Opera, due vulnerabilità

Un team giapponese specializzato nell'analisi delle caratteristiche di sicurezza di Opera rivela l'esistenza di due vulnerabilità nelle ultime versioni del browser.



[ZEUS News - www.zeusnews.it - 30-04-2003]

Il team giapponese Operash ha pubblicato nella mailing list Bugtraq due articoli relativi ad altrettante vulnerabilità scoperte nelle versioni 6 e 7 (compresa la recentissima 7.10) di Opera per Windows. Non sono state analizzate le versioni per Linux, pertanto non è noto, al momento, se ne siano anch'esse affette.

La prima vulnerabilità è un buffer overflow che può verificarsi quando Opera effettua lo scaricamento dal Web di file aventi nome con estensione molto lunga. Ne risulta il crash o il "congelamento" del browser e, in alcuni casi, l'impossibilità di lanciarlo nuovamente senza effettuare il bootstrap del computer. In Windows 95 e 98, inoltre, può aversi instabilità del sistema.

Il problema è piuttosto serio, perché, potenzialmente, potrebbe consentire ad un attaccante di eseguire, sul computer vittima, codice arbitrario con i privilegi dell'utente che ha attivato il browser; tuttavia, secondo gli scopritori della vulnerabilità, si tratta di una ipotesi improbabile grazie alla variabilità delle strutture dati presenti in memoria e alla sola modalità possibile (sequenziale) per la loro sovrascrittura. Attualmente non è disponibile una patch, né sono indicati workaround.

La seconda vulnerabilità riguarda invece la JavaScript Console, strumento (integrato nel browser) mirato al debugging delle pagine HTML contenenti scripting. La tecnica che la console implementa per la visualizzazione degli errori consente, mediante script maliziosi, l'esecuzione di istruzioni JavaScript con privilegi di sicurezza "locali": in parole povere, è possibile celare in un messaggio di errore un link a uno script in grado di leggere dati presenti sul filesystem del computer e trasmetterli ad un web server.

Tale vulnerabilità è del tutto analoga ad un'altra, precedentemente segnalata dal team Grey Magic Software e risolta dagli sviluppatori di Opera: appare probabile che, nella fretta di rilasciare prontamente la patch, questi non abbiano completato l'analisi del problema.

In questo caso un workaround esiste, anche se non sempre praticabile senza sgradevoli conseguenze: disabilitare il JavaScript, almeno fino all'installazione della patch che Opera.com rilascerà.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (0)


La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
L'Italia e gli italiani sono pronti per il (video)gioco online?
I giocatori sarebbero anche pronti, ma il problema è il digital divide. Senza una connessione broadband il gioco online è una chimera.
In Italia più che in altri paesi ha ampia diffusione la pirateria. Il fatto che buona parte dei giocatori utilizzi prodotti contraffatti limiterà la crescita dell'online gaming.
Barriere linguistiche e ritardi nella diffusione di giochi e tecnologie online ci hanno penalizzato nel passato, ma oggi le possibilità di sviluppo sono rosee.
Non ci sono barriere tecniche, ma solo culturali. Il videogioco è tradizionalmente visto come un prodotto da fruire individualmente o in compagnia di amici.
La comunità di giocatori online italiana non ha nulla da invidiare per qualità e quantità a quelle degli altri paesi.

Mostra i risultati (807 voti)
Maggio 2024
Netflix, utenti obbligati a passare agli abbonamenti più costosi
Aprile 2024
MS-DOS 4.00 diventa open source
Enel nel mirino dell'Antitrust per le bollette esagerate
TIM, altre ''rimodulazioni'' in arrivo
L'algoritmo di ricarica che raddoppia la vita utile delle batterie
Hype e Banca Sella, disservizi a profusione
Falla nei NAS D-Link, ma la patch non arriverà mai
La navigazione in incognito non è in incognito
Le tre stimmate della posta elettronica
Amazon abbandona i negozi coi cassieri a distanza
Marzo 2024
Buone azioni e serrature ridicole
Il piano Merlyn, ovvero la liquidazione di Tim
Falla nelle serrature elettroniche, milioni di stanze d'hotel a rischio
L'antenato di ChatGPT in un foglio Excel
La valle inquietante
Tutti gli Arretrati
Accadde oggi - 6 maggio


web metrics