1500 app di iOS soggette ad una vulnerabilità HTTPS
Una società di sicurezza informatica individua una vulnerabilità presente in oltre 1500 app per iOS. La causa del problema è già stata eliminata, ma molte applicazioni non sono ancora state aggiornate
di Andrea Bai pubblicata il 21 Aprile 2015, alle 17:13 nel canale SicurezzaAppleiOS
Qualcosa come 1500 app di iOS sono soggette ad una vulnerabilità che potrebbe consentire l'aggiramento dei meccanismi di sicurezza HTTPS e il furto di password ed altri dati sensibili: è quanto individuato dalla società di sicurezza SourceDNA, la quale afferma che il problema è imputabilead AFNetworking, una libreria open-source che molte applicazioni usano per le funzioni di networking.
La versione 2.5.1 rilasciata a gennaio ha accidentalmente introdotto un bug che lascia modo ad un malintenzionato presente sulla stessa rete WiFi (o facente uso di un altro sistema che permette di monitorare le connessioni) di presentare un certificato SSL fasullo e quindi decriptare con successo informazioni HTTPS.
Questo problema fa sì che AFNetworking salti un controllo di validazione. Il problema è stato risolto con la versione 2.5.2 circa tre settimane fa, ma moltissime app di iOS ancora fanno uso della vecchia versione di codice. Tra le applicazioni ancora vulnerabili vi sono quelle di Alibaba, Uber, Movies by Flixster e Citrix OpenVoice Audio Conferencing.
SourceDNA ha affermato di aver analizzato 1 milione di app sull'oltre 1,4 milioni di titoli presenti su App Store, incluse tutte le app gratuite e solo le prime 5000 in classifica tra le app a pagamento. Le app vulnerabili non solo fanno uso della versione obsoleta di AFNetworking, ma non sono in grado nemmeno di usare il meccanismo di pinning dei certificati, che permette solamente certificati specifici per HTTPS. La funzione di pinning è disattivata di default in AFNetworking.
Le principali compagnie e le software house titolari delle app incriminate sono state già contattate affinché possano risolvere il problema nel più breve tempo possibile. Realtà come Uber, Yahoo e Microsoft hanno già apportato le necessarie correzioni, sebbene alcune delle loro app siano ancora vulnerabili. In ogni caso è possibile utilizzare uno strumento di ricerca, disponibile a questa pagina web, per sapere se una determinata app sia ancora vulnerabile o sia già stata aggiornata.










FRITZ!Repeater 1700 estende la rete super-veloce Wi-Fi 7
Fondazione Chips-IT, l'Italia alla riscossa nei chip. Il piano e la partnership EssilorLuxottica
Nutanix: innovazione, semplicità e IA al centro della strategia hybrid multicloud
SpaceX redarguisce la Cina per un rischio di collisione tra satelliti lanciati da un razzo spaziale cinese e Starlink
Il 2026 sarà l'anno degli smartphone pieghevoli: è merito di Apple e Samsung Display ringrazia
Ayaneo svela Pocket Play: è uno smartphone con controlli fisici e un design che ricorda Xperia Play
Apple sotto indagine in Svizzera: è tutta colpa del chip NFC
Anthropic, Kaplan avverte: entro il 2030 una scelta cruciale sul futuro dell'AI
La versione Global dello Xiaomi Pad 8 Pro è pronta: tanta potenza per conquistare il mercato
Aumento di prezzo in arrivo per la Nintendo Switch 2: è tutta colpa delle memorie
Samsung Galaxy S26 Ultra, nuove conferme sulla scheda tecnica: la ricarica sarà più veloce
Robot aspirapolvere ancora ai prezzi del Black Friday: 7 modelli top, inclusi ECOVACS DEEBOT T80 OMNI e DREAME L40 Ultra AE
Un sacco di dispositivi Ring scontati su Amazon, da 34€ in su: videocitofoni, allarmi e telecamere smart, sicurezza a basso costo
Hisense HS3100 a meno di 100€ su Amazon: soundbar 3.1 con subwoofer wireless da 480W
Tomb Raider Catalyst è il sequel che nessuno si sarebbe mai aspettato dopo quasi 20 anni
Logitech G Yeti GX in offerta su Amazon: microfono RGB per streaming e gaming a 83,69€
Le Sony INZONE H5 scendono a 99€ su Amazon: sono le cuffie wireless gaming con audio 360° e microfono AI









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".