Edge, una lista segreta autorizza siti a eseguire Flash senza avvisare l'utente



[ZEUS News - www.zeusnews.it - 23-02-2019]

microsoft edge flash whitelist segreta

Adobe Flash, una tecnologia la cui sorte è segnata, non è esattamente amico della sicurezza informatica: non è un caso se ormai tutti consigliano di abbandonarlo per sempre in favore delle alternative più sicure.

Sfortunatamente, Flash è ancora importante per alcuni siti e servizi, come quelli che ospitano certi semplici giochini, nati al tempo in cui Flash era l'ultima moda del momento.

I maggiori browser, tuttavia, ne rendono sempre più ostico l'utilizzo. Per esempio gli utenti di Windows 10 sanno che Edge, il browser di default per quel sistema operativo, richiede un consenso esplicito da parte dell'utente ogni volta che un contenuto Flash vuol essere eseguito.

Ciò che gli utenti di Windows 10 non sapevano fino a oggi è che all'interno di Edge c'è una whitelist segreta, un elenco cifrato di siti che possono eseguire tutti i contenuti Flash che vogliano senza dover chiedere il permesso.

La lista è stata scoperta da Ivan Fratric, uno degli esperti di Google Project Zero, e prima di febbraio conteneva 58 elementi che spaziano da domini legati a Microsoft fino a Facebook, passando per alcuni siti di giochi Flash e contemplando persino un salone di bellezza spagnolo.

Quali siano stati i criteri che hanno spinto Microsoft a mettere insieme una whitelist tanto bizzarra è tuttora incomprensibile, ma quel che è certo è che la lista era progettata per non essere immediatamente visibile anche agli esperti (infatti era cifrata) e che da qualche settimana s'è ridotta di molto.

Ora comprende infatti soltanto due domini legati a Facebook. Non solo: adesso viene richiesto che quei siti siano contattati tramite protocollo HTTPS.

Le ragioni del cambiamento si devono proprio alla scoperta della lista da parte del Project Zero: i suoi ricercatori hanno infatti notato come essa facilitasse l'esecuzione di attacchi basati su vulnerabilità XSS presenti nei siti elencati, alcune delle quali ben note e non corrette.

Sondaggio
Autorizzi il browser a ottenere la cronologia dei siti Internet che hai visitato?
Ho disabilitato questa opzione
Sì, ma cancello la cronologia regolarmente
Sì, è comodo, così non devo digitare l'intero indirizzo
Non so

Mostra i risultati (2278 voti)
Leggi i commenti (18)

Allo stato attuale, quindi Edge consente l'esecuzione di tutti i contenuti Flash provenienti da Facebook (precisamente dai domini https://www.facebook.com e https://apps.facebook.com) e con dimensioni superiori a 398x298 pixel: probabilmente ciò è dovuto alla necessità di consentire agli utenti di continuare a usare i vecchi giochi, molto presenti sul social network.

Tuttavia, resta la perplessità su come è stata gestita la lista fino all'intervento di Google.

«Ci sono alcuni siti la cui presenza mi lascia del tutto stupefatto» ha commentato Fratric. «Come il sito del parrucchiere spagnolo DG EStilistas!? Mi chiedo con che criterio abbiano compilato la lista. E se il Microsoft Security Response Center lo sapesse».

Facebook, contattata in merito, ha risposto di non aver chiesto di essere inserita nella whitelist; anzi, ora che conosce la situazione ha richiesto di venir tolta.

Microsoft, dal canto proprio, non ha risposto direttamente ad alcuna domanda su questa questione, limitandosi a dichiarare che «Siamo quasi al punto in cui Flash non sarà più parte dell'esperienza predefinita in Microsoft Edge per qualsiasi sito, e i recenti cambiamenti apportati in febbraio sono stati il passo successivo secondo la tabella di marcia».

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (3)

Si potrebbe anche non utilizzare Edge ma altri browser che non hanno queste connivenze nascoste... o, perlomeno, sui quali non ve ne sono ancora state scoperte... :wink:
2-3-2019 15:25

@zero Si, è una soluzione semplice per chi mastica un po' di PC, ma credo che chi utilizza Edge non sia così pratico, e soprattutto non ha idea che flash sia un plugin ma pensa sia un tutt'uno con "internet"...
24-2-2019 13:02

La soluzione e' semplice: disinstallare Flash
23-2-2019 09:27

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Il gadget del momento è lo smart watch. Si indossa al polso come un orologio tradizionale ma consente di telefonare, mandare Sms, accedere al web, leggere l'email, postare su Twitter o Facebook, ascoltare la musica. Ne acquisteresti uno?
Sì, per leggere l'email / gli Sms / Facebook / Twitter o per ascoltare la musica senza dover utilizzare il telefonino.
No. Ho già uno smart watch: è il mio telefonino. Non sono interessato a un altro accessorio.
No. Non mi interessa leggere l'email o accedere al web dall'orologio. Preferisco che orologio e telefono siano separati.
No. E' una cavolata.
Non saprei.

Mostra i risultati (3029 voti)
Maggio 2024
Google infila la IA dappertutto
Dentro la sede dei criminali
Windows 11 24H2 cripta tutti i drive all'insaputa dell'utente
L'app per snellire Windows 11 rimuove anche la pubblicità
Netflix, utenti obbligati a passare agli abbonamenti più costosi
Aprile 2024
MS-DOS 4.00 diventa open source
Enel nel mirino dell'Antitrust per le bollette esagerate
TIM, altre ''rimodulazioni'' in arrivo
L'algoritmo di ricarica che raddoppia la vita utile delle batterie
Hype e Banca Sella, disservizi a profusione
Falla nei NAS D-Link, ma la patch non arriverà mai
La navigazione in incognito non è in incognito
Le tre stimmate della posta elettronica
Amazon abbandona i negozi coi cassieri a distanza
Marzo 2024
Buone azioni e serrature ridicole
Tutti gli Arretrati
Accadde oggi - 17 maggio


web metrics