1500 app di iOS soggette ad una vulnerabilità HTTPS
Una società di sicurezza informatica individua una vulnerabilità presente in oltre 1500 app per iOS. La causa del problema è già stata eliminata, ma molte applicazioni non sono ancora state aggiornate
di Andrea Bai pubblicata il 21 Aprile 2015, alle 17:13 nel canale SicurezzaAppleiOS
Qualcosa come 1500 app di iOS sono soggette ad una vulnerabilità che potrebbe consentire l'aggiramento dei meccanismi di sicurezza HTTPS e il furto di password ed altri dati sensibili: è quanto individuato dalla società di sicurezza SourceDNA, la quale afferma che il problema è imputabilead AFNetworking, una libreria open-source che molte applicazioni usano per le funzioni di networking.
La versione 2.5.1 rilasciata a gennaio ha accidentalmente introdotto un bug che lascia modo ad un malintenzionato presente sulla stessa rete WiFi (o facente uso di un altro sistema che permette di monitorare le connessioni) di presentare un certificato SSL fasullo e quindi decriptare con successo informazioni HTTPS.
Questo problema fa sì che AFNetworking salti un controllo di validazione. Il problema è stato risolto con la versione 2.5.2 circa tre settimane fa, ma moltissime app di iOS ancora fanno uso della vecchia versione di codice. Tra le applicazioni ancora vulnerabili vi sono quelle di Alibaba, Uber, Movies by Flixster e Citrix OpenVoice Audio Conferencing.
SourceDNA ha affermato di aver analizzato 1 milione di app sull'oltre 1,4 milioni di titoli presenti su App Store, incluse tutte le app gratuite e solo le prime 5000 in classifica tra le app a pagamento. Le app vulnerabili non solo fanno uso della versione obsoleta di AFNetworking, ma non sono in grado nemmeno di usare il meccanismo di pinning dei certificati, che permette solamente certificati specifici per HTTPS. La funzione di pinning è disattivata di default in AFNetworking.
Le principali compagnie e le software house titolari delle app incriminate sono state già contattate affinché possano risolvere il problema nel più breve tempo possibile. Realtà come Uber, Yahoo e Microsoft hanno già apportato le necessarie correzioni, sebbene alcune delle loro app siano ancora vulnerabili. In ogni caso è possibile utilizzare uno strumento di ricerca, disponibile a questa pagina web, per sapere se una determinata app sia ancora vulnerabile o sia già stata aggiornata.









Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere?
Il satellite spia statunitense USA 325 starebbe cercando di osservare nuovamente il satellite spia russo Kosmos 2589
Dopo aver annullato il lancio di Starship, SpaceX rinvia anche il lancio di un razzo spaziale Falcon 9
Samsung inizia le spedizioni dei primi Tandem OLED certificati VESA DisplayHDR True Black 1400
Apple Music ora costa di più: rincari per tutti i piani del servizio di streaming musicale
La Commissione UE multa AliExpress: ha violato il DSA e dovrà pagare 550 milioni di euro
GTA Inception: Vice City giocato all'interno di GTA III, a sua volta eseguito in GTA San Andreas
Promo Flash Kena: 150 Giga in 5G a 4,99€ per clienti Iliad, Poste e altri virtuali
Apple nel 2025 doveva rilasciare due Mac Pro, uno perfino con processore Intel
Avengers: Doomsday, il trailer ufficiale con Doctor Doom al centro della scena
Addio alla dispersione del calore in elettronica: questo cristallo giapponese promette di riconvertirlo in energia
vivo X Fold6: abbiamo provato il modello cinese (e non vediamo l'ora che arrivi da noi)
Ingegnere informatico? Pessima scelta: l'elettricista è la professione del futuro!
Osservaprezzi Carburanti: l'app che ti aiuta a non dissanguarti per fare benzina o diesel
AMD porta Helios su Microsoft Azure: la piattaforma rack-scale entra nella sfida con NVIDIA









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".