Gentili utenti vi informiamo che il team di MyTech si è spostato sul canale Hitech & Scienza di Panorama.it

      non hai uno username? regìstrati   /   recupera la password

apple / google / microsoft

Eudora, è tempo di patch

Scritto da Guido Sintoni

[img]
Internet: tutte le notizie
L’inglese Ngs Software annovera nel proprio libro paga alcuni tra i più prolifici cacciatori di bug: a questi si devono la verità sulla patch Ms03-007 (Microsoft parlava di una generica vulnerabilità nel componente Web Dav, mentre David Litchfield dimostrava che la patch era di respiro tanto ampio da installare un nuovo kernel) per Windows e a un bel po’ di errori scoperti in database quali Oracle o Ibm Db2.

Difendetevi! Questa volta Ngss compie un’incursione negli applicativi per la produttività personale, scoprendo in Eudora quelle che la danese Secunia definisce “vulnerabilità multiple ad alto rischio”.
Il popolare client di posta elettronica di casa Qualcomm permette, nelle versioni fino a Eudora 6.2.0 per Windows (la versione Macintosh è immune), l’esecuzione di codice arbitrario mediante l’apertura o la semplice anteprima di e-mail appositamente create.
Il bollettino di Ngss al riguardo è scarno, e non descrive i bug trovati: questo non per negligenza, ma in ossequio della politica di “responsible disclosure” adottata da qualche tempo dall’azienda inglese. Ngss renderà noti i dettagli dei bug a novanta giorni dalla scoperta degli stessi, per permettere agli utenti Eudora di aggiornare i propri sistemi con un minor pericolo di exploit pubblici.
Ha commentato John Heasman, autore della scoperta: “Si tratta della stessa politica che adottiamo per tutti gli altri bug”. Quello di Ngss è un approccio che rispetta la filosofia “calmierata” di rilascio delle patch tipica del software commerciale. Nel mondo open source le cose sono differenti e viene privilegiata la diffusione del codice per realizzare toppe il più rapidamente possibile.
La reazione di Qualcomm è stata pronta: l’azienda ha rilasciato un breve bollettino sulla necessità di aggiornare, e una versione non bacata già pronta per il download, sia in modalità gratuita (ma con funzioni ridotte) sia a pagamento.

Commenti   (Inserisci un commento)

Ancora nessun commento.

Effettua il login