1500 app di iOS soggette ad una vulnerabilità HTTPS
Una società di sicurezza informatica individua una vulnerabilità presente in oltre 1500 app per iOS. La causa del problema è già stata eliminata, ma molte applicazioni non sono ancora state aggiornate
di Andrea Bai pubblicata il 21 Aprile 2015, alle 17:13 nel canale SicurezzaAppleiOS
Qualcosa come 1500 app di iOS sono soggette ad una vulnerabilità che potrebbe consentire l'aggiramento dei meccanismi di sicurezza HTTPS e il furto di password ed altri dati sensibili: è quanto individuato dalla società di sicurezza SourceDNA, la quale afferma che il problema è imputabilead AFNetworking, una libreria open-source che molte applicazioni usano per le funzioni di networking.
La versione 2.5.1 rilasciata a gennaio ha accidentalmente introdotto un bug che lascia modo ad un malintenzionato presente sulla stessa rete WiFi (o facente uso di un altro sistema che permette di monitorare le connessioni) di presentare un certificato SSL fasullo e quindi decriptare con successo informazioni HTTPS.
Questo problema fa sì che AFNetworking salti un controllo di validazione. Il problema è stato risolto con la versione 2.5.2 circa tre settimane fa, ma moltissime app di iOS ancora fanno uso della vecchia versione di codice. Tra le applicazioni ancora vulnerabili vi sono quelle di Alibaba, Uber, Movies by Flixster e Citrix OpenVoice Audio Conferencing.
SourceDNA ha affermato di aver analizzato 1 milione di app sull'oltre 1,4 milioni di titoli presenti su App Store, incluse tutte le app gratuite e solo le prime 5000 in classifica tra le app a pagamento. Le app vulnerabili non solo fanno uso della versione obsoleta di AFNetworking, ma non sono in grado nemmeno di usare il meccanismo di pinning dei certificati, che permette solamente certificati specifici per HTTPS. La funzione di pinning è disattivata di default in AFNetworking.
Le principali compagnie e le software house titolari delle app incriminate sono state già contattate affinché possano risolvere il problema nel più breve tempo possibile. Realtà come Uber, Yahoo e Microsoft hanno già apportato le necessarie correzioni, sebbene alcune delle loro app siano ancora vulnerabili. In ogni caso è possibile utilizzare uno strumento di ricerca, disponibile a questa pagina web, per sapere se una determinata app sia ancora vulnerabile o sia già stata aggiornata.










50 anni e non sentirli, SAS innova su IA, digital twin e quantum computing
Tesla Model 3 dopo 5 anni di utilizzo e 158.000km
DJI Mic Mini 2: audio 48 kHz / 24-bit e protocollo OsmoAudio sotto i 100 Euro
Offerte Smartphone Amazon maggio 2026: Samsung Galaxy S26 Ultra al minimo storico, e iPhone Air e Google Pixel con sconti fino a 300€, le migliori occasioni ora disponibili
Acer Aspire Go 15, i portatili più convenienti di maggio 2026 su Amazon: Intel Core i5-1334U con 32GB DDR5 a 579€ o Core 7 150U con 1TB SSD a 689€
Festa della Mamma 2026: Narwal Flow 2 e ECOVACS X11 OmniCyclone, i robot aspirapolvere più avanzati dell'anno ora in offerta su Amazon
Il video del rientro del fairing del razzo spaziale Blue Origin New Glenn: si pensa al loro riutilizzo
I satelliti spia russi Kosmos 2581, Kosmos 2582 e Kosmos 2583 hanno eseguito complesse manovre orbitali, la motivazione è ignota
Il dodicesimo lancio di prova del razzo spaziale riutilizzabile SpaceX Starship potrebbe avvenire il 13 maggio
Roscosmos ha lanciato per la prima volta un razzo spaziale Soyuz-5 per una missione di test suborbitale
Motorola porta in Italia i nuovi Moto G37 e G37 Power: due nuove opzioni per la fascia bassa
Le 10 migliori offerte Amazon, ora: gli sconti improvvisi cambiano tutto sul podio, al 4 e 7 SSD e hard disk, gran ritorno al 5
Apple non realizzerà un iPad Ultra ed è colpa degli iPad Pro
4 accessori auto su Amazon che non sapevi di volere: aspiratore, compressore e CarPlay wireless fino al 40% di sconto
La Scopa elettrica da 48.000 Pa e 550W crolla a 88€ su Amazon: l'offerta con coupon che non ti aspetti
L'AI in azienda funziona, ma il MIT ha trovato cosa nessuno stava misurando









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".