image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon

Novità!

Prova la nuova modalità di navigazione con le storie!

Accedi a Xenforo
Immagine di Withings U-Scan: il primo analizzatore di urine domestico | Test & Recensione Withings U-Scan: il primo analizzatore di urine domestico | ...
Immagine di Mediaworld Black Friday: il via col botto tra Gift Card, concorsi e tasso zero Mediaworld Black Friday: il via col botto tra Gift Card, con...

Password, iCloud e sicurezza a rischio su OSX e iOS per colpa di Xara

Un insieme di vulnerabilità, chiamato Xara, permette al malware di interporsi tra le applicazioni e i servizi web, rubando le credenziali che passano sia su OSX che, in maniera minore, iOS.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Giancarlo Calzetta

a cura di Giancarlo Calzetta

-

Pubblicato il 18/06/2015 alle 12:05

Xara sta per "Unauthorized Cross-App Resource Access on MAC OS X and iOS" e indica una serie di vulnerabilità nel modo in cui le app compiono l'autenticazione.

Finora, è sicuro che questo problema permetta di rubare le password di iCloud, token di autenticazione di vari servizi come Linkedin e Gmail e le password salvate in Chrome su sistemi OSX e di creare parecchi problemi anche su iOS.

La scoperta è stata di un team di studenti universitari cinesi per lo più attualmente dislocati negli USA: Luyi Xing, Xialong Bai, XiaoFeng Wang, and Kai Chen dell'università dell'Indiana, Tongxin Li dell'università di Peking (Cina) and Xiaojing Liao del Georgia Institute of Technology.

Nel documento rilasciato, questi spiegano come il problema sia legato alla necessità di usare degli url per passare delle credenziali da un'app all'altra o da un'app a un servizio.

A causa di una implementazione discutibile delle ACL (Access Control List)  su OSX e di  altri problemi connessi ai servizi di interconnessione tra app come Keychain,  Websocket e URL Scheme sia su OSX sia su iOS, una app che gira in una sandbox può cancellare delle voci in Keychain e ricrearle in una ACL, permettendo all'app di leggere quanto vi transita.

Si sa che usare l'autenticazione via URL non è il modo migliore di fare le cose, ma nel documento redatto dai ricercatori cinesi si legge che "il problema sorge dalla difficoltà che una app incontra nell'autenticare in maniera appropriata il reale controllore di un elemento Keychain. Apple non fornisce alcun modo sensato per farlo".

E non finisce qui. Sempre nell'insieme di vulnerabilità Xara si trova un altro exploit che può portare a quello che viene definito una "crepa nel muro" (il termine usato in inglese è "container cracking" ma in italiano ci sono varie forme).

Sfruttandolo, un malware può accedere alla sandbox di qualsiasi app sia progettato per attaccare.

iOS e la risposta di Apple

Per quello che riguarda iOS, la situazione è meno chiara perché il gruppo di studenti ha chiaramente fatto notare che esistono una serie di vulnerabilità (soprattutto su Scheme e Websocket), ma non è scesa nei dettagli sulle implicazioni possibili.

Apple è stata avvisata di questi problemi nell'ottobre del 2014 e, data a gravità della situazione, di nuovo a Novembre, ma l'azienda aveva già avvisato che le sarebbero serviti sei mesi per porre rimedio a queste falle. Di mesi, ormai, ne sono passati più di sette.

Nell'ultima versione di OSX, il problema sembra che sia stato risolto per quanto riguarda l'accesso di iCloud, ma le altre applicazioni sono ancora esposte, mostrando come Apple abbia "messo una pezza" alla gestione del proprio servizio in attesa di adottare misure migliori, lasciando il resto con ancora grandi margini di miglioramento.

Cosa implica per noi utenti questa serie di vulnerabilità?

Purtroppo niente di buono, ma ci possiamo fare poco. Di vulnerabilità sui nostri sistemi ne troveremo sempre e anche se questa è molto noiosa per la sua portata in quanto è stato visto che è possibile intercettare addirittura le password fornite da 1password, oltre ai token di servizi quali Pinterest o le note di Evernote, c'è sempre bisogno dell'installazione di un malware sul computer per poter far danni. Se si usano programmi fidati, non dovrebbero esserci grandi rischi.

Discorso diverso su iOS. Dal momento che per sfruttare questi bug non servono metodi speciali, è improbabile che il servizio di review possa intercettare app "malevole". Non a caso, gli studenti hanno dichiarato che diffonderanno ulteriori notizie e dei software dimostrativi solo più avanti nell'anno, quando probabilmente Apple riuscirà a trovare una soluzione.

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca cerchi

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    Il ragno delle Canarie che ha dimezzato il suo genoma
  • #2
    Nascita e morte del CD: la tecnologia che ha cambiato tutto
  • #3
    Windows 7 “mini” da 69 MB: geniale o inutile?
  • #4
    Allenarsi rallenta il cuore (e ti fa guadagnare anni)
  • #5
    Intel rilancia: AVX e AMX tornano con Nova Lake
  • #6
    Siri cambia anima: l’AI di Google arriva su iPhone
Articolo 1 di 5
Mediaworld Black Friday: il via col botto tra Gift Card, concorsi e tasso zero
Quasi come se fosse una serie TV, Mediaworld rilascia il primo episodio del suo Black Friday 2025, valido fino al 7 novembre. Gift card, concorsi e tasso zero!
Immagine di Mediaworld Black Friday: il via col botto tra Gift Card, concorsi e tasso zero
Leggi questo articolo
Articolo 2 di 5
Withings U-Scan: il primo analizzatore di urine domestico | Test & Recensione
Un dispositivo innovativo che automatizza l'analisi delle urine nel comfort del proprio bagno, ma con un prezzo elevato e limitazioni.
Immagine di Withings U-Scan: il primo analizzatore di urine domestico | Test & Recensione
Leggi questo articolo
Articolo 3 di 5
Amazon accende la voglia di leggere: libri e Kindle fino al 50% di sconto
Fino al 30 novembre, i clienti possono risparmiare su migliaia di libri di ogni genere, con sconti fino al 50% su titoli Kindle selezionati.
Immagine di Amazon accende la voglia di leggere: libri e Kindle fino al 50% di sconto
Leggi questo articolo
Articolo 4 di 5
Nessun impegno: 3 mesi di Kindle Unlimited a 1€, poi decidi tu se continuare
3 mesi di Kindle Unlimited a 0,99€ sono praticamente un regalo da parte di Amazon. Tutti possono approfittarne fino al 14 novembre.
Immagine di Nessun impegno: 3 mesi di Kindle Unlimited a 1€, poi decidi tu se continuare
Leggi questo articolo
Articolo 5 di 5
Apple TV+ diventa semplicemente "Apple TV" e sta per arrivare F1 The Movie
È ufficiale il cambio di nome di Apple TV+, che diventa semplicemente Apple TV. Per chi fosse interessato al servizio, sta per arrivare anche F1 The Movie.
Immagine di Apple TV+ diventa semplicemente "Apple TV" e sta per arrivare F1 The Movie
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.