CSIRT Toscana

Anno: 2025
Pagina 3 di 54

10 Ottobre 2025

Nagios Log Server: PoC pubblici per lo sfruttamento delle CVE-2025-44823 e CVE-2025-44824 (AL06/251009/CSIRT-ITA)

Disponibili dei Proof of Concept (PoC) per le CVE-2025-44823 e CVE-2025-44824 – già sanata dal vendor – relative al prodotto Nagios Log Server, soluzione per la gestione e l'analisi dei log. Tale vulnerabilità potrebbe permettere ad un utente malevolo la possibilità di carpire informazioni sensibili e/o compromettere la disposibilità del servizio sui sistemi interessati.

Categorie

Alert
9 Ottobre 2025

FlowiseAI: PoC pubblico per lo sfruttamento della CVE-2025-61913 (AL05/251009/CSIRT-ITA)

Disponibile un Proof of Concept (PoC) per laCVE-2025-61913– già sanata dal vendor – presente in Flowise, piattaforma open-source con interfaccia drag & drop per costruire flussi personalizzati basati su modelli linguistici di grandi dimensioni (LLM). Tale vulnerabilità riguarda il componenteWriteFileTooldi Flowise che potrebbe consentire ad un utente malintenzionato autenticato remoto di creare file e di eseguire codice arbitrario sui sistemi target.

Categorie

Alert

Argomenti

8 Ottobre 2025

Vulnerabilità in Figma MCP Server (AL02/251008/CSIRT-ITA)

Rilevata una vulnerabilità di sicurezza, con gravità “alta”, nel pacchetto npm figma-developer-mcp, conosciuto anche come Framelink Figma MCP Server, componente lato server utilizzato per la comunicazione tra Figma e strumenti di automazione o intelligenza artificiale tramite protocollo Model Context Protocol (MCP). Tale vulnerabilità potrebbe consentire a un attaccante remoto di eseguire codice arbitrario sul sistema interessato.

Categorie

Alert

Argomenti

7 Ottobre 2025

OpenSSH: PoC pubblico per lo sfruttamento della CVE-2025-61984 (AL03/251007/CSIRT-ITA)

Disponibile un Proof of Concept (PoC) per laCVE-2025-61984– già sanata dal vendor – che interessa OpenSSH, software per la creazione di sessioni di comunicazione crittografate tramite il protocollo SSH (Secure Shell). Tale vulnerabilità – correlata allaCVE-2023-51385– potrebbe consentire a un utente malintenzionato remoto l’esecuzione di codice arbitrario sui dispositivi interessati.

Categorie

Alert

Argomenti

7 Ottobre 2025

Aggiornamenti per Kibana (AL02/251007/CSIRT-ITA)

Elastic NV rilascia aggiornamenti di sicurezza per sanare 5 vulnerabilità presenti nei propri prodotti, di cui 3 con gravità “alta” in Kibana, nota piattaforma di visualizzazione dati. Tali vulnerabilità, qualora sfruttate, potrebbero consentire a un utente malintenzionato il bypass dei meccanismi di sicurezza sui sistemi target.

Categorie

Alert

Argomenti

7 Ottobre 2025

Aggiornamenti di sicurezza per Ruby (AL01/251007/CSIRT-ITA)

Rilevata vulnerabilità che interessa la libreriauridi Ruby, che fornisce strumenti per analizzare, costruire e manipolare URI (Uniform Resource Identifier). Tale vulnerabilità consente di aggirare la patch introdotta per risolvere la vulnerabilitàCVE-2025-27221e, qualora sfruttata, potrebbe consentire a un utente malintenzionato di accedere ad informazioni sensibili quali username e password.

Categorie

Alert

Argomenti