Firefox, trafugati dati riservati sulle sue falle

E' indispensabile aggiornarsi.



[ZEUS News - www.zeusnews.it - 11-09-2015]

Se usate Firefox aggiornato siete a posto, ma se ne state ancora usando versioni vecchie avete un grosso problema: qualcuno ha avuto accesso all'elenco riservato delle sue falle di sicurezza irrisolte e l'ha sfruttato per creare attacchi informatici. Per un anno intero. Ed è successo perché uno dei manutentori è stato così ingenuo da usare altrove la stessa password che usava per accedere a quest'elenco delicatissimo e se l'è fatta fregare.

L'annuncio, con PDF esplicativo, non mena il can per l'aia: Bugzilla, il sistema informatico utilizzato da Mozilla (la comunità degli sviluppatori di Firefox) per gestire le informazioni sui problemi di sicurezza del popolarissimo browser, è stato violato.

L'aggressore è riuscito a procurarsi un accesso all'account di un utente privilegiato di Bugzilla e ha potuto quindi consultare tutte le informazioni riservate sulle falle irrisolte in Firefox e altri software sviluppati da Mozilla.

In barba alle regole basilari della sicurezza, l'utente aveva infatti riutilizzato la propria password di Bugzilla su un altro sito (non identificato nell'annuncio), che è stato violato, saccheggiandone le password.

In effetti è un metodo geniale per procurarsi tecniche d'attacco: invece di studiare il software e cercarne faticosamente le falle, basta entrare nell'account di uno sviluppatore di quel software e leggere la documentazione che descrive con precisione le vulnerabilità ancora aperte. E per entrare nell'account dello sviluppatore basta sfruttarne le imprudenze banali.

L'aggressore ha avuto accesso ai dati riservati sicuramente da settembre 2014, ma ci sono indizi che suggeriscono che l'intrusione fosse già in corso da settembre 2013. L'intruso ha consultato ben 185 falle riservate di Firefox, 53 delle quali riguardavano vulnerabilità gravi: di queste, dieci non erano state corrette pubblicamente al momento in cui sono state viste dall'aggressore.

Sondaggio
Qual è il tuo browser preferito?
Internet Explorer
Firefox
Chrome
Safari
Opera
Un altro

Mostra i risultati (12499 voti)
Leggi i commenti (47)

Mozilla ritiene che almeno una di queste dieci sia stata sfruttata dall'aggressore per attacchi informatici. Ne aveva parlato ai primi di agosto, senza dire nulla della violazione, annunciando che c'era una pubblicità su un sito russo che attaccava gli utenti di Firefox usando quella falla e ne rubava file sensibili per mandarli a un server situato a quanto pare in Ucraina.

Tutte le falle carpite dall'aggressore sono state risolte con la versione di Firefox 40.0.3, pubblicata il 27 agosto scorso. Se state usando questa versione, questa fuga di dati non ha effetto sulla vostra sicurezza. Se state usando versioni precedenti, datevi una mossa e aggiornatevi.

Adesso che i buoi sono scappati, Bugzilla ha imposto l'uso dell'autenticazione a due fattori per tutti gli sviluppatori e sta limitando l'accesso ai dati più sensibili. Un po' come mettere finalmente una serratura alla porta di casa dopo che sono passati i ladri e hanno trovato la porta aperta. Complimenti vivissimi.

Fonti aggiuntive: Ars TechnicaThe Register.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
 

Paolo Attivissimo

(C) by Paolo Attivissimo - www.attivissimo.net.
Distribuzione libera, purché sia inclusa la presente dicitura.

Commenti all'articolo (3)

Grazie Paolo per l'aggiornamento, anch'io, comunque, ho FF aggiornato. Certo che farsi fregare informazioni sulle falle in questo modo è veramente da dilettanti... :roll:
13-9-2015 14:53

Il guaio è che in molti Linux il Firefox 40 non funziona bene... :shock: :shock: :shock: Ciao
11-9-2015 15:26

:phew: PfFiiuuuu....!! Ho controllato: ho Firefox aggiornato. Grazie comunque ad Attivissimo per questa costante informazione. :clap: :clap: :clap:
11-9-2015 10:09

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Ad alta quota, secondo te, qual è il comportamento più fastidioso?
Il passeggero della fila avanti che reclina lo schienale, senza nemmeno girarsi e avvisarti gentilmente.
Il passeggero della fila dietro che punta le piante dei piedi (o le ginocchia) nella parte alta del sedile.
I bambini che urlano ripetutamente o infastidiscono gli altri passeggeri, senza che i genitori intervengano.
Il passeggero che puzza di sudore.
Il passeggero che ascolta la musica ad alto volume.
Il passeggero che si ubriaca in volo.
Il passeggero che cerca di psicanalizzarti... per tutto il viaggio.
Il passeggero che si allarga sui braccioli del vicino.
I passeggeri che amoreggiano durante il volo.
Il passeggero che cerca di rimorchiare.

Mostra i risultati (2718 voti)
Settembre 2026
I modelli di OpenAI si incitano l'un l'altro a mentire agli utenti
Anthropic chiude Cowork e lancia Claude Docs e Claude Slides
Attacco a Revolut, tra i dati rubati spunta una cartella Italy
Account Microsoft obbligatorio? Un link dimenticato nella configurazione aggira ancora il requisito
Anthropic, OpenAI e la paura di non riuscire a governare lo sviluppo della IA
La Cina accelera sui robot umanoidi militari
L'IA trova migliaia di vulnerabilità nel kernel Linux: manutentori sotto pressione
Windows 11, da ottobre Memory Integrity si attiva automaticamente
Windows 11, gli aggiornamenti richiederanno un solo riavvio al mese
Windows, come recuperare spazio su disco con la pulizia dell'archivio di sistema
Agosto 2026
Da Nokia un telefono retrò che funziona da powerbank e ha una torcia potentissima
L'IA minaccia lavoro, sicurezza e sviluppo umano. Ma Bill Gates ha la soluzione
Dopo 28 anni finisce la disputa su Linux: chiuso il caso iniziato da SCO nel 1998
Windows ha un comando nascosto che riduce l'ingombro del sistema
AliExpress usa l'audio dei dispositivi per tracciare gli utenti
Tutti gli Arretrati
Accadde oggi - 20 settembre


web metrics