Firefox, trafugati dati riservati sulle sue falle

E' indispensabile aggiornarsi.



[ZEUS News - www.zeusnews.it - 11-09-2015]

Se usate Firefox aggiornato siete a posto, ma se ne state ancora usando versioni vecchie avete un grosso problema: qualcuno ha avuto accesso all'elenco riservato delle sue falle di sicurezza irrisolte e l'ha sfruttato per creare attacchi informatici. Per un anno intero. Ed è successo perché uno dei manutentori è stato così ingenuo da usare altrove la stessa password che usava per accedere a quest'elenco delicatissimo e se l'è fatta fregare.

L'annuncio, con PDF esplicativo, non mena il can per l'aia: Bugzilla, il sistema informatico utilizzato da Mozilla (la comunità degli sviluppatori di Firefox) per gestire le informazioni sui problemi di sicurezza del popolarissimo browser, è stato violato.

L'aggressore è riuscito a procurarsi un accesso all'account di un utente privilegiato di Bugzilla e ha potuto quindi consultare tutte le informazioni riservate sulle falle irrisolte in Firefox e altri software sviluppati da Mozilla.

In barba alle regole basilari della sicurezza, l'utente aveva infatti riutilizzato la propria password di Bugzilla su un altro sito (non identificato nell'annuncio), che è stato violato, saccheggiandone le password.

In effetti è un metodo geniale per procurarsi tecniche d'attacco: invece di studiare il software e cercarne faticosamente le falle, basta entrare nell'account di uno sviluppatore di quel software e leggere la documentazione che descrive con precisione le vulnerabilità ancora aperte. E per entrare nell'account dello sviluppatore basta sfruttarne le imprudenze banali.

L'aggressore ha avuto accesso ai dati riservati sicuramente da settembre 2014, ma ci sono indizi che suggeriscono che l'intrusione fosse già in corso da settembre 2013. L'intruso ha consultato ben 185 falle riservate di Firefox, 53 delle quali riguardavano vulnerabilità gravi: di queste, dieci non erano state corrette pubblicamente al momento in cui sono state viste dall'aggressore.

Sondaggio
Qual è il tuo browser preferito?
Internet Explorer
Firefox
Chrome
Safari
Opera
Un altro

Mostra i risultati (12419 voti)
Leggi i commenti (47)

Mozilla ritiene che almeno una di queste dieci sia stata sfruttata dall'aggressore per attacchi informatici. Ne aveva parlato ai primi di agosto, senza dire nulla della violazione, annunciando che c'era una pubblicità su un sito russo che attaccava gli utenti di Firefox usando quella falla e ne rubava file sensibili per mandarli a un server situato a quanto pare in Ucraina.

Tutte le falle carpite dall'aggressore sono state risolte con la versione di Firefox 40.0.3, pubblicata il 27 agosto scorso. Se state usando questa versione, questa fuga di dati non ha effetto sulla vostra sicurezza. Se state usando versioni precedenti, datevi una mossa e aggiornatevi.

Adesso che i buoi sono scappati, Bugzilla ha imposto l'uso dell'autenticazione a due fattori per tutti gli sviluppatori e sta limitando l'accesso ai dati più sensibili. Un po' come mettere finalmente una serratura alla porta di casa dopo che sono passati i ladri e hanno trovato la porta aperta. Complimenti vivissimi.

Fonti aggiuntive: Ars TechnicaThe Register.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
 

Paolo Attivissimo

(C) by Paolo Attivissimo - www.attivissimo.net.
Distribuzione libera, purché sia inclusa la presente dicitura.

Commenti all'articolo (3)

Grazie Paolo per l'aggiornamento, anch'io, comunque, ho FF aggiornato. Certo che farsi fregare informazioni sulle falle in questo modo è veramente da dilettanti... :roll:
13-9-2015 14:53

Il guaio è che in molti Linux il Firefox 40 non funziona bene... :shock: :shock: :shock: Ciao
11-9-2015 15:26

:phew: PfFiiuuuu....!! Ho controllato: ho Firefox aggiornato. Grazie comunque ad Attivissimo per questa costante informazione. :clap: :clap: :clap:
11-9-2015 10:09

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Qual è il risultato corretto di 6/2(1+2) ?
1
9

Mostra i risultati (4266 voti)
Settembre 2025
Meta accede a tutto il rullino fotografico senza permesso. Ma disattivare si può: ecco come
Agosto 2025
Google, stop all'obbligo di usare Gmail per gli account Android
Browser IA, l'allarme di Malwarebytes: ingannare gli assistenti e rubare dati è fin troppo semplice
Lo script che estende gli aggiornamenti di sicurezza di Windows 10 anche senza account Microsoft
La Danimarca saluta la posta cartacea: la consegna delle lettere terminerà alla fine dell'anno
PayPal, allarme sicurezza: i dati di 15,8 milioni di account in vendita sul dark web
Volkswagen, microtransazioni nelle auto: per utilizzare tutti i cavalli bisogna abbonarsi
Windows 11 24H2, dopo l'aggiornamento i dischi scompaiono. E i dati possono corrompersi
Microsoft fagocita GitHub: fine dell'indipendenza dopo sette anni. Futuro nella IA
Chiede a ChatGPT come sostituire il sale, finisce in ospedale con una malattia di cent'anni fa
Windows 2030, addio a mouse e tastiera: farà tutto la IA
La bolla finanziaria degli LLM
WhatsApp senza account: arrivano le Guest Chat per comunicare da "anonimi"
La pittura al grafene che sostituisce i caloriferi e consuma il 40% in meno
Luglio 2025
Allora, che cosa si può fare?
Tutti gli Arretrati
Accadde oggi - 1 settembre


web metrics