Dell, falla critica nel software preinstallato



[ZEUS News - www.zeusnews.it - 05-05-2019]

dell pc falla supportassist

Se possedete un computer Dell, correte ad aggiornare il software preinstallato Dell SupportAssist (precedentemente noto come Dell System Connect), che si occupa di tenere sotto controllo la salute dell'hardware e del software del PC.

Tra le funzioni di Dell SupportAssist c'è la ricerca e l'installazione automatica di driver eventualmente mancanti o aggiornati, oltre all'esecuzione di test a scopo diagnostico in caso di malfunzionamenti.

Un giovanissimo esperto di sicurezza, il diciassettenne Bill Demikarpi, ha però scoperto nel software di Dell una falla che può portare all'esecuzione di codice da remoto.

Dell SupportAssist funziona tenendo in esecuzione un web server locale sul PC (in ascolto sulla porta 8883, 8884, 8886 o 8885) e riceve i comandi sotto forma di parametri dell'URL.

Per evitare che invii comandi anche chi non è autorizzato viene implementata una misura di sicurezza tramite l'header Access-Control-Allow-Origin e alcune procedure di validazione, così che il PC accetti istruzioni soltanto dal sito ufficiale di Dell e dai suoi sottodomini.

Demikarpi ha però scoperto un modo di aggirare queste protezioni; sfruttandolo è possibile convincere Dell SupportAssist a scaricare e installare del malware da un server remoto e, tramite detto malware, è quindi possibile prendere il controllo completo del PC.

Sondaggio
Quanto spam ricevi in media ogni giorno?
Uno o due messaggi
Meno di dieci messaggi
Tra i dieci e i venti messaggi
Tra i venti e i cinquanta messaggi
Tra i cinquanta e i cento messaggi
Tra i cento e i cinquecento messaggi
Oltre cinquecento messaggi

Mostra i risultati (3915 voti)
Leggi i commenti (15)

Fortunatamente, Demikarpi ha informato Dell circa l'esistenza della falla prima di rendere pubblici i dettagli: è così stata preparata la versione 3.2.0.90 di Dell SupportAssist, che non soffre dello stesso problema.

In alternativa all'installazione della nuova versione è naturalmente sempre possibile disinstallare completamente l'applicazione.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (4)

{ictuscano}
Con riferimento ai commenti precedenti, mi sbaglierò ma credo che tutte le marche usino questi tipi di software (per es. HP Support). In genere a scopo diagnostico, ma qualora si verifichino minacce particolarmente rischiose, per fare interventi rapidi. In sé quindi non sono programmi inutili, se non hanno bug ovviamente
17-5-2019 10:51

Il problema più grande non è questo bug di sicurezza, quanto che un programma di controllo remoto sia preinstallato dal fabbricante e sempre attivo. Qualsiasi utente/azienda serio che utilizza pc dell dovrebbe far sparire questa porcheria ed installarla solo in caso di bisogno (analisi da parte di dell prima di attivare la garanzia).
7-5-2019 14:41

Per non parlare che rallenterebbe il pc...zavorra inutile se non dannosa.
7-5-2019 14:15

{nootorb}
Comunque sia, tenere un webserver attivo permanentemente mi sembra un'idea pellegrina. Chi mi garantisce che qualcuno autorizzato di Dell, o da Dell, non rovisti nel mio computer, o cancelli/installi applicazioni a mia insaputa? Per non parlare di eventuali primi passi per abituare il cliente a dare la possibilità a terzi,... Leggi tutto
5-5-2019 18:56

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Quale di questi dispositivi degni di un film di fantascienza ma già esistenti vorresti avere?
Erascan: un cancellino per lavagne bianche in grado di effettuare una scansione con OCR di tutto ciò che cancella.
Tamaggo Ibi: una videocamera con lente circolare in grado di scattare foto a 360 gradi.
No More Woof: legge le onde cerebrali dei cani e traduce i pensieri in linguaggio umano.
Il drone per le consegne Amazon Prime Air: consegnerà i pacchi volando, rendendo obsoleti i corrieri.
WAT: la lampada alimentata ad acqua.
Transparent TV: grazie alla tecnologia TOLED (LED Organici Trasparenti) è dotato di uno schermo praticamente invisibile.
Electrolux Wirio, la cucina trasportabile composta da quattro diversi elementi, per cucinare e tenere in caldo i cibi.
Touch Hear, per toccare con un dito una parola stampata e ascoltare la pronuncia e il significato.
Immersed Senses, una maschera per sub che estrae ossigeno dall'acqua ed è dotata di schermo per mostrare informazioni utili.
La maniglia che si sterilizza da sola grazie a una lampada integrata a raggi ultravioletti.
Heart Rate Monitor Earphone, gli auricolari che rilevano il battito cardiaco e il consumo di ossigeno.
Voyce, il collare per cani che misura il battito cardiaco e il ritrmo respiratorio, conta le calorie e indica se l'animale non fa abbastanza esercizio.
Makerbot Z18, una stampante 3D che funge da replicatore per oggetti voluminosi.

Mostra i risultati (1908 voti)
Giugno 2026
Windows Ready Print rivoluziona la stampa: addio ai driver proprietari
Debutta Euro-Office tra le proteste di LibreOffice
Lo strumento che ti dice quali modelli IA puoi eseguire davvero sul tuo PC
ChatGPT, arriva Lockdown Mode
Iliad lancia il suo FWA: modem 5G, attivazione rapida e velocità fino a 300 Mbps
Microsoft: sistema operativo e app sono al capolinea. È l'ora degli agenti IA
Quousque tandem abutere, Ursula, patientia nostra?
Grave falla in 7-Zip
Maggio 2026
Denunce ai Carabinieri sull'app IO
Apre Virtual OS Museum: 75 anni di sistemi operativi
Crisi delle memorie, la luce in fondo al tunnel
Copilot invade Excel
49.000 persone senza elettricità: il fornitore preferisce alimentare i datacenter della IA
Gmail, lo spazio gratuito si riduce a 5 Gbyte
Crisi della RAM, in vendita DDR 5 false con i chip in fibra di vetro
Tutti gli Arretrati
Accadde oggi - 17 giugno


web metrics