Passa ai contenuti principali

Vulnerabilità grave senza patch colpisce Apple macOS

I ricercatori della sicurezza informatica martedì hanno rivelato i dettagli di una vulnerabilità senza patch in macOS Finder che potrebbe essere abusata da avversari remoti per indurre gli utenti a eseguire comandi arbitrari sulle macchine.

"Una vulnerabilità in macOS Finder consente ai file la cui estensione è inetloc di eseguire comandi arbitrari, questi file possono essere incorporati all'interno di e-mail che, se l'utente fa clic su di essi, eseguiranno i comandi incorporati al loro interno senza fornire un prompt o un avviso all'utente", SSD Secure Disclosure ha affermato in un articolo pubblicato oggi.

A Park Minchan, un ricercatore di sicurezza indipendente, è stato attribuito il merito di aver segnalato la vulnerabilità che colpisce le versioni macOS di Big Sur e precedenti.

La debolezza deriva dal modo in cui macOS elabora i file INETLOC - collegamenti a posizioni Internet come feed RSS o connessioni Telnet contenenti nome utente e password per SSH - risultando in uno scenario che consente di eseguire i comandi incorporati in quei file senza alcun preavviso.

"Il caso qui INETLOC si riferisce a un protocollo 'file://' che consente l'esecuzione di file archiviati localmente (sul computer dell'utente)," ha affermato SSD. "Se il file INETLOC è allegato a un'e-mail, facendo clic sull'allegato si attiverà la vulnerabilità senza preavviso."

Sebbene le versioni più recenti di macOS abbiano bloccato il prefisso "file://", è stato scoperto che l'utilizzo di "File://" o "fIle://" consente di aggirare efficacemente il controllo. Abbiamo contattato Apple e aggiorneremo la storia se avremo notizie.

Commenti

Popolari

Attenzione al phishing via Booking.com , un caso reale e subdolo

Di recente, mio fratello mi ha raccontato un'esperienza che merita la massima attenzione. Dopo aver prenotato un hotel tramite Booking.com , ha ricevuto una mail dall’aspetto legittimo con oggetto simile a: "Your reservation is at risk of cancellation" Nel corpo del messaggio, un tono urgente: Hi, There's a page ready for you to visit now. www. xxxxxxxxxx . xxx <- sito truffa Please review it in the next 6 hours. Otherwise, your progress may be affected. Quasi in contemporanea, è arrivato un altro messaggio via "chat di Booking" (mail) , apparentemente dallo stesso hotel prenotato. Stesso contenuto, stesso link. Il phishing camuffato da "verifica prenotazione" Il sito di destinazione era una pagina clonata alla perfezione: Al primo step chiedeva i dati personali. Al secondo step, come prevedibile, chiedeva i dati della carta di credito, con la solita formula "Per motivi di sicurezza, l'importo verrà solo temporaneamente trattenuto e po...

Dopo le bombe, i byte. La guerra ibrida tra USA, Iran e Israele

Nella notte tra sabato e domenica, le bombe americane hanno colpito i siti nucleari iraniani con una precisione chirurgica che ha fatto rumore nel mondo fisico. Ma mentre le polveri si depositavano a Fordow e Isfahan, un altro fronte si apriva, invisibile agli occhi ma cruciale: il cyberspazio. E lì, non ci sono sirene né detriti, solo silenzi improvvisi nelle connessioni, pacchetti che non arrivano, servizi che collassano. Da quel momento, l’escalation digitale ha cominciato a prendere forma, accelerando quella che è, a tutti gli effetti, una guerra informatica attiva tra Iran, Israele e Stati Uniti. Nei minuti successivi ai bombardamenti, l’Iran ha cominciato a limitare drasticamente l’accesso alla rete. Una mossa difensiva, certo, ma anche preventiva. Staccare i cavi è una strategia antica quanto efficace: nessuna connessione, nessuna infiltrazione, nessuna fuga di dati. È stato documentato un blackout della connettività con punte del 97% in alcune regioni. La linea è semplice: se t...

Troppo pericolose insieme. Cina e Russia sono davvero alleate?

Secondo un’inchiesta pubblicata dal New York Times, confermata anche dal Financial Times e da fonti ucraine, hacker cinesi avrebbero violato i sistemi informatici russi rubando informazioni militari sensibili, comprese quelle sulla guerra in Ucraina. È un episodio clamoroso che mette in dubbio la tanto sbandierata "partnership senza limiti" tra Vladimir Putin e Xi Jinping. Mentre a livello ufficiale Mosca e Pechino si mostrano unite contro l’Occidente e proclamano intese strategiche, nel cyberspazio sembrano valere altre logiche: quelle del sospetto reciproco e della supremazia informativa. I gruppi cinesi, probabilmente legati all’intelligence di Pechino, hanno preso di mira agenzie statali russe e contractor della difesa, sottraendo piani, analisi e forse perfino vulnerabilità operative. Questa non è una semplice contraddizione, è una crepa. E fa emergere una realtà molto più spietata: l’interesse nazionale viene prima di ogni alleanza ideologica, soprattutto quando si parl...