Aggiornamenti recenti Aprile 24th, 2024 2:00 PM
Gen 05, 2017 Marco Schiaffino News, RSS, Vulnerabilità 0
Se il vostro software Kaspersky non è impostato per gli aggiornamenti automatici, assicuratevi di scaricare il nuovo update al più presto.
L’aggiornamento, infatti, contiene una correzione per una vulnerabilità nella gestione dei certificati digitali che esponeva gli utenti a un attacco di una semplicità disarmante.
Il problema, individuato dal ricercatore di Google Tavis Ormandy, si annidava nel sistema di gestione dei certificati usati per i collegamenti HTTPS su Internet.
Come spiega Ormandy nel suo report, i software di sicurezza della società russa, infatti, nel corso della navigazione gestiscono i certificati in una maniera simile a quella dei proxy: li memorizzano nella cache e li recuperano quando servono.
Ormandy, però, si è accorto che il sistema di gestione assegnava un identificativo ai certificati usando soltanto i primi 32 byte dell’hash MD5 di ogni certificato. Un valore decisamente basso, che esponeva al rischio della creazione di duplicati.
Nella sua analisi, per esempio, il ricercatore fa notare che il sistema di gestione di Kaspersky “confondeva” i certificati di un sito di news sulla sicurezza (news.ycombinator.com) con quelli del portale di Manchester (in Connecticut) creando problemi di connessione.
A parte i contrattempi come quello citato, l’elemento più preoccupante è che il sistema avrebbe aperto la strada a un attacco basato su brute forcing.
Nella pratica, un pirata avrebbe potuto creare un certificato con lo stesso identificativo di quello di un sito legittimo (per esempio GMail) e riuscire così a dirottare la navigazione degli utenti.
La vulnerabilità è stata corretta lo scorso 28 dicembre, entro il rigidissimo termine di 90 giorni imposto dalle policy del team Project Zero di Google.
Apr 24, 2024 0
Apr 23, 2024 0
Apr 16, 2024 0
Apr 12, 2024 0
Apr 24, 2024 0
Apr 23, 2024 0
Apr 22, 2024 0
Apr 22, 2024 0
Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 24, 2024 0
I ricercatori di Cisco Talos hanno scoperto una nuova...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 23, 2024 0
In occasione dell’Italian Partner Conferencetenutasi...Apr 23, 2024 0
Un team di ricercatori ha sviluppato quello che ritengono...Apr 22, 2024 0
Nel periodo compreso tra il 13 e il 19 aprile,...