Aggiornamenti recenti Luglio 31st, 2025 4:23 PM
Set 23, 2021 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Una vulnerabilità legata a una curiosa tipologia di file utilizzati da macOS ha messo in crisi gli esperti di sicurezza Apple, che sembrano aver fatto una figuraccia epocale.
Il bug in questione, che interessa Finder (il sistema di gestione grafica dei file su macOS – ndr) affonda le sue radici nell’utilizzo dei file con estensione .inetloc.
Si tratta di un formato particolare, introdotto da Apple nel 2004 per creare delle scorciatoie che puntano a risorse online, come i feed RSS.
Il problema è che, a quanto risulta da un report di sicurezza pubblicato su Internet, possono essere utilizzati per portare un attacco che conduce all’esecuzione di codice in remoto.
Un pirata informatico potrebbe infatti inserire il file in un messaggio di posta elettronica che una volta visualizzato, porterebbe all’esecuzione di qualsiasi file senza che l’utente riceva alcun avviso.
Stando a quanto riporta Park Minchan, il ricercatore che ha scoperto la vulnerabilità, la tecnica aggira tutti i sistemi di controllo di macOS. Il Proof of Concept nell’immagine qui sotto, per esempio, apre la calcolatrice sul sistema senza chiedere alcuna autorizzazione.
La segnalazione inviata ad Apple, stando a quanto si legge nel report, è stata gentilmente “rimbalzata” con la giustificazione che il problema sarebbe stato risolto bloccando i percorsi che iniziano con file://.
Il problema, però, è che la geniale soluzione trovata dagli sviluppatori di Apple può essere aggirata piuttosto facilmente, utilizzando una maiuscola a caso come in File:// o filE://.
Stando a quanto scritto nel report, infatti, il comando scritto in questo modo aggira il blocco e funziona perfettamente. Apple non avrebbe inviato alcuna risposta alla segnalazione.
Lug 30, 2025 0
Giu 19, 2025 0
Mar 12, 2025 0
Feb 28, 2025 0
Lug 31, 2025 0
Lug 29, 2025 0
Lug 29, 2025 0
Lug 28, 2025 0
Lug 29, 2025 0
Tra le minacce più recenti che stanno facendo tremare il...Lug 17, 2025 0
Gli attacchi DDoS, compresi quelli ipervolumetrici,...Lug 08, 2025 0
In una recente analisi, Group-IB ha approfondito il ruolo...Lug 03, 2025 0
Recentemente il team Satori Threat Intelligence di HUMAN ha...Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Lug 31, 2025 0
I ricercatori di IB-Group hanno individuato un attacco...Lug 30, 2025 0
Martedì Apple ha rilasciato una fix che risolve una...Lug 29, 2025 0
I gruppi di cyberspionaggio legati alla Cina stanno...Lug 28, 2025 0
La scorsa settimana Google ha annunciato OSS Rebuild,...Lug 28, 2025 0
Negli ultimi sette giorni, il panorama delle minacce...