Edge, una lista segreta autorizza siti a eseguire Flash senza avvisare l'utente



[ZEUS News - www.zeusnews.it - 23-02-2019]

microsoft edge flash whitelist segreta

Adobe Flash, una tecnologia la cui sorte è segnata, non è esattamente amico della sicurezza informatica: non è un caso se ormai tutti consigliano di abbandonarlo per sempre in favore delle alternative più sicure.

Sfortunatamente, Flash è ancora importante per alcuni siti e servizi, come quelli che ospitano certi semplici giochini, nati al tempo in cui Flash era l'ultima moda del momento.

I maggiori browser, tuttavia, ne rendono sempre più ostico l'utilizzo. Per esempio gli utenti di Windows 10 sanno che Edge, il browser di default per quel sistema operativo, richiede un consenso esplicito da parte dell'utente ogni volta che un contenuto Flash vuol essere eseguito.

Ciò che gli utenti di Windows 10 non sapevano fino a oggi è che all'interno di Edge c'è una whitelist segreta, un elenco cifrato di siti che possono eseguire tutti i contenuti Flash che vogliano senza dover chiedere il permesso.

La lista è stata scoperta da Ivan Fratric, uno degli esperti di Google Project Zero, e prima di febbraio conteneva 58 elementi che spaziano da domini legati a Microsoft fino a Facebook, passando per alcuni siti di giochi Flash e contemplando persino un salone di bellezza spagnolo.

Quali siano stati i criteri che hanno spinto Microsoft a mettere insieme una whitelist tanto bizzarra è tuttora incomprensibile, ma quel che è certo è che la lista era progettata per non essere immediatamente visibile anche agli esperti (infatti era cifrata) e che da qualche settimana s'è ridotta di molto.

Ora comprende infatti soltanto due domini legati a Facebook. Non solo: adesso viene richiesto che quei siti siano contattati tramite protocollo HTTPS.

Le ragioni del cambiamento si devono proprio alla scoperta della lista da parte del Project Zero: i suoi ricercatori hanno infatti notato come essa facilitasse l'esecuzione di attacchi basati su vulnerabilità XSS presenti nei siti elencati, alcune delle quali ben note e non corrette.

Sondaggio
Autorizzi il browser a ottenere la cronologia dei siti Internet che hai visitato?
Ho disabilitato questa opzione
Sė, ma cancello la cronologia regolarmente
Sė, č comodo, cosė non devo digitare l'intero indirizzo
Non so

Mostra i risultati (2278 voti)
Leggi i commenti (18)

Allo stato attuale, quindi Edge consente l'esecuzione di tutti i contenuti Flash provenienti da Facebook (precisamente dai domini https://www.facebook.com e https://apps.facebook.com) e con dimensioni superiori a 398x298 pixel: probabilmente ciò è dovuto alla necessità di consentire agli utenti di continuare a usare i vecchi giochi, molto presenti sul social network.

Tuttavia, resta la perplessità su come è stata gestita la lista fino all'intervento di Google.

«Ci sono alcuni siti la cui presenza mi lascia del tutto stupefatto» ha commentato Fratric. «Come il sito del parrucchiere spagnolo DG EStilistas!? Mi chiedo con che criterio abbiano compilato la lista. E se il Microsoft Security Response Center lo sapesse».

Facebook, contattata in merito, ha risposto di non aver chiesto di essere inserita nella whitelist; anzi, ora che conosce la situazione ha richiesto di venir tolta.

Microsoft, dal canto proprio, non ha risposto direttamente ad alcuna domanda su questa questione, limitandosi a dichiarare che «Siamo quasi al punto in cui Flash non sarà più parte dell'esperienza predefinita in Microsoft Edge per qualsiasi sito, e i recenti cambiamenti apportati in febbraio sono stati il passo successivo secondo la tabella di marcia».

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (3)

Si potrebbe anche non utilizzare Edge ma altri browser che non hanno queste connivenze nascoste... o, perlomeno, sui quali non ve ne sono ancora state scoperte... :wink:
2-3-2019 15:25

@zero Si, č una soluzione semplice per chi mastica un po' di PC, ma credo che chi utilizza Edge non sia cosė pratico, e soprattutto non ha idea che flash sia un plugin ma pensa sia un tutt'uno con "internet"...
24-2-2019 13:02

La soluzione e' semplice: disinstallare Flash
23-2-2019 09:27

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Hai ricevuto un messaggio da un amico su un social network. Il tuo amico ti invita a fare click su un link e a mettere ''mi piace'' ad alcune foto. Cosa fai?
Certo! Me lo chiede un amico
Gli chiedo di darmi qualche informazione in pių sulle foto. Se mi risponde, faccio click sul link
Sposto il messaggio nella cartella spam e blocco il mio amico

Mostra i risultati (1340 voti)
Aprile 2024
L'algoritmo di ricarica che raddoppia la vita utile delle batterie
Hype e Banca Sella, disservizi a profusione
Falla nei NAS D-Link, ma la patch non arriverà mai
La navigazione in incognito non è in incognito
Le tre stimmate della posta elettronica
Amazon abbandona i negozi coi cassieri a distanza
Marzo 2024
Buone azioni e serrature ridicole
Il piano Merlyn, ovvero la liquidazione di Tim
Falla nelle serrature elettroniche, milioni di stanze d'hotel a rischio
L'antenato di ChatGPT in un foglio Excel
La valle inquietante
La crisi di Tim e la divisione sindacale
La fine del mondo, virtuale
WhatsApp e Messenger aprono agli altri servizi di chat
Permainformatica
Tutti gli Arretrati
Accadde oggi - 20 aprile


web metrics