Aggiornamenti recenti Aprile 26th, 2024 9:14 AM
Feb 02, 2017 Marco Schiaffino News, RSS, Vulnerabilità 2
Al di là delle ripercussioni pratiche, la vicenda legata all’ultimo aggiornamento di WordPress è certamente destinata a far discutere.
Gli sviluppatori, infatti, hanno deliberatamente nascosto informazioni riguardanti una grave vulnerabilità zero-day che è stata corretta con il rilascio della versione 4.7.2 di WordPress, rilasciata la scorsa settimana.
Nella pagina ufficiale di WordPress, però, venivano citate soltanto alcune vulnerabilità minori. La pagina ora è stata aggiornata con le informazioni riguardanti un bug che avrebbe messo a serio rischio l’integrità dei siti realizzati con il CMS open source.
La vulnerabilità è stata scoperta da Marc-Alexandre Montpas, che nel suo report spiega come consenta a qualsiasi pirata informatico di cancellare post o intere pagine accedendo in remoto a qualsiasi sito.
Si tratta di una falla che si annida nel sistema di autenticazione degli utenti e che, in sostanza, apre alla possibilità che un pirata informatico esegua un attacco di content injection.
L’attaccante potrebbe quindi cancellare o modificare qualsiasi contenuto, inserendo per esempio pubblicità o altri componenti pericolosi.
Stando a quanto riportato dal Security Team di WordPress, la decisione di mantenere il segreto sulla vulnerabilità è stata presa per proteggere gli utenti e il ragionamento che gli sviluppatori fanno in merito ha una sua logica.
Spesso, infatti, i siti realizzati con WordPress subiscono attacchi nell’intervallo di tempo tra la pubblicazione degli aggiornamenti e l’effettivo update dei siti.
Un problema arcinoto, dovuto al fatto che molti degli utilizzatori della piattaforma non installano gli aggiornamenti con la dovuta solerzia per negligenza o (caso ancora più frequente) perché utilizzano sporadicamente il programma.
Nel frattempo i cyber-criminali hanno tutto il tempo di studiare le vulnerabilità rese pubbliche, realizzare un exploit che le sfrutti e portare l’attacco ai siti (spesso la maggioranza) che sono ancora vulnerabili.
In questo caso il Security Team ha deciso quindi di ritardare la pubblicazione delle informazioni sulla vulnerabilità nella speranza che il sistema di aggiornamento automatico permettesse di mettere in sicurezza la maggior parte dei siti Web gestiti con WordPress prima che qualcuno trovasse il modo di sfruttare la vulnerabilità.
Stando a quanto riportato da alcune società di sicurezza allertate dallo stesso Security Team, tutto è filato liscio e non sono stati registrati attacchi di questo tipo nella settimana di black-out orchestrata dagli sviluppatori.
La scelta, però, continua a suscitare qualche perplessità. Tacere su un bug così grave, infatti, può avere effetti controproducenti, a partire dal fatto che si rischia di non dare la percezione della reale importanza dell’update.
Nel caso in cui gli aggiornamenti automatici siano disattivati, di conseguenza, la strategia rischia di causare più danni di quanti cerchi di evitarne.
Tagliare fuori gli utenti, infine, non contribuisce certamente a quel processo di responsabilizzazione che tutti i ricercatori indicano, da sempre, come il miglior strumento per garantire la sicurezza delle infrastrutture informatiche.
Apr 22, 2024 0
Apr 05, 2024 0
Mar 07, 2024 0
Gen 26, 2024 0
Apr 26, 2024 0
Apr 24, 2024 0
Apr 24, 2024 0
Apr 23, 2024 0
Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 26, 2024 0
I ricercatori di Avast hanno scoperto una nuova campagna...Apr 24, 2024 0
I ricercatori di Cisco Talos hanno scoperto una nuova...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 23, 2024 0
In occasione dell’Italian Partner Conferencetenutasi...Apr 23, 2024 0
Un team di ricercatori ha sviluppato quello che ritengono...
2 thoughts on “Bug segreto. WordPress lo corregge, ma non lo dice”