logo_toms
  • HOME
  • Tom’s hardware
  • Game Division
  • MobileLabs
  • Cultura Pop
  • MotorLabs
  • B2BLABS
  • More
  • forum
  • offerte
  • forum
hammer_toms
  • HOME
  • Tom’s hardware
  • Game Division
  • MobileLabs
  • Cultura Pop
  • MotorLabs
  • B2BLABS
  • More
  • forum
  • offerte
  • forum
  • Recensioni
  • Codici sconto
Sicurezza

Password, iCloud e sicurezza a rischio su OSX e iOS per colpa di Xara

Tom's Hardware vive grazie al suo pubblico. Quando compri qualcosa dai nostri link, potremmo guadagnare una commissione. Scopri di più

Sicurezza

Password, iCloud e sicurezza a rischio su OSX e iOS per colpa di Xara

di Giancarlo Calzetta giovedì 18 Giugno 2015 12:05
  • 3 min
  • vai ai commenti
Più informazioni su
  • Hacking
  • iOS
  • Mac OS
  • Malware
  • Sicurezza

Xara sta per "Unauthorized Cross-App Resource Access on MAC OS X and iOS" e indica una serie di vulnerabilità nel modo in cui le app compiono l'autenticazione.

Finora, è sicuro che questo problema permetta di rubare le password di iCloud, token di autenticazione di vari servizi come Linkedin e Gmail e le password salvate in Chrome su sistemi OSX e di creare parecchi problemi anche su iOS.

La scoperta è stata di un team di studenti universitari cinesi per lo più attualmente dislocati negli USA: Luyi Xing, Xialong Bai, XiaoFeng Wang, and Kai Chen dell'università dell'Indiana, Tongxin Li dell'università di Peking (Cina) and Xiaojing Liao del Georgia Institute of Technology.

Nel documento rilasciato, questi spiegano come il problema sia legato alla necessità di usare degli url per passare delle credenziali da un'app all'altra o da un'app a un servizio.

A causa di una implementazione discutibile delle ACL (Access Control List) su OSX e di altri problemi connessi ai servizi di interconnessione tra app come Keychain, Websocket e URL Scheme sia su OSX sia su iOS, una app che gira in una sandbox può cancellare delle voci in Keychain e ricrearle in una ACL, permettendo all'app di leggere quanto vi transita.

Si sa che usare l'autenticazione via URL non è il modo migliore di fare le cose, ma nel documento redatto dai ricercatori cinesi si legge che "il problema sorge dalla difficoltà che una app incontra nell'autenticare in maniera appropriata il reale controllore di un elemento Keychain. Apple non fornisce alcun modo sensato per farlo".

E non finisce qui. Sempre nell'insieme di vulnerabilità Xara si trova un altro exploit che può portare a quello che viene definito una "crepa nel muro" (il termine usato in inglese è "container cracking" ma in italiano ci sono varie forme).

Sfruttandolo, un malware può accedere alla sandbox di qualsiasi app sia progettato per attaccare.

iOS e la risposta di Apple

Per quello che riguarda iOS, la situazione è meno chiara perché il gruppo di studenti ha chiaramente fatto notare che esistono una serie di vulnerabilità (soprattutto su Scheme e Websocket), ma non è scesa nei dettagli sulle implicazioni possibili.

Apple è stata avvisata di questi problemi nell'ottobre del 2014 e, data a gravità della situazione, di nuovo a Novembre, ma l'azienda aveva già avvisato che le sarebbero serviti sei mesi per porre rimedio a queste falle. Di mesi, ormai, ne sono passati più di sette.

Nell'ultima versione di OSX, il problema sembra che sia stato risolto per quanto riguarda l'accesso di iCloud, ma le altre applicazioni sono ancora esposte, mostrando come Apple abbia "messo una pezza" alla gestione del proprio servizio in attesa di adottare misure migliori, lasciando il resto con ancora grandi margini di miglioramento.

Cosa implica per noi utenti questa serie di vulnerabilità?

Purtroppo niente di buono, ma ci possiamo fare poco. Di vulnerabilità sui nostri sistemi ne troveremo sempre e anche se questa è molto noiosa per la sua portata in quanto è stato visto che è possibile intercettare addirittura le password fornite da 1password, oltre ai token di servizi quali Pinterest o le note di Evernote, c'è sempre bisogno dell'installazione di un malware sul computer per poter far danni. Se si usano programmi fidati, non dovrebbero esserci grandi rischi.

Discorso diverso su iOS. Dal momento che per sfruttare questi bug non servono metodi speciali, è improbabile che il servizio di review possa intercettare app "malevole". Non a caso, gli studenti hanno dichiarato che diffonderanno ulteriori notizie e dei software dimostrativi solo più avanti nell'anno, quando probabilmente Apple riuscirà a trovare una soluzione.

di Giancarlo Calzetta
giovedì 18 Giugno 2015 12:05
  • 3 min
  • vai ai commenti
Shares
Più informazioni su
  • Hacking
  • iOS
  • Mac OS
  • Malware
  • Sicurezza
Leggi i commenti
toms_logo_white_footer
  • Privacy
  • Chi siamo
  • Contattaci
  • Feed RSS
  • Codici sconto
Google Play
App Store

3LABS S.R.L. • Via Dante 16 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

Copyright © 2023 - 3Labs Srl. - Tutti i diritti riservati. - credits: logo_edinet


Da non perdere su Tom's Hardware
Smartbox - Natale
Per Natale regala un viaggio! Con le offerte Smartbox, si parte con meno di 40€!
Siete alla ricerca di un'idea regalo che sia romantica, accattivante e, magari, anche rilassante? Tranquilli, ci pensa Amazon a darvi…
3 di Tom's Hardware - 1 anno fa
  • Natale
  • Natale 2021
  • Offerte Amazon
  • Offerte di Natale
  • Offerte e Sconti
  • Offerte viaggi
  • Viaggi
  • viaggio
3
  • 2
Offerta
Surfshark offerta natale
Super offerta Surfshark VPN! 83% di sconto e 3 mesi gratis per Natale!
Nuova offerta di Natale da parte di Surfshark. Pochi giorni per sottoscrivere l'abbonamento da due anni con uno sconto dell'83%…
2 di Tom's Hardware - 1 anno fa
  • Offerte di Natale
  • Offerte e Sconti
  • Offerte Software
  • Offerte VPN
  • vpn
2
  • 3
Offerta