Aggiornamenti recenti Novembre 6th, 2024 10:30 AM
Giu 14, 2023 Marina Londei Approfondimenti, News, Prodotto, RSS, Vulnerabilità, Vulnerabilità 0
Le firme Office Open XML (OOXML) usate dalle applicazioni Office sono tutt’altro che sicure: a dare la notizia è stato un gruppo di ricercatori della Ruhr University Bochum in Germania che ha scoperto diverse vulnerabilità nel sistema di firma dei documenti Office.
L’OOXML è uno standard Ecma/ISO usato da tutte le applicazioni del pacchetto Office. Lo standard serve a garantire l’integrità dei file, e consente agli utenti di apporre delle firme digitali per confermare l’autenticità dei contenuti e del proprietario del documento.
In un paper dedicato i ricercatori spiegano di aver individuato alcune discrepanze tra la struttura dei documenti e il modo in cui vengono verificate le firme digitali; le discrepanze, si legge nel report, portano a gravi vulnerabilità che aprono le porte a cinque classi di attacchi.
Il gruppo ha messo in pratica gli attacchi contro diverse versioni di Microsoft Office sia su Windows che macOS, e anche contro Only-Office Desktop su Windows, macOS e Linux; tutte le versioni sono risultate vulnerabili agli attacchi. Secondo i ricercatori, l’impatto degli attacchi è allarmante: un attaccante può manipolare il contenuto di un documento firmato e, ancor più grave, può applicare una firma estratta da documenti di altro tipo, come un file ODF o un token SAML.
Gli attacchi individuati dai ricercatori sono di due tipi: di specifiche e di implementazione. Della prima categoria fanno parte il content injection attack, il content masking attack e il legacy wrapping attack: il primo sfrutta le discrepanze presenti nello standard per visualizzare contenuti in file che dovrebbero usati per altri scopi, per esempio per contenere metainformazioni; il secondo manipola le informazioni di stile del documento dopo che è stato firmato, alterando il contenuto visualizzato; il terzo inserisce la firma valida di un documento legacy (come il .doc) in un documento con firma OOXML, per ingannare l’utente con una firma autentica su un contenuto modificato dall’attaccante.
Oltre alle vulnerabilità di specifica, il gruppo ha individuato due bug di implementazione presenti in tutte le applicazioni Microsoft Office: l’universal signature forgery e il malicious repair attack. Il primo sfrutta una vulnerabilità presente nella logica di verifica della firma che permette agli attaccanti di alterare qualsiasi contenuto dei documenti; il secondo sfrutta la funzionalità di repair di Office per nascondere i contenuti originali e mostrare quelli dannosi, ed è l’unico degli attacchi che richiede l’interazione dell’utente (il click sul pulsante “repair”).
Microsoft, specificano i ricercatori, ha riconosciuto l’esistenza e l’impatto delle vulnerabilità e ha premiato la ricerca con un bug bounty. Nonostante ciò, l’azienda non ritiene necessario un intervento immediato; è possibile comunque che in futuro arriveranno dei fix.
Ago 02, 2024 0
Lug 29, 2022 0
Giu 07, 2022 0
Mag 31, 2022 0
Nov 06, 2024 0
Nov 05, 2024 0
Nov 04, 2024 0
Nov 04, 2024 0
Nov 05, 2024 0
I FortiGuard Labs di Fortinet hanno individuato attività...Nov 04, 2024 0
Era già successo durante le ultime elezioni e sta...Ott 31, 2024 0
Oltre 200 applicazioni dannose che contano più di 8...Ott 29, 2024 0
Il 25 ottobre si è concluso il quarto e ultimo giorno di...Ott 25, 2024 0
Se in passato il tracciamento digitale era considerata una...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 06, 2024 0
Il team di Unit 42 di Palo Alto Networks ha...Nov 05, 2024 0
I FortiGuard Labs di Fortinet hanno individuato attività...Nov 04, 2024 0
Era già successo durante le ultime elezioni e sta...Nov 04, 2024 0
Questa settimana, il CERT-AGID ha analizzato 59 campagne...Ott 31, 2024 0
Oltre 200 applicazioni dannose che contano più di 8...