Patchato il rischio DoS ma non per NT4

Microsoft ha avvisato gli utenti di una seria vulnerabilità di sicurezza che può essere sfruttata dai cracker per portare attacchi di tipo denial of service a sistemi Windows NT4/2k/XP. Niente patch per NT4


Redmond (USA) – Microsoft ha svelato l’esistenza in Windows NT 4, 2000 e XP di una vulnerabilità di sicurezza relativa al Remote Procedure Call (RPC), un protocollo standard utilizzato per la comunicazione fra processi remoti.

Classificata come “important”, la falla interessa quella porzione dell’RPC, detta Endpoint Mapper, che si occupa di scambiare messaggi su protocollo TCP/IP attraverso la porta 135/tcp. Nel bollettino di sicurezza MS03-010 Microsoft spiega che il problema consiste in una non corretta gestione, da parte di questo processo, di alcuni tipi di messaggi non standard.

Un aggressore può sfruttare questa falla stabilendo una connessione TCP/IP con l’Endpoint Mapper di una macchina remota e inviando al processo un messaggio confezionato in un determinato modo. Dato che l’Endpoint Mapper gira all’interno del servizio RPC, sfruttando questa falla l’aggressore è in grado di bloccare tutti i servizi basati sull’RPC e, eventualmente, disattivare alcune funzioni COM.

Microsoft afferma che a mitigare la serietà del problema interviene il fatto che, normalmente, i sistemi connessi ad Internet hanno la porta 135/tcp bloccata da un firewall.

Per correggere il problema Microsoft ha rilasciato due patch: una per Windows 2000 e una per Windows XP (a 32 e a 64 bit). Manca invece un aggiornamento per Windows NT 4.

“Sebbene Windows NT 4.0 – si legge sul bollettino di Microsoft – sia interessato da questa vulnerabilità, Microsoft non è in grado di fornire una patch. Le limitazioni nell’architettura di Windows NT 4.0 non supportano le modifiche che sarebbero richieste per rimuovere questa vulnerabilità”.

Microsoft suggerisce dunque agli utenti di Windows NT 4 di arginare la falla filtrando la porta 135/tcp con un firewall.

“Durante lo sviluppo di Windows 2000 – spiega Microsoft in una FAQ – sono state introdotte migliorie significative nell’architettura alla base dell’RPC. In alcune aree i cambiamenti apportati hanno modificato in modo importante il modo in cui il server RPC è stato costruito. L’architettura di Windows NT 4.0 è assai meno robusta di quella, più recente, di Windows 2000. A causa di queste due fondamentali differenze fra Windows Nt 4.0 e Windows 2000 e i suoi successori, è impraticabile ricostruire il software per Windows NT 4.0 per eliminare la vulnerabilità. Fare questo significherebbe riprogettare una parte davvero rilevante di Windows NT 4.0, e non soltanto il componente RPC interessato. Il risultato di una tale riprogettazione potrebbe essere parzialmente incompatibile con Windows NT 4.0 tanto da non assicurare più il corretto funzionamento delle applicazioni scritte fino ad oggi”.

La tua email sarà utilizzata per comunicarti se qualcuno risponde al tuo commento e non sarà pubblicato. Dichiari di avere preso visione e di accettare quanto previsto dalla informativa privacy

  • Anonimo scrive:
    Supporto ogg?
    Purtroppo l'articolo non dice se Cirrus supporterà il formato audio compresso ogg, uno dei migliori disponibili attualmente.Il kiss, con l'aggiornamento del firmware supporta il formato ogg!
    • Anonimo scrive:
      Re: Supporto ogg?
      - Scritto da: Anonimo
      Purtroppo l'articolo non dice se Cirrus
      supporterà il formato audio compresso ogg,
      uno dei migliori disponibili attualmente.
      Non per essere fiscali, ma ogg non è un formato audio.Casomai il Vorbis.Ogg è un "contenitore" per streams audio/video, anche se ultimmente si tende a rinominarlo in OGM (ogg media container).Sarebbe bello avere il supporto per XCD (Mode2 CD con files OGM), anche se l'ideale sarebbe un apparecchio "alternativo" che supporti Theora.Se un entrylevel MPEG-4 costasse 150 ? allora uno "Xiph-based" si potrebbe aggirare intorno ai 75 !
      Il kiss, con l'aggiornamento del firmware
      supporta il formato ogg!
      Se siete interessati a sviluppare un progetto per la "standardizzazione" di un formato alternativo al DVD, asato su codecs open source, contattateci.Stiamo cercando di supportare il team di OVD (Open Video Disc) per fornire a tutti (consumatori e case produttrici) una chance di "libertà".

      Forward AgencyCrediamo (sempre) ne progresso.fwdprojects@email.it
  • Anonimo scrive:
    Esiste già..
    Come ben sapete già la nota ditta Kiss vende il suo modello base dp-450 con riproduzione di Mpeg 4.Crazy
    • avvelenato scrive:
      Re: Esiste già..ma non è entrylevel
      a meno che per te 450euri di lettore significhi entrylevel...beh, io non vedo l'ora, poi.... un encoder divx e masterizzatore sarebbe anche meglio ;)ma per codificare mpeg4 in tempo reale ci vuole tempo, temo...avvelenato che non ha ancora un lettore dvd!!!
      • Anonimo scrive:
        Re: Esiste già..ma non è entrylevel

        ma per codificare mpeg4 in tempo reale ci
        vuole tempo, temo...Con un processore moderno si codifica già in divx in tempo reale...
        • avvelenato scrive:
          Re: Esiste già..ma non è entrylevel
          parlo delle attrezzature "da tivù", per quanto riguarda il pc non credo di essere interessato ad un upgrade del mio p3 700... e poi relativamente al pc, della codifica realtime mi frega poco: col costo che ha un hdd ora come ora, mi posso permettere più agevolmente un'area di lavoro "temporanea" da 40gigabyte (credo più che sufficienti a gestire un paio d'ore in formato non compresso alla risoluzione PAL)avvelenato che vuole i registratori divx! (così i film in rete proliiiiiiiiiiiiiiiiiiiiiiferano!!!)
          • Anonimo scrive:
            Re: Esiste già..ma non è entrylevel
            credi male perche' in formato non compresso 2 minuti di video sono quasi 140 mega a 512x768 (risoluzione del segnale video pal standard)
          • Anonimo scrive:
            Re: Esiste già..ma non è entrylevel
            ho fornito dati inesatti, cmq quando ci ho provato ho ottenuto che l' harddisk non riuscisse a stare dietro al flusso video troppo veloce e non avevo spazio a sufficenza...e' necessario avere dei dischi scsi per comoionare non compresso.
          • Skaven scrive:
            Re: Esiste già..ma non è entrylevel
            In genere per queste cose si usa un formato di compressione molto blando che produce uno stream poco compresso e con poca perdita di qualita video o addirittura nulla (codec lossy). In questo modo è possibile salvare lo stream su un hd anche non velocissimo. Un esempio è il formato mjpeg con il quale la schede Matrox Marvel salvano comprimendo direttamente via hardware grazie a un apposito chip presente sulla scheda.azzo se è tardi...
      • Anonimo scrive:
        Re: Esiste già..ma non è entrylevel
        - Scritto da: avvelenato
        avvelenato che non ha ancora un lettore
        dvd!!!Bhe', li trovi a pochissimo adesso, ne ho preso uno a 79 euro all'ipercoop.
        • Anonimo scrive:
          Re: Esiste già..ma non è entrylevel
          un casso di seconda o terza mano che ti si rompe dopo 10 giorni :D
          • Anonimo scrive:
            Re: Esiste già..ma non è entrylevel
            - Scritto da: Anonimo
            un casso di seconda o terza mano che ti si
            rompe dopo 10 giorni :DSu it.hobby.home-cinema non la pensano cosi', cmq puo' essere, e se gli dovesse accadere qualcosa... ti faccio fuori! ;-)
          • Anonimo scrive:
            Re: Esiste già..ma non è entrylevel
            devi sapere che le case madri che producono hardware, ad esempio harddisk, su ogni lotto alcuni campioni vengono testati nella camera di invecchiamento accelerato per provarne la qualita', ovviamente non tutti i lotti sono buoni, ad esempio una partita con un metallo leggermente piu' scadente o cuscinetti che sono stati mal lubrificati, etc.. i lotti che hanno campioni molto buoni vengono classificati di prima scelta, poi si va in giu' ... ovviamente questo non vuol dire che un harddisk di prima scelta non si possa rompere nei primi 10 giorni, come un harddisk di ultima scelta non possa durare anni, pero' in media hanno una mortalita' maggiore.Io una volta, tempo fa, portai a casa un bel mucchietto di harddisk samsung da 10 giga che erano in super offerta, costavano una cippa rispetto a gli altri grossisti ... di 20 almeno 18 tornarono indietro nei primi 2 mesi.Mai piu' comprai materiale poco costoso, se i clienti volevano i prezzi bassi poi andavano alla coop a comprare, tanto alla fine veniva da me a farseli aggiustare e a constatare loro stessi che la qualita' si paga e non viene regalata.
          • Anonimo scrive:
            Re: Esiste già..ma non è entrylevel
            - Scritto da: Anonimo
            Mai piu' comprai materiale poco costoso, se
            i clienti volevano i prezzi bassi poi
            andavano alla coop a comprare, tanto alla
            fine veniva da me a farseli aggiustare e a
            constatare loro stessi che la qualita' si
            paga e non viene regalata.Ma nel mio caso non parliamo di un HD maxtor o Ibm o samsung, qui parliamo di un mitico DVD da tavolo Kennex, e che ca##o! :-)
    • Anonimo scrive:
      Re: Esiste già..
      E va da dio, in barba ai tiranni di Hollywood ;-)
    • Anonimo scrive:
      Re: Esiste già..
      - Scritto da: Anonimo
      Come ben sapete già la nota ditta Kiss vende
      il suo modello base dp-450 con riproduzione
      di Mpeg 4.

      CrazyLo sappiamo benissimo!e come anche te saprai costa ben 450 euro!Mi pare un po' esagerato per un lettore che e' anche grosso e abbastanza bruttino.Io stavo per comprarlo ma poi ho deciso di spendere 250 euro per una xbox (bruttina anche lei) che con un modchip (che costa 30 euro) e un semplice software ti permettere di leggere anche i divx e dvd, oltre a tutti i piu' diffusi formati di compressione. Interessante anche per la presenza di un hard disk che ho riempito di mp3 e che mi permette di usarla come un juke box da salotto.Dicono che puoi anche usarla per giocare.L'iniziativa di cirrus e' molto interessante soprattutto perche' ci permettera' di acquistare questi giocattoli a prezzi ragionevoli.Kurdill8
      • Anonimo scrive:
        Re: Esiste già..
        Però non si parla di eventuali upgrade del lettore!Cioè, il formato DIvx è in continuo aggiornamento, quindi se escono nuove versioni, pensate si possa aggiornare i lettore??
Chiudi i commenti