Edge, una lista segreta autorizza siti a eseguire Flash senza avvisare l'utente



[ZEUS News - www.zeusnews.it - 23-02-2019]

microsoft edge flash whitelist segreta

Adobe Flash, una tecnologia la cui sorte è segnata, non è esattamente amico della sicurezza informatica: non è un caso se ormai tutti consigliano di abbandonarlo per sempre in favore delle alternative più sicure.

Sfortunatamente, Flash è ancora importante per alcuni siti e servizi, come quelli che ospitano certi semplici giochini, nati al tempo in cui Flash era l'ultima moda del momento.

I maggiori browser, tuttavia, ne rendono sempre più ostico l'utilizzo. Per esempio gli utenti di Windows 10 sanno che Edge, il browser di default per quel sistema operativo, richiede un consenso esplicito da parte dell'utente ogni volta che un contenuto Flash vuol essere eseguito.

Ciò che gli utenti di Windows 10 non sapevano fino a oggi è che all'interno di Edge c'è una whitelist segreta, un elenco cifrato di siti che possono eseguire tutti i contenuti Flash che vogliano senza dover chiedere il permesso.

La lista è stata scoperta da Ivan Fratric, uno degli esperti di Google Project Zero, e prima di febbraio conteneva 58 elementi che spaziano da domini legati a Microsoft fino a Facebook, passando per alcuni siti di giochi Flash e contemplando persino un salone di bellezza spagnolo.

Quali siano stati i criteri che hanno spinto Microsoft a mettere insieme una whitelist tanto bizzarra è tuttora incomprensibile, ma quel che è certo è che la lista era progettata per non essere immediatamente visibile anche agli esperti (infatti era cifrata) e che da qualche settimana s'è ridotta di molto.

Ora comprende infatti soltanto due domini legati a Facebook. Non solo: adesso viene richiesto che quei siti siano contattati tramite protocollo HTTPS.

Le ragioni del cambiamento si devono proprio alla scoperta della lista da parte del Project Zero: i suoi ricercatori hanno infatti notato come essa facilitasse l'esecuzione di attacchi basati su vulnerabilità XSS presenti nei siti elencati, alcune delle quali ben note e non corrette.

Sondaggio
Autorizzi il browser a ottenere la cronologia dei siti Internet che hai visitato?
Ho disabilitato questa opzione
Sì, ma cancello la cronologia regolarmente
Sì, è comodo, così non devo digitare l'intero indirizzo
Non so

Mostra i risultati (2318 voti)
Leggi i commenti (18)

Allo stato attuale, quindi Edge consente l'esecuzione di tutti i contenuti Flash provenienti da Facebook (precisamente dai domini https://www.facebook.com e https://apps.facebook.com) e con dimensioni superiori a 398x298 pixel: probabilmente ciò è dovuto alla necessità di consentire agli utenti di continuare a usare i vecchi giochi, molto presenti sul social network.

Tuttavia, resta la perplessità su come è stata gestita la lista fino all'intervento di Google.

«Ci sono alcuni siti la cui presenza mi lascia del tutto stupefatto» ha commentato Fratric. «Come il sito del parrucchiere spagnolo DG EStilistas!? Mi chiedo con che criterio abbiano compilato la lista. E se il Microsoft Security Response Center lo sapesse».

Facebook, contattata in merito, ha risposto di non aver chiesto di essere inserita nella whitelist; anzi, ora che conosce la situazione ha richiesto di venir tolta.

Microsoft, dal canto proprio, non ha risposto direttamente ad alcuna domanda su questa questione, limitandosi a dichiarare che «Siamo quasi al punto in cui Flash non sarà più parte dell'esperienza predefinita in Microsoft Edge per qualsiasi sito, e i recenti cambiamenti apportati in febbraio sono stati il passo successivo secondo la tabella di marcia».

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (3)

Si potrebbe anche non utilizzare Edge ma altri browser che non hanno queste connivenze nascoste... o, perlomeno, sui quali non ve ne sono ancora state scoperte... :wink:
2-3-2019 15:25

@zero Si, è una soluzione semplice per chi mastica un po' di PC, ma credo che chi utilizza Edge non sia così pratico, e soprattutto non ha idea che flash sia un plugin ma pensa sia un tutt'uno con "internet"...
24-2-2019 13:02

La soluzione e' semplice: disinstallare Flash
23-2-2019 09:27

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Qual è la cosa che ti spaventa di più tra queste?
(Confronta i risultati con i timori degli abitanti negli USA nel 2014)
La clonazione della mia carta di credito.
Essere vittima di furto di identità.
Un attentato terroristico nella mia città.
L'accesso al mio conto bancario online da parte di malintenzionati.
Essere colpito da un malware informatico.
Un'epidemia sanitaria come l'ebola o l'aviaria.
La difficoltà a tirare avanti finanziariamente.
L'aumento del crimine.

Mostra i risultati (2499 voti)
Aprile 2025
"Imbrogliare su tutto": dagli esami universitari ai colloqui di lavoro
Intel pronta a licenziare 20.000 persone
Fire TV stick, Amazon pronta a lasciare Android per Vega OS
Siti per adulti, Agcom impone la verifica dell’età con il doppio anonimato
Android sempre più esigente: ora servono almeno 32 Gbyte
Il terzo giorno Android si riavvia
Microsoft: ''Non toccate la cartella misteriosa''
Windows Recall, forse è la volta buona
Le funzioni di Skype che Teams non ha
WhatsApp per Windows: non aprite quell'immagine
Vibe coding: creare programmi senza saper programmare
Dalla Cina l'alternativa a HDMI e DisplayPort
Pesci d'aprile, ci casca anche la IA
Thunderbird si evolve: in arrivo una versione Pro e il servizio Thundermail
Segnali dal futuro
Tutti gli Arretrati
Accadde oggi - 28 aprile


web metrics