Aggiornamenti recenti Novembre 21st, 2024 8:55 PM
Feb 19, 2018 Marco Schiaffino In evidenza, News, Vulnerabilità 0
Non si registrano ancora reazioni da parte di Microsoft, ma è ragionevole pensare che l’ultima mossa del Project Zero Team di Google sia stato accolto dalle parti di Redmond con un certo fastidio.
I ricercatori di Mountain View, infatti, hanno per l’ennesima volta reso pubblica una vulnerabilità di un software Microsoft prima che l’azienda avesse pubblicato la patch che corregge la falla di sicurezza.
Il caso è simile a quello avvenuto nel novembre del 2016, quando l’azione di Google aveva mandato su tutte le furie il vice presidente di Microsoft Terry Myerson, che aveva pubblicato un post piuttosto duro nei confronti dei concorrenti.
In quel caso si trattava di una vulnerabilità zero-day dei sistemi Windows, questa volta il problema riguarda il browser Edge e la possibilità di aggirare alcuni strumenti di protezione integrati nel software.
Nel dettaglio, il rapporto pubblicato da Ivan Fratric spiega come sia possibile “schivare” i controlli dell’Arbitrary Code Guard (ACG) di Edge (un sistema a cui è affidata la mitigazione di attacchi che sfruttano l’esecuzione di codice) che e caricare codice attraverso un sito Web quando il visitatore utilizza per navigare il browser Microsoft.
I contorni della vicenda sono sempre i soliti e riguardano i rigorosi termini che il Project Zero Team impone ai produttori per correggere i bug individuati: 90 giorni secchi, trascorsi i quali i ricercatori di Google invariabilmente (nel caso di Microsoft è la quarta volta che lo fanno) rendono pubblica la vulnerabilità.
Questa volta, però, sembra proprio che Fratric abbia voluto provocare il massimo danno possibile. Non solo ha reso pubblico il tutto esattamente a 90 giorni dalla prima comunicazione (avvenuta il 17 novembre scorso) ma per farlo non si è nemmeno curato di aspettare un giorno lavorativo, pubblicando il tutto di sabato.
Ora gli utenti Windows che usano Edge devono solo sperare che nessun pirata informatico riesca a sfruttare la falla per mettere a punto un attacco prima che Microsoft corregga il problema. Incrociamo le dita…
Nov 21, 2024 0
Nov 15, 2024 0
Ott 30, 2024 0
Ott 11, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 18, 2024 0
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...