Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di SUPER sconto sul Motorola edge 50! (-19%) SUPER sconto sul Motorola edge 50! (-19%)...
Immagine di Speaker impermeabile Soundcore Select 4 Go in OFFERTA a soli 21€! Speaker impermeabile Soundcore Select 4 Go in OFFERTA a soli...

Milioni di dispositivi Apple esposti a rischi da diversi anni a causa di una vulnerabilità

Le vulnerabilità nella catena di approvvigionamento dei gestori di dipendenze critiche hanno esposto milioni di dispositivi a malware arbitrario.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Marco Silvestri

a cura di Marco Silvestri

Editor

Pubblicato il 02/07/2024 alle 12:30

Un report di E.V.A Information Security ha rivelato che CocoaPods, un gestore di dipendenze molto utilizzato nell'ecosistema Apple, è stato soggetto a tre vulnerabilità critiche per diversi anni esponendo milioni di app presenti sullo Store a gravi rischi di sicurezza.

CocoaPods è una piattaforma centrale per gli sviluppatori Apple, utilizzata per aggiungere e gestire librerie esterne note come "pods". Con oltre 100.000 librerie e più di tre milioni di app, comprese alcune delle più popolari al mondo come Instagram, X, Slack, AirBnB, Tinder e Uber, CocoaPods rappresenta un bersaglio di grande interesse per gli hacker. Le vulnerabilità di base presenti sulla piattaforma ed emerse di recente hanno suscitato serie preoccupazioni tra utenti comuni e organizzazioni che usano regolarmente i dispositivi Apple.

123RF/artoleshko Hacker
Hacker

Rischio elevato

Il rapporto, pubblicato lunedì, ha evidenziato tre vulnerabilità significative:

La più critica, identificata come CVE-2024-38366, permette l'esecuzione di codice da remoto (RCE) e ha ricevuto una valutazione CVSS di 10 su 10.  Altri due bug notevoli includono CVE-2024-38368, relativo a pods senza proprietari, con una valutazione di 9,3, e CVE-2024-38367, riguardante il dirottamento della verifica delle sessioni, con una valutazione di 8,2.

"L'impatto è enorme," ... "Non possiamo nemmeno calcolare il numero di app colpite a causa dell'uso vastissimo di CocoaPods." ha affermato Alon Boxiner, CEO e co-fondatore di E.V.A.

Problemi di lunga data nella gestione delle API

CocoaPods è stato lanciato nel 2011 e i problemi attuali risalgono al 2014, quando è stato introdotto un nuovo server "Trunk" per sostituire il sistema di autenticazione basato su GitHub. Anche se Trunk prometteva benefici in termini di sicurezza e scalabilità, la migrazione ha causato problemi significativi, come il reset della proprietà di tutti i pods.

"Molti autori non hanno rivendicato i loro pods," ha ricordato Reef Spektor, vicepresidente della ricerca presso E.V.A. Di conseguenza, migliaia di dipendenze sono rimaste orfane. Ancora oggi, molti pods sono senza proprietario, esposti a potenziali attacchi.

f8studio/123RF.COM Immagine id 1959

La vulnerabilità peggiore: un bug RCE legato a RubyGem

Ironia della sorte, la vulnerabilità più grave risiede in un componente open source integrato nel 2014 per validare gli indirizzi email degli utenti. Grazie a metodi vulnerabili nel pacchetto RubyGem rfc-22, un malintenzionato avrebbe potuto iniettare codice malevolo nel campo dell'indirizzo durante la validazione dell'account su Trunk, ottenendo così accesso completo al servizio.

Spektor ha spiegato:

 Posso prenderne il pieno controllo se voglio. Posso modificare i pods in tempo reale, aggiungendo codice malevolo che non sarebbe visibile esternamente." 

Le possibilità di sfruttamento della vulnerabilità sono illimitate e includono la capacità di spegnere Trunk o rubare token di sessione.

Detto questo, al momento non ci sono prove che questi bug siano stati sfruttati, ma E.V.A raccomanda agli sviluppatori di app che utilizzano CocoaPods di seguire sei passaggi di rimedio, come la verifica dei pods orfani e la revisione delle dipendenze di codice di terze parti.

Boxiner ha concluso sottolineando l'importanza di considerare i rischi della supply chain:

"Non si tratta solo di come sviluppi, ma anche delle tue dipendenze che possono essere punti ciechi."

Questa scoperta mette in luce l'importanza della sicurezza nella gestione delle dipendenze di software e i rischi potenziali che possono derivare da vulnerabilità non rilevate per lungo tempo.

Fonte dell'articolo: www.darkreading.com

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    AdBlock su Android, ora puoi installare le estensioni su Chrome
  • #2
    Microsoft dichiara guerra ai driver vecchi eliminandoli dai vostri PC
  • #3
    Mille miliardi di dollari per trasformare l'Arizona in Shenzen
  • #4
    Nessuna GPU NVIDIA sembra al sicuro dai connettori che si sciolgono
  • #5
    Prestazioni top e prezzo shock: questa CPU può dominare nel gaming economico
  • #6
    Microsoft blocca Chrome: bug o guerra a Google?
Articolo 1 di 5
Speaker impermeabile Soundcore Select 4 Go in OFFERTA a soli 21€!
Perfetto da portare con voi per tutta l'estate: Soundcore Select 4 Go in sconto a 21€: impermeabile IP67 con 20 ore di autonomia, perfetto per viaggi e sport!
Immagine di Speaker impermeabile Soundcore Select 4 Go in OFFERTA a soli 21€!
Leggi questo articolo
Articolo 2 di 5
SUPER sconto sul Motorola edge 50! (-19%)
Offerta imperdibile su Motorola edge 50 con 12GB RAM e 512GB storage: display pOLED 120Hz, fotocamere 50MP e batteria 5000mAh ora a 299,90€
Immagine di SUPER sconto sul Motorola edge 50! (-19%)
Leggi questo articolo
Articolo 3 di 5
Galaxy S27 Ultra segnerà la fine di un'era
Samsung potrebbe eliminare l'alloggiamento integrato per la S Pen nel Galaxy S27 Ultra secondo rumors provenienti dalla Cina.
Immagine di Galaxy S27 Ultra segnerà la fine di un'era
Leggi questo articolo
Articolo 4 di 5
Apple promette e non mantiene, finisce in tribunale
Investitori accusano Apple di averli ingannati sui miglioramenti di Siri e di aver sopravvalutato il potenziale di intelligenza artificiale dell'iPhone 16.
Immagine di Apple promette e non mantiene, finisce in tribunale
Leggi questo articolo
Articolo 5 di 5
È questa la sorpresa più grande di Galaxy Z Flip7?
Samsung svela ufficialmente il nuovo processore Exynos 2500, destinato al Galaxy Z Flip7. Scopri tutte le specifiche e funzionalità.
Immagine di È questa la sorpresa più grande di Galaxy Z Flip7?
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.