Di default, se gli sviluppatori non applicano la tipizzazione forte ai parametri dei loro componenti, saranno vulnerabili al type juggling”, spiega il rapporto.

    Gli aggressori potrebbero inviare una richiesta appositamente creata che converte un semplice contatore di interi in un array dannoso, inducendo il server a eseguire codice.

    I ricercatori di Synacktiv hanno scoperto di poter manipolare questo processo. Identificando una catena di gadget che coinvolge il comportamento unserialize() di PHP, hanno trovato un modo per ottenere “l’esecuzione furtiva di comandi remoti”.

    Per dimostrare la gravità di queste falle, Synacktiv ha rilasciato uno strumento proof-of-concept chiamato Livepyre. Lo strumento automatizza il processo di exploit, in grado di verificare la vulnerabilità e distribuire il payload.

    “La scoperta di CVE-2025-54068 ha ulteriormente evidenziato una falla critica : la capacità di violare il meccanismo di aggiornamento, aggirando completamente la necessità di APP_KEY”, hanno affermato i ricercatori.

    In genere, Livewire protegge il proprio stato con un checksum firmato dall’APP_KEY dell’applicazione. Tuttavia, la vulnerabilità CVE-2025-54068 ha consentito agli aggressori di aggirare completamente questo requisito.

    Ciò significa che anche senza la chiave segreta, un aggressore potrebbe iniettare oggetti dannosi, in particolare utilizzando una tecnica che coinvolge GuzzleHttpPsr7FnStream e metodi destruct magic, per attivare l’esecuzione di codice remoto (RCE).

    Sebbene la vulnerabilità CVE-2025-54068 sia stata corretta nelle versioni 3.6.4 e successive, rimane un rischio più grave. La ricerca evidenzia che se un aggressore riesce a ottenere l’APP_KEY (un evento comune dovuto a perdite o valori predefiniti), l’applicazione è sostanzialmente indifesa contro RCE.

    “La versione dell’exploit che richiede APP_KEY non è stata corretta perché sfrutta il modo in cui è progettato Livewire… Il team di Livewire non lo ha considerato un problema di sicurezza”.

    Synacktiv sostiene che questa posizione sottostima il rischio, osservando che “essere in possesso dell’APP_KEY su un’applicazione basata su Livewire versione successiva alla 3 significa poterla compromettere completamente”.

    L'articolo Laravel Livewire: scoperta una backdoor logica che consente esecuzione di codice remoto proviene da Red Hot Cyber.

    read more

  • @stefano Already enjoyed that hibernation restore, worked very well. A great daily driver for the new year. Enjoy your holidays still 🥂

    read more
Post suggeriti
  • 0 Votes
    1 Posts
    0 Views
    La Corea del Nord ha mostrato lo scafo completato di un nuovo sottomarino nucleare. Secondo il Korea Institute for National Unification, think tank finanziato dal governo di Seul, parti del sottomarino sarebbero arrivate dalla RussiaNessuna manifestazione dei pacifisti italiani
  • 0 Votes
    1 Posts
    0 Views
    Leggete , tutti voi pochi lettori del sottosctitto , leggete leggete leggete https://www.ilpost.it/2025/12/17/giossi-quello-che-si-trova-nei-libri-usati-oppure-no/
  • Natale è passato (sin pena ni gloria)

    Uncategorized
    2
    0 Votes
    2 Posts
    0 Views
    @francina1909 Ci hai guadagnato e non lo sai.
  • 0 Votes
    1 Posts
    0 Views
    Citing "serious ethical concerns," journal retracts key Monsanto Roundup safety studyAn inherently dangerous product - and product system - that has deleterious effects to all human, animal, and plant life on Earth. It works by injecting a genetic antidote to specified crops and then eventually killing everything else without any reliable means to prevent the toxic part - #glyphosate - from going everywhere. It's not "just a weed spray". Thousands have died and possibly tens of thousands permanently disabled or eventually-poisoned without knowing, with very specific oncology that can be identified in humans but isn't because we don't get tested for it.Monsanto-Bayer has been getting away with it in large part because of a liability compartmentalization & management scheme that provides them virtual legal impunity; and the fraudulent "science" like this, for which they have paid lots of money. So it is a VERY big deal that this fake science has gotten retracted. Bayer will no doubt sue the fakescience/retractor publisher out of existence but that isn't the story.https://www.thenewlede.org/2025/12/citing-serious-ethical-concerns-journal-retracts-key-monsanto-roundup-safety-study/#publicHealth #healthNews #bigAgra #bigAgri #agrichemical #legalNews #medicalResearch #publicSafety #humanSecurity #environmentalRacism