Safari scarica i file senza il permesso dell'utente

Un sito malevolo può scaricare sul Pc dell'utente tutto quello che vuole. Apple ritiene che il problema non sia serio.



[ZEUS News - www.zeusnews.it - 19-05-2008]

Safari scarica i file senza il permesso dell'utent

Safari, il browser di Apple, presenta un comportamento potenzialmente pericoloso che però non pare interessare troppo la sua casa produttrice.

Il problema sta nella gestione dei download: un sito web malevolo può riempire le directory di default dei file scaricati (il Desktop nella versione per Windows, la directory Download dell'utente nella versione per Os X) con tutto ciò che vuole perché Safari "non può essere configurato per ottenere il permesso dell'utente prima che scarichi una risorsa".

Le parole sono di Nitesh Dhanjani, che ha scoperto questo comportamento e ne ha informato subito il team di sicurezza di Apple il quale, peraltro molto gentilmente, ha risposto che non considera questo un problema legato alla sicurezza. Dhanjani, dunque, ne ha parlato nel proprio blog per mettere in guardia gli utenti.

I creatori di malware possono così sfruttare questa falla per scaricare i propri software sul Desktop dell'utente (se questi usa Windows e Safari) senza fare molta fatica. L'ideale sarebbe che il browser chiedesse l'autorizzazione all'utente prima di scaricare qualunque cosa.

Il suggerimento è stato girato al team di sicurezza Apple, il quale a sua volta l'ha passato al gruppo di sviluppo di Safari, precisando: "Per favore notate che non trattiamo questo come un problema legato alla sicurezza, ma come ulteriore misura per migliorare le difese contro i download involontari", e concludendo che per avere la soluzione potrebbe volerci un po', visto che per una modifica del genere occorre consultare anche lo Human Interface team, ossia il gruppo che decide come deve avvenire l'interazione tra il programma e l'utente.

Ci sono poi ancora due problemi di cui Dhanjani si è accorto: il primo riguarda l'invocazione di script lato client da parte di Safari quando viene aperta una pagina Html locale. Il browser di Apple lo permette senza problemi, laddove i prodotti concorrenti (anche Internet Explorer) avvertono l'utente di quanto sta avvenendo; cliccare su un file Html scaricato in locale potrebbe infatti far pensare che non si sta rischiando niente, ma se il file richiama uno script il pericolo può essere reale.

Se ci si trovasse dunque un file Html misterioso sul Desktop - che nessuno ricorda di aver messo lì - e si decidesse di vedere che cosa mai contenga tramite Safari, le conseguenza potrebbero essere spiacevoli.

L'ultima preoccupazione riguarda una vulnerabilità ad alto rischio che è stata segnalata al team di sicurezza e sulla quale Apple sta lavorando; i dettagli non sono stati diffusi per evitare che venga sfruttata prima che sia pronta una patch.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (2)

Ach'io uso normalmente Firefox (compresa la 3.0rc1). :lol: Tempo fa, con mia grande meravigli, sono riuscito ad utilizzare qualcosa, che non ricordo, usando Safari. :roll: Non funzionava né con FF, né IE 8beta od Opera. :?: Leggi tutto
25-5-2008 14:34

Safari fa pena. Su mac o pc io uso firefox.
19-5-2008 17:09

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Quando partecipi a una discussione, che cosa ti infastidisce al punto da spingerti ad abbandonarla?
L'accorgermi che l'argomento che mi interessa viene trattato con troppa superficialità.
Scoprire che un mio interlocutore cerca di convincermi della sua idea anziché confrontarsi sul tema.
Trovare, fra le persone con cui discuto, qualcuno arrogante e supponente.
Vedere che alcuni si esprimono in un pessimo italiano.
Notare che l'interlocutore si basa su fatti palesemente fasulli per motivare le sue affermazioni.

Mostra i risultati (3260 voti)
Maggio 2026
Disastro PocketOS: l'agente IA cancella database e backup in pochi secondi senza supervisione
Aprile 2026
Telemarketing, arrivano i numeri brevi: identificheranno i servizi legittimi
Windows 11 cambia rotta: Microsoft ricostruisce il sistema attorno alle richieste degli utenti
Firefox 150, scovate 271 vulnerabilità con l'IA
IPv6 supera IPv4 per un giorno
Verifica dell'età, l'app UE si buca in meno di due minuti
Alexa+ debutta in Italia: conversa, agisce e si integra nella smart home
Verbatim e I-O Data puntano sul Blu-ray: rinasce un mercato dato per morto
La Francia abbandona Windows
Router TP-Link compromessi in tutto il mondo: così gli hacker russi sottraggono le credenziali
Attività sessuali, persone svestite o alla toilette, carte di credito
Oracle licenzia 30.000 dipendenti via email
Marzo 2026
Windows 11 avrà una barra delle applicazioni compatta in stile Windows 10
CPU Intel e AMD introvabili
Mozilla lancia la VPN gratuita in Firefox
Tutti gli Arretrati
Accadde oggi - 2 maggio


web metrics