Con FREAK traffico HTTPS a rischio anche su Windows
Microsoft rende noto che anche i sistemi Windows sono vulnerabili a FREAK, quindi il traffico HTTPS scambiato tra client e server vulnerabili potrebbe essere intercettato. Al momento attuale è disponibile solo un Workaroud che risolve il problema
di Fabio Boneschi pubblicata il 07 Marzo 2015, alle 11:01 nel canale SicurezzaMicrosoftWindows
Alcune ore fa Microsoft ha reso noto che anche i sistemi operativi Windows sono affetti dalla vulnerabilità presente nel protocollo SSL/TLS e denominata FREAK, acronimo di Factoring attack on RSA-EXPORT Keys. Si tratta di una vulnerabilità che, pare, sia presente da parecchi anni; nelle scorse settimane era stata individuata anche in sistemi operativi Android, iOS, Blackberry e Mac OS X.
Si tratta quindi di un problema piuttosto diffuso, e proprio in ragione di tale popolarità risulta essere preoccupante. Le informazioni di Microsoft relative a questo problema sono disponibili a questo indirizzo mentre altre risorse di approfondimento in merito a FREAK sono raccolte qui.
Con un attacco Man In The Middle sarebbe di fatto possibile posizionarsi tra un client vulnerabile e un server vulnerabile, una volta fatto ciò l'attaccante potrà inviare appositi pacchetti tali da reimpostare un livello di crittografia basso e basato su chiavi RSA a 512bit.
Alcune fonti indicano che per portare a termine l'attacco siano necessarie circa 7 ore di elaborazione al termine delle quali, entrando in possesso della chiave crittografica, è possibile intercettare il traffico HTTPS scambiato tra client e server.
Al momento attuale solo gli utenti di Chrome su sistemi operativi Mac OS X sono al sicuro avendo ricevuto un apposito aggiornamento, mentre da parte di Microsoft è stato reso pubblico un workaround che risolve il problema su sistemi Windows con Internet Explorer.









Samsung Micro RGB R95H, il primo LCD a LED rossi, verdi e blu di Samsung alla prova del banco di misura
iPhone 18 Pro: la recensione del miglior iPhone compatto di sempre
Panasonic, 30 anni di Toughbook: la "Bibbia" di mille regole dietro i nuovi G3 e 34
Il Dipartimento della Guerra USA pensa a capsule spaziali per consegnare carichi utili in caso di necessità
SpaceX ha lanciato le missioni Crew-13, Transporter-18 e NROL-97 in meno di 15 ore: un nuovo risultato importante
DJI Avata 2 in offerta Prime: drone FPV con visore Goggles 3, controller RC Motion 3 e camera 4K/60fps a 675,89€
Microsoft vuole far agire l'IA prima ancora che abbiate finito di parlare
Ginga porta il monitoraggio delle performance calcistiche sotto i 100 euro
Tesla sorprende Wall Street: 486.532 consegne e analisti battuti, ma c'è un dettaglio che non torna
Cosa succede alle ossa degli astronauti dopo tre mesi nello spazio? I dati non sono il massimo
AgriEuro Premium Days: il 6 e 7 ottobre tornano le promo per i clienti fidelizzati, ma gli sconti sono già iniziati
259 euro per 2 TB di SSD PCIe 4.0 (Biwin Black Opal NV7400): sembra tanto, ma (oggi) è competitivo
GPT-6 Astra decifra dopo 217 anni una lettera segreta di Napoleone
Roborock Saros 20 Neo: pulisce al meglio, affronta le soglie e si prende cura dei tappeti
Samsung Galaxy S27 Ultra, nuove conferme su dimensioni e peso del futuro top di gamma
Offerte Prime Candy: lavatrice ProWash 300 da 10 kg e asciugatrice a pompa di calore da 9 kg, a 319€ e a 310€
Tegola su Anthropic, gli agenti AI valgono il 90% dei ricavi. Quasi un quarto da due clienti









12 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info^_^
(PS: il sito del MIT vulnerabile!!!)
Edit: ma dov'è il test?
Altrimenti vai nella pagina specifica: https://freakattack.com/clienttest.html
Occhio che anche alcuni moduli di antivirus o internet security o apps possono essere vulnerabili.
Esempio, con Kaspersky Internet Security se si lascia attivo il modulo per controllare tutte le connessioni crittografate, allora si rimane esposti anche se si usa un browser non vulnerabile. Personalmente, usando appunto il suddetto KIS 2015 (versione 15.0.1.415(b)) ho temporaneamente disattivato la scansione delle connessioni crittografate.
Dopo provo con altri browser
vivaldi - non vulnerabile
chromium - non vulnerabile
baidu spark - non vulnerabile
wyzo - non vulnerabile
qupzilla - vulnerabile
360browser - non vulnerabile
comodo ice dragon - è esploso il computer... (viene bloccato a livello dns perchè il browser passa per DNS comodo, il più sicuro di tutti)
Ma che strano che il problema sia principalmente in IE o in una estensione...
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".