Aggiornamenti recenti Dicembre 5th, 2024 10:30 AM
Mar 25, 2019 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
SIM, carte Bancomat e centinaia di altre “smart card” contenenti chip rischiano di essere compromesse a causa di una serie di falle di sicurezza che interessano Oracle Java Card, una delle piattaforme più usate per consentire l’uso di applet Java.
Il sistema, progettato per garantire la massima sicurezza attraverso l’esecuzione in un ambiente virtuale (Java Card VM) è teoricamente protetto da una funzione di Applet Firewall che mantiene separate le applicazioni eseguite sul chip.
Recentemente, Oracle ha aggiornato Java Card per poterla equipaggiare sui dispositivi IoT, che potrebbero così godere di un maggior livello di sicurezza.
Secondo quanto riporta Seclists.org, però, la piattaforma contiene ben 18 vulnerabilità che consentirebbero di comprometterne il funzionamento, aprendo la strada a varie tipologie di abuso da parte dei cyber-criminali.
Sfruttando i bug della piattaforma, in particolare, sarebbe possibile accedere alla memoria delle card, ma anche aggirare il firewall per l’esecuzione delle applet.
Per farlo, un pirata potrebbe usare un lettore compromesso o creato ad hoc, che sarebbe in grado di avviare un programma malevolo sulla smart card.
Per fortuna, come spiegano gli stessi ricercatori, sfruttare i bug non è semplicissimo. Nel dettaglio, è necessario sapere quale firmware viene utilizzato nella smart card e conoscerne l’architettura.
Tutti i dettagli delle vulnerabilità sono state comunicate sia a Oracle, che sviluppa la piattaforma, sia a Gemalto, una delle società di sicurezza che utilizzano Java Card in maniera estensiva e che è coinvolta in virtù di alcuni bug relativi a due suoi prodotti: GemXplore 3G V3.0-256K e 3G USIMERA Prime SIM.
Secondo gli esperti, l’aggiornamento di sicurezza per la piattaforma di Oracle potrebbe essere distribuito il prossimo 16 aprile. Dal momento che stiamo parlando di smart card, però, le dinamiche sono ben diverse da quanto accade di solito e non si può certamente sperare che si possa procedere a degli update.
Insomma: è molto probabile che miliardi di smart card vulnerabili rimangano in circolazione per chissà quanto tempo.
Giu 04, 2024 0
Set 23, 2022 0
Set 15, 2022 0
Ago 23, 2022 0
Dic 05, 2024 0
Dic 04, 2024 0
Dic 03, 2024 0
Dic 02, 2024 0
Dic 04, 2024 0
Le festività e gli weekend sono i periodi peggiori per le...Dic 02, 2024 0
L’Italia continua a essere uno dei Paesi più colpiti...Nov 27, 2024 0
Ingecom, fondata nel 1996 a Bilbao, è un distributore a...Nov 25, 2024 0
Di recente CISA ha pubblicato la classifica delle...Nov 25, 2024 0
Ora che l’intelligenza artificiale è entrata a far...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Dic 05, 2024 0
I codici QR, onnipresenti nella nostra vita quotidiana,...Dic 04, 2024 0
Le festività e gli weekend sono i periodi peggiori per...Dic 03, 2024 0
I ricercatori di 0patch, piattaforma per la distribuzione...Dic 02, 2024 0
L’Italia continua a essere uno dei Paesi più colpiti...Dic 02, 2024 0
Nel corso di questa settimana, il CERT-AGID ha identificato...