Pixel, falla grave nella funzione di editing degli screenshot: Google rilascia il fix
Attraverso un semplice exploit un utente può recuperare dettagli sensibili dagli screenshot modificati con lo strumento base dei Pixel. Ecco perché questo può rappresentare un severo rischio di sicurezza
di Nino Grasso pubblicata il 20 Marzo 2023, alle 12:31 nel canale TelefoniaGooglePixelAndroid
Un nuovo exploit chiamato "aCropalypse" è stato rilevato nella funzionalità di editing degli screenshot di default presente sui device della serie Pixel, chiamata Markup, e poi corretto da Google nelle patch Android di marzo per alcuni dispositivi. Il bug, però, rappresenta ancora oggi un problema nonostante l'aggiornamento di sicurezza rilasciato.

L'exploit sfrutta una vulnerabilità nell'OS che permette a un'applicazione malevola di scoprire parzialmente dettagli eliminati negli screenshot modificati con la funzionalità. Come descritto su Twitter da Simon Aaarons, che ha scoperto la falla insieme a David Buchanan, il bug consente a un aggressore di recuperare parte degli screenshot modificati con Markup, come ad esempio appunti che possono contenere dati sensibili (il proprio nome, indirizzo, informazioni bancarie). La vulnerabilità può consentire all'aggressore di annullare alcune delle modifiche compiute dall'utente e ottenere informazioni che gli utenti pensavano di aver nascosto. Nonostante la patch, gli screenshot modificati prima dell'installazione degli ultimi aggiornamenti di sicurezza mantengono la vulnerabilità.
Vulnerabilità sui Pixel, è possibile recuperare dettagli eliminati negli screenshot
Aarons e Buchanan hanno spiegato in una FAQ che la falla esiste perché Markup salva lo screenshot originale nella stessa posizione del file modificato senza di fatto eliminare la versione originale. Si tratta di un bug che era già emerso circa 5 anni fa quando Google introduceva Markup su Android 9 Pie, e che quindi potrebbe mettere a rischio tutti i vecchi screenshot modificati con il tool, anche quelli condivisi sulle piattaforme social potenzialmente vulnerabili all'exploit.
This is scary... Good job! @ItsSimonTime @David3141593 https://t.co/5oYYpiwA88 pic.twitter.com/A303b7Eeii
— Gary (@GaryOderNichts) March 18, 2023
Alcune piattaforme, come Twitter, riprocessano le immagini ed eliminano il problema alla radice, altre non lo fanno (ad esempio Discord, prima di un aggiornamento ricevuto il 17 gennaio). Al momento purtroppo non abbiamo un elenco di siti o applicazioni che sono ancora oggi vulnerabili al problema. Aarons e Buchanan hanno segnalato il difetto (CVE-2023-21036) a gennaio, e Google ha rilasciato il fix nell'aggiornamento di sicurezza di marzo su Pixel 4A, 5A, 7 e 7 Pro, identificando il rischio della vulnerabilità come "alto". Non sappiamo quale sia l'iter di rilascio del fix per gli altri dispositivi coinvolti (da Pixel 3 in poi).
Per chi volesse verificare il bug sui propri screenshot, può farlo attraverso lo strumento rilasciato dai due ingegneri software.









Non sai programmare? Ecco cosa si può fare con un LLM e una GeForce RTX 5070 Ti
Recensione Samsung Galaxy Z Fold8 Ultra: il pieghevole più famoso diventa quasi perfetto
Insta360 X6: Dolby Vision, 8K e montaggio "Zero Editing"
GTA 6, nuove immagini di gameplay trapelano online prima del prossimo trailer
Anthropic li chiama virus mentali: passano da un agente IA all'altro e cancellano i file
Claude ora invia email da Gmail senza chiedere conferma ogni volta
Nuova rimodulazione per i clienti TIM: fino a 4 euro in più al mese per le offerte TIMVISION
Clausola energetica UE: via libera a pompe di calore, fotovoltaico e nucleare, porta chiusa per benzina e diesel
OpenAI, stop all'addestramento più grande: il modello evaso a luglio non era sorvegliato e l'azienda ne aveva sottovalutato le capacità
La robotica umanoide cinese sbarca in Borsa: Unitree al debutto vale già 50 miliardi di dollari
Sony annuncia la data d'uscita delle Pulse Elevate: le nuove casse wireless per il gaming su PlayStation e non solo
Nothing Ear (3) a 119€: gli auricolari con Super Mic nella custodia e ANC a 45dB, super ribasso di prezzo su Amazon
Roborock Qrevo Curv 2 Flow a 499€ e Saros 20 a 999€: rullo rotante e 36.000 Pa, i due robot lavapavimenti crollano di prezzo su Amazon
Apple avvisa dello spyware in quattro posti diversi, e le richieste d'aiuto esplodono
Xiaomi svela gli interni (assurdi) di Skynomad N70. È l'EREV con l'autonomia più alta al mondo
Framework Laptop 12: la nuova generazione arriva con Fedora arriva preinstallata









1 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoOk, ma l'aggiornamento di Marzo
Ottimo sapere che c'è una vulnerabilità grave, ma l'aggiornamento di Marzo per il mio 6a dov'è? https://developers.google.com/andro...s?hl=it#bluejayUn'IA ha licenziato il release manager?
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".