hit counter
Security Advisory 953818 correlato al problema "carpet bomb" di Safari - NonSoloSecurity Blog di Feliciano Intini - Site Home - TechNet Blogs

NonSoloSecurity Blog di Feliciano Intini

Notizie, best practice, strategie ed innovazioni di Sicurezza (e non solo) su tecnologia Microsoft

Security Advisory 953818 correlato al problema "carpet bomb" di Safari

Security Advisory 953818 correlato al problema "carpet bomb" di Safari

  • Comments 6

Comincio a pensare che i miei colleghi del MSRC in Corp (... noi usiamo dire così per riferirci alla Microsoft di Redmond, che è appunto la CORPoration) utilizzino l'Office Communicator (il nostro instant messenger interno) come rilevatore di presenza per decidere quando pubblicare i security advisory... :-(

Vabbè... fatto sta che proprio all'inizio di questo weekend lungo per l'Italia, Microsoft ha emesso il "Microsoft Security Advisory (953818) - Blended Threat from Combined Attack Using Apple’s Safari on the Windows Platform" per segnalare che esiste una possibile minaccia di attacco per gli utenti di Windows (in particolare di tutte le versioni supportate di Windows XP e Windows Vista) che usano il browser Safari di Apple per la navigazione Internet.

Come riporta l'advisory, l'attacco è reso possibile dalla combinazione di due problemi (da qui il nome di "Blended Threat"), la modalità con cui Safari gestisce il download di contenuti sul file system e quella con cui Windows gestisce i file eseguibili sul Desktop: questa situazione congiunta permetterebbe di scaricare file sul Desktop di Windows ed eseguirli all'insaputa dell'utente nel suo contesto di sicurezza (quindi con i suoi privilegi - che le best practice raccomandano essere sempre i più limitati possibile...) 

Vi faccio notare che ho scritto "problemi" e non "vulnerabilità" non a caso: il problema di Safari a cui fa riferimento questo advisory è quello denominato "Carpet Bombing" che è al centro di una piccola bufera, e che merita qualche riflessione di merito: Apple continua ad avere un approccio miope ed anacronistico sugli aspetti di Sicurezza

Diversamente dall'approccio di Apple che potete leggere al post appena citato, Microsoft ha riconosciuto la necessità di approfondire la problematica dal suo lato (per accertare eventuali vulnerabilità su Windows e determinarne l'impatto) e di avvisare subito gli utenti del possibile rischio (e del possibile workaround) di questo attacco combinato: da qui la pubblicazione di questo advisory. 

Aggiornamento del 2/07/2008: Apple ha aggiornato Safari alla versione 3.1.2 e documentato i relativi aspetti di sicurezza in questo suo security advisory.

Share this post :
Comments
Page 1 of 1 (6 items)
Leave a Comment
  • Please add 5 and 5 and type the answer here:
  • Post