Falla grave nei browser alternativi, si salva IE (*aggiornamento*)

Il mancato rispetto degli standard risparmia a Internet Explorer una trappola perfetta che farà la gioia dei truffatori online. Pronte le prime correzioni.



[ZEUS News - www.zeusnews.it - 10-02-2005]

logo di Internet Explorer

I browser alternativi Opera, Mozilla, Firefox, Camino, Konqueror, Netscape, Safari e altri sono a rischio truffa ed è necessario aggiornarli. Un aggressore che vuole carpire i codici di accesso a banche o altri siti commerciali può quindi creare un sito visivamente uguale a quello autentico e poi attirare le vittime offrendo via e-mail o Web un link indistinguibile da quello del sito vero. Internet Explorer si salva da questo rischio perché non supporta correttamente uno degli standard di Internet, l'IDN (Internationalized Domain Names).

La falla, scoperta da Eric Johanson di Shmoo.com, crea un inganno praticamente perfetto, come potete verificare usando il semplice test di Secunia.com oppure provando a distinguere quale di questi due link è quello autentico (cliccateli pure, sono entrambi innocui):

Uno di questi due link porta a una pagina dimostrativa di Secunia.com anziché a Paypal, ma se il vostro browser è vulnerabile, nella barra degli indirizzi sarà indicato in entrambi i casi l'indirizzo di Paypal.com (o almeno così vi sembrerà).

Il problema nasce dal fatto che secondo lo standard IDN è possibile registrare nomi di dominio contenenti caratteri speciali di alcune lingue: gran bella cosa, che permette per esempio ai francesi di avere dominii con lettere circonflesse e agli spagnoli di avere la tilde dove ci vuole (come in España.com), ma che permette anche ai truffatori di registrare nomi di dominio che somigliano dannatamente a quelli di siti famosi, differenziandosene soltanto perché usano un carattere speciale al posto di uno "tradizionale" (come la seconda A nei link dimostrativi mostrati qui sopra).

Ironicamente, Internet Explorer non è vulnerabile in questo caso perché non supporta correttamente i nomi di dominio contenenti caratteri speciali (salvo che abbiate installato gli appositi plug-in, come infatti capita se usate IE per cliccare sul link al sito spagnolo citato sopra): di solito si limita a dire che è impossibile connettersi al sito, dando la falsa impressione che il sito desiderato sia disattivato o in panne.

Versioni aggiornate di alcuni browser alternativi, che tengono conto di questo problema, sono già pronte. Resta valida la raccomandazione già fatta a suo tempo: non fidatevi dei link a banche o negozi forniti da sconosciuti, ma usate i Preferiti oppure digitateli a mano.

Aggiornamento (10/2/2005): Sono ora disponibili le versioni aggiornate di Firefox (1.0.1) e Mozilla che correggono questa falla.

Infatti gli utenti di Firefox e Mozilla possono ora disabilitare l'interpretazione dei caratteri speciali, digitando about:config nella casella dell'indirizzo e poi impostando a False il valore del parametro "network.enableIDN". L'opzione era già presente nelle versioni precedenti ma non funzionava correttamente.

Con questa modifica, Firefox e Mozilla non si collegano al sito-trappola e lo dichiarano inaccessibile, comportandosi esattamente come Internet Explorer, e visualizzano nell'angolo inferiore sinistro i caratteri reali del link, indicando che c'è qualcosa che non quadra.

Nota: Questo articolo è stato riscritto massicciamente per tenere conto del rapido evolversi della situazione (e di un mio errore). Alcuni commenti dei lettori, pertanto, potrebbero riferirsi a frasi che non esistono più.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Paolo Attivissimo

Commenti all'articolo (ultimi 5 di 45)

Andy
Slimbrowser Leggi tutto
13-3-2005 02:55

Gio'
Firebird 0.7 Leggi tutto
11-3-2005 05:19

Alberto
Falla grave.......... Leggi tutto
25-2-2005 13:07

Rosanna Galvani
problema riscontrato Leggi tutto
16-2-2005 10:14

Ho aggiornato come da articolo, ma non ho visto cambiamenti sulla barra del titolo, stessa spuffatura
15-2-2005 15:06

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Come preferisci seguire gli aggiornamenti di Zeus News?
Apro Zeus News nel browser e vedo se ci sono novità
Sono iscritto alla newsletter
Sono abbonato ai feed RSS
Seguo le novità dal Forum dell'Olimpo Informatico
Seguo le novità da Twitter
Seguo le novità da Facebook
Tramite un altro sito che aggrega le notizie
In altro modo (suggeriscilo nei commenti!)

Mostra i risultati (6750 voti)
Febbraio 2026
Winhance ottimizza Windows 11: meno app inutili, più velocità e controllo sistema
Grave falla in Chrome già attivamente sfruttata: aggiornare subito il browser di Google
OpenClaw, perché adesso? Perché così?
Claude, il piano gratuito si potenzia: quattro funzioni premium ora accessibili a tutti
Windows più leggero e veloce: WinUtil elimina il superfluo e personalizza il sistema in profondità
Agenzia delle Entrate su IO: avvisi, scadenze e comunicazioni fiscali
Stampanti datate a rischio? Microsoft ritira i driver legacy in Windows 11
Fine dell'era 8K, LG interrompe la produzione
Il dottor IA è sempre disponibile e gratuito. Ora è autorizzato a operare come un medico vero
Il mercato è invaso da SSD fake, inaffidabili e con prestazioni inferiori
L'Europa accende IRIS 2, la costellazione satellitare che vuole ridurre la dipendenza da Starlink
Apple rivoluziona l'acquisto dei Mac
Gennaio 2026
WhatsApp, chatbot di terze parti a pagamento. Ma solo in Italia
WhatsApp, 4 euro al mese per rimuovere la pubblicità
Windows 11, aggiornamento d'emergenza risolve i bug della patch di gennaio
Tutti gli Arretrati
Accadde oggi - 22 febbraio


web metrics