image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di Vendete draghi su Etsy? Potete cominciare a cambiare lavoro Vendete draghi su Etsy? Potete cominciare a cambiare lavoro...
Immagine di 5 condizionatori portatili da tenere d'occhio in vista del Prime Day 5 condizionatori portatili da tenere d'occhio in vista del P...

Una falla in Whatsapp per Windows apre le porte ai malintenzionati

Una vulnerabilità permette di eseguire script Python e PHP senza alcun tipo di avviso di sicurezza, aprendo a grandi rischi in caso di codice malevolo.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Marco Pedrani

a cura di Marco Pedrani

Caporedattore centrale

Pubblicato il 29/07/2024 alle 17:14

Una vulnerabilità di sicurezza è stata scoperta nell'ultima versione di WhatsApp per Windows, consentendo l'invio di allegati Python e PHP che vengono eseguiti senza alcun avviso quando il destinatario li apre.

Per il successo dell'attacco, è necessario che Python sia installato sul sistema del destinatario, un prerequisito che potrebbe limitare i bersagli a sviluppatori software, ricercatori e utenti avanzati.

Immagine id 29641

Il problema è simile a quello che ha colpito Telegram per Windows ad aprile, inizialmente respinto ma successivamente corretto, dove gli aggressori potevano aggirare gli avvisi di sicurezza ed eseguire codice remoto inviando un file Python .pyzw attraverso il client di messaggistica.

WhatsApp blocca diversi tipi di file considerati rischiosi per gli utenti, ma l'azienda ha dichiarato a BleepingComputer che non intende aggiungere gli script Python alla lista dei file bloccati.

Script Python e PHP non bloccati

Il ricercatore di sicurezza Saumyajeet Das ha scoperto la vulnerabilità mentre sperimentava con i tipi di file che potevano essere allegati alle conversazioni WhatsApp per verificare se l'applicazione consentisse l'invio di file potenzialmente pericolosi.

Quando si invia un file potenzialmente dannoso, come un .EXE, WhatsApp lo mostra e offre al destinatario due opzioni: Apri o Salva con nome. Tuttavia, quando si tenta di aprire il file, WhatsApp per Windows genera un errore, lasciando agli utenti solo l'opzione di salvare il file sul disco e lanciarlo da lì.

Das ha scoperto che WhatsApp blocca anche l'esecuzione di .DLL, .HTA e VBS.

Nei test di BleepingComputer, questo comportamento è stato coerente con i tipi di file .EXE, .COM, .SCR, .BAT e Perl utilizzando il client WhatsApp per Windows. Per tutti questi, si è verificato un errore quando si è tentato di lanciarli direttamente dall'app cliccando su "Apri". L'esecuzione era possibile solo dopo averli salvati sul disco.

Das ha segnalato il problema a Meta il 3 giugno e l'azienda ha risposto il 15 luglio, affermando che era già stato segnalato da un altro ricercatore. Quando il ricercatore ha contattato BleepingComputer, il bug era ancora presente nell'ultima versione di WhatsApp per Windows.

Un portavoce di WhatsApp ha spiegato che non considerano il problema come una falla, quindi non ci sono piani per una correzione. Hanno sottolineato l'importanza di non aprire mai file da sconosciuti, indipendentemente da come sono stati ricevuti.

©diegothomazini/123RF.COM Immagine id 509

Tuttavia, se l'account di un utente viene violato, l'attaccante può inviare a tutti i contatti script dannosi che sono più facili da eseguire direttamente dall'app di messaggistica. Inoltre, questi tipi di allegati potrebbero essere pubblicati in gruppi di chat pubblici e privati, potenzialmente sfruttati da attori malevoli per diffondere file dannosi.

Das ha espresso delusione per come Meta ha gestito la situazione, sottolineando che aggiungendo semplicemente le estensioni .pyz e .pyzw alla loro lista di blocco, l'azienda potrebbe prevenire potenziali attacchi di malintenzionati.

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    Migliori condizionatori portatili senza tubo (giugno 2025)
  • #2
    5 condizionatori portatili da tenere d'occhio in vista del Prime Day
  • #3
    Ora potete giocare alla PS3 su (quasi) tutti gli smartphone
  • #4
    Una console non all'altezza ha dato vita a uno dei giochi più attesi del 2025
  • #5
    Github da record, ma la celebrazione diventa un meme globale
  • #6
    ChatGPT appoggia la psicosi per promuovere i servizi a pagamento
Articolo 1 di 5
5 condizionatori portatili da tenere d'occhio in vista del Prime Day
I migliori condizionatori portatili per il Prime Day di Amazon: prestazioni e funzioni per rinfrescare la tua casa senza installazioni fisse.
Immagine di 5 condizionatori portatili da tenere d'occhio in vista del Prime Day
Leggi questo articolo
Articolo 2 di 5
Vendete draghi su Etsy? Potete cominciare a cambiare lavoro
Etsy da un giro di vite, decisamente necessario sulle creazioni realizzate tramite stampa in 3D basate su proprietà intellettuali di altri
Immagine di Vendete draghi su Etsy? Potete cominciare a cambiare lavoro
3
Leggi questo articolo
Articolo 3 di 5
Partono i super sconti estivi AliExpress! Offerte folli fino all'80%
L’estate su AliExpress si fa calda! Fino al 25 giugno, il sito propone offerte pensate per premiare sia i clienti affezionati che i nuovi arrivati.
Immagine di Partono i super sconti estivi AliExpress! Offerte folli fino all'80%
Leggi questo articolo
Articolo 4 di 5
Ti serve un muro libero! -54% su questa TV OLED Samsung da 77"
Unieuro fa sul serio, proponendo la Samsung QE77S90D da 77" scontata del 54%. Fate spazio in salotto e iniziate un nuovo modo di godere l'intrattenimento.
Immagine di Ti serve un muro libero! -54% su questa TV OLED Samsung da 77"
Leggi questo articolo
Articolo 5 di 5
Pulizie dimezzate, prezzo anche: il top di gamma ora è un affare
ECOVACS DEEBOT X8 PRO OMNI in offerta a 849€ invece di 1299€: tecnologia OZMO ROLLER, aspirazione 18000Pa e stazione OMNI 12 in 1.
Immagine di Pulizie dimezzate, prezzo anche: il top di gamma ora è un affare
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.