Aggiornamenti recenti Febbraio 2nd, 2026 12:30 PM
Set 23, 2021 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Una vulnerabilità legata a una curiosa tipologia di file utilizzati da macOS ha messo in crisi gli esperti di sicurezza Apple, che sembrano aver fatto una figuraccia epocale.
Il bug in questione, che interessa Finder (il sistema di gestione grafica dei file su macOS – ndr) affonda le sue radici nell’utilizzo dei file con estensione .inetloc.
Si tratta di un formato particolare, introdotto da Apple nel 2004 per creare delle scorciatoie che puntano a risorse online, come i feed RSS.
Il problema è che, a quanto risulta da un report di sicurezza pubblicato su Internet, possono essere utilizzati per portare un attacco che conduce all’esecuzione di codice in remoto.
Un pirata informatico potrebbe infatti inserire il file in un messaggio di posta elettronica che una volta visualizzato, porterebbe all’esecuzione di qualsiasi file senza che l’utente riceva alcun avviso.
Stando a quanto riporta Park Minchan, il ricercatore che ha scoperto la vulnerabilità, la tecnica aggira tutti i sistemi di controllo di macOS. Il Proof of Concept nell’immagine qui sotto, per esempio, apre la calcolatrice sul sistema senza chiedere alcuna autorizzazione.
La segnalazione inviata ad Apple, stando a quanto si legge nel report, è stata gentilmente “rimbalzata” con la giustificazione che il problema sarebbe stato risolto bloccando i percorsi che iniziano con file://.
Il problema, però, è che la geniale soluzione trovata dagli sviluppatori di Apple può essere aggirata piuttosto facilmente, utilizzando una maiuscola a caso come in File:// o filE://.
Stando a quanto scritto nel report, infatti, il comando scritto in questo modo aggira il blocco e funziona perfettamente. Apple non avrebbe inviato alcuna risposta alla segnalazione.
Ott 14, 2025 0
Lug 30, 2025 0
Giu 19, 2025 0
Mar 12, 2025 0
Feb 02, 2026 0
Gen 30, 2026 0
Gen 29, 2026 0
Gen 27, 2026 0
Gen 16, 2026 0
Dall’ultima ricerca di Reflectiz, “The State of...
Gen 15, 2026 0
Microsoft ha annunciato di aver smantellato RedVDS, una...
Gen 13, 2026 0
Gli utenti aziendali utilizzano ancora password deboli,...
Gen 05, 2026 0
Il mondo della cybersecurity si appresta a vivere un 2026...
Dic 23, 2025 0
Il dark web non è più soltanto un luogo di scambio di...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Feb 02, 2026 0
Gli attacchi alla supply chain continuano a mietere vittime...
Gen 30, 2026 0
I ricercatori di BitDefender hanno scoperto una campagna...
Gen 29, 2026 0
Pochi giorni fa OpenSSL ha rilasciato alcune patch per...
Gen 27, 2026 0
La società di sicurezza Koi Security ha pubblicato una...
Gen 26, 2026 0
I ricercatori di ESET hanno scoperto che il tentativo di...
