App per smartphone lasciate vulnerabili per mesi

Vulnerabilità segnalate lo scorso settembre per 18 tra le app più popolari, ma da allora sono rimaste senza patch.



[ZEUS News - www.zeusnews.it - 27-02-2015]

CERT Tapioca screen cap 1

Intel ha pubblicato i risultati del proprio Report sulle minacce McAfee Labs di febbraio.

Il rapporto include un'analisi approfondita del panorama delle minacce mobile e la segnalazione delle difficoltà degli sviluppatori di app mobile nell'applicare patch critiche delle vulnerabilità Secure Sockets Layer (SSL), che potenzialmente hanno impatto su milioni di utenti di telefonia mobile.

I laboratori McAfee hanno rivelato inoltre dettagli sui sempre più popolari kit exploit Angler e mettono in guardia contro i programmi potenzialmente indesiderati (PUP più aggressivi che cambiano le impostazioni di sistema e carpiscono informazioni personali senza che gli utenti se ne possano accorgere.

La denuncia è che alcuni fornitori di applicazioni mobile sono stati lenti nel risolvere anche le vulnerabilità SSL più semplici, per esempio la convalida errata di certificati digitali, nonostante l'elenco delle applicazioni con tale vulnerabilità sia stato reso noto nel mese di settembre 2014 dal Computer Emergency Response Team (CERT) della Carnegie Mellon University, che ha pubblicato un elenco completo che includeva applicazioni con milioni di download al loro attivo.

CERT Tapioca screen cap 4   Facebook credentials exposed

Nel mese di gennaio, McAfee ha testato le 25 applicazioni più popolari nella lista del CERT delle applicazioni mobili vulnerabili che inviano le credenziali di accesso tramite connessioni non sicure, e ha scoperto che su 18 di queste ancora non erano state applicate le patch nonostante la comunicazione al pubblico, la notifica del fornitore, e, in alcuni casi, più aggiornamenti di versione non riguardanti la sicurezza.

I ricercatori hanno simulato attacchi man-in-the-middle (MITM) che hanno intercettato con successo informazioni condivise durante le sessioni SSL apparentemente sicure.

I dati vulnerabili riguardavano nomi utente e password, e in alcuni casi, le credenziali di accesso agli account social e ad altri servizi di terze parti.

Sondaggio
Qual è la politica della tua azienda nei confronti dei dispositivi mobili dei dipendenti? Bring Your Own Device oppure Corporate Owned, Personally Enabled?
BYOD
COPE
Non c'è una policy dominante, dipende dagli utenti
Non lo so
Non lavoro in un'azienda

Mostra i risultati (985 voti)
Leggi i commenti (6)

Anche se non ci sono prove che queste vulnerabilità delle applicazioni mobili siano state sfruttate, si tratta di applicazioni scaricate centinaia di milioni di volte.

Alla luce di questi numeri, il ritardo degli sviluppatori di applicazioni mobile nell'effettuare le patch per le vulnerabilità SSL ha potenzialmente esposto milioni di utenti al rischio di diventare bersaglio di attacchi MITM.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (2)

La sicurezza dei dati degli utenti e dei clienti è sempre più un optional purtroppo. :roll:
1-3-2015 17:17

{duruc}
Faranno qualcosa se costretti dal fatto di essere messi alla gogna, altrimenti who cares?
27-2-2015 13:03

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Quale fra questi consigli è davvero irrinunciabile per avere un Pc sempre in ottima forma? Rispondi al sondaggio e discutine con noi.
Cancellare i file non necessari.
Evitare le temperature eccessive.
Installare e aggiornare il software antivirus.
Interrompere o limitare l'uso di funzioni non essenziali.
Mantenere il computer ottimizzato e costantemente aggiornato.
Mantenere puliti display e tastiere.
Mettere il portatile in modalità "sleep" o "ibernazione" quando si effettua una pausa.
Non lasciare che il notebook si surriscaldi.
Utilizzare una borsa porta PC.

Mostra i risultati (3150 voti)
Aprile 2024
L'algoritmo di ricarica che raddoppia la vita utile delle batterie
Hype e Banca Sella, disservizi a profusione
Falla nei NAS D-Link, ma la patch non arriverà mai
La navigazione in incognito non è in incognito
Le tre stimmate della posta elettronica
Amazon abbandona i negozi coi cassieri a distanza
Marzo 2024
Buone azioni e serrature ridicole
Il piano Merlyn, ovvero la liquidazione di Tim
Falla nelle serrature elettroniche, milioni di stanze d'hotel a rischio
L'antenato di ChatGPT in un foglio Excel
La valle inquietante
La crisi di Tim e la divisione sindacale
La fine del mondo, virtuale
WhatsApp e Messenger aprono agli altri servizi di chat
Permainformatica
Tutti gli Arretrati
Accadde oggi - 19 aprile


web metrics