<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Security e Virtualization Blog di Feliciano Intini (e il suo team PCfSV2) : Apple Security</title><link>http://blogs.technet.com/feliciano_intini/archive/tags/Apple+Security/default.aspx</link><description>Tags: Apple Security</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Apple raccomanda l'uso di software antivirus</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/11/28/apple-raccomanda-l-uso-di-software-antivirus.aspx</link><pubDate>Fri, 28 Nov 2008 13:11:38 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3160819</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>14</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3160819.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3160819</wfw:commentRss><description>Finalmente Apple comincia a mostrare di voler prendere la sicurezza sul serio, e inizia ad abbandonare l'atteggiamento dello struzzo: Apple Recommends Antivirus Software Se leggete lo statement sul sito Apple... Apple encourages the widespread use of...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/11/28/apple-raccomanda-l-uso-di-software-antivirus.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3160819" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Apple+Security/default.aspx">Apple Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Anti-Malware/default.aspx">Anti-Malware</category></item><item><title>Attenti allo Scareware in aumento (a rischio anche gli utenti Mac)</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/10/20/attenti-allo-scareware-in-aumento-a-rischio-anche-gli-utenti-mac.aspx</link><pubDate>Mon, 20 Oct 2008 13:28:16 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3138994</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>5</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3138994.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3138994</wfw:commentRss><description>Da un po' di giorni mi passano sott'occhio una serie di articoli che hanno in comune il tema Scareware : ho pensato fosse utile riepilogarli in un post per aumentare la consapevolezza di questo fenomeno in costante aumento. Per chi ancora non lo sapesse,...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/10/20/attenti-allo-scareware-in-aumento-a-rischio-anche-gli-utenti-mac.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3138994" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Social+Engineering/default.aspx">Social Engineering</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Apple+Security/default.aspx">Apple Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Anti-Malware/default.aspx">Anti-Malware</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/5.0+User+Security/default.aspx">5.0 User Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Scareware_2F00_Rogueware/default.aspx">Scareware/Rogueware</category></item><item><title>Gli attacchi DNS aiutano a colpire i meccanismi di aggiornamento online insicuri (per ora sono a rischio Sun Java, Winzip, Winamp, Mac OS X, OpenOffice, iTunes, Linkedin Toolbar, DAP, Notepad++, Speedbit)</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/07/29/gli-attacchi-dns-aiutano-a-colpire-i-meccanismi-di-aggiornamento-online-insicuri-per-ora-sono-a-rischio-sun-java-winzip-winamp-mac-os-x-openoffice-itunes-linkedin-toolbar-dap-notepad-speedbit.aspx</link><pubDate>Tue, 29 Jul 2008 13:23:48 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3095167</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>7</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3095167.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3095167</wfw:commentRss><description>Avrei voluto intitolare questo post con &amp;quot;La rivincita di Windows Update&amp;quot;, ricordando il post in cui avevo dovuto smontare le false accuse portate a Windows Update di poter essere un veicolo di infezione malware, ma non volevo darvi l'impressione...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/07/29/gli-attacchi-dns-aiutano-a-colpire-i-meccanismi-di-aggiornamento-online-insicuri-per-ora-sono-a-rischio-sun-java-winzip-winamp-mac-os-x-openoffice-itunes-linkedin-toolbar-dap-notepad-speedbit.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3095167" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Apple+Security/default.aspx">Apple Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Update_2800_WU_29002F00_Microsoft+Update_2800_MU_2900_/default.aspx">Windows Update(WU)/Microsoft Update(MU)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/OpenOffice+Security/default.aspx">OpenOffice Security</category></item><item><title>Aggiornamenti vari a bollettini e advisory, su MS08-037 (DNS), WSUS, Apple Safari 3.1.2</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/07/11/aggiornamenti-vari-a-bollettini-e-advisory-su-ms08-037-dns-wsus-apple-safari-3-1-2.aspx</link><pubDate>Fri, 11 Jul 2008 13:03:30 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3087278</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3087278.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3087278</wfw:commentRss><description>Volevo segnalarvi che sono stati effettuati in questi giorni una serie significativa di aggiornamenti alle diverse notifiche di sicurezza, ed &amp;#232; importante che ne siate a conoscenza: se siete interessati ai dettagli e alle evoluzioni delle singole...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/07/11/aggiornamenti-vari-a-bollettini-e-advisory-su-ms08-037-dns-wsus-apple-safari-3-1-2.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3087278" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Bulletin+and+Advisory+Risk+Analysis/default.aspx">Security Bulletin and Advisory Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Apple+Security/default.aspx">Apple Security</category></item><item><title>A proposito di responsible o full disclosure: la prima vulnerabilità di Firefox 3 e il nuovo trojan per Mac OS X</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/06/24/a-proposito-di-responsible-o-full-disclosure-la-prima-vulnerabilit-di-firefox-3-e-il-nuovo-trojan-per-mac-os-x.aspx</link><pubDate>Tue, 24 Jun 2008 17:45:13 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3077227</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>8</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3077227.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3077227</wfw:commentRss><description>A ruota rispetto al post precedente in cui ho preso spunto da una vulnerabilit&amp;#224; di Adobe , vorrei approfittare di altre due problematiche di sicurezza non in casa Microsoft per sollecitare un'altra questione importante, le politiche di condivisione...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/06/24/a-proposito-di-responsible-o-full-disclosure-la-prima-vulnerabilit-di-firefox-3-e-il-nuovo-trojan-per-mac-os-x.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3077227" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Responsible_2F00_full+disclosure/default.aspx">Responsible/full disclosure</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Apple+Security/default.aspx">Apple Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Firefox+Security/default.aspx">Firefox Security</category></item><item><title>Apple continua ad avere un approccio miope ed anacronistico sugli aspetti di Sicurezza</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/06/03/apple-continua-ad-avere-un-approccio-miope-ed-anacronistico-sugli-aspetti-di-sicurezza.aspx</link><pubDate>Tue, 03 Jun 2008 14:28:29 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3065342</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>21</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3065342.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3065342</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Nella descrizione relativa al problema del browser Safari del Security Advisory appena pubblicato da Microsoft di cui vi ho parlato nel &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/06/03/security-advisory-953818-correlato-al-problema-carpet-bomb-di-safari.aspx" target="_blank"&gt;post precedente&lt;/a&gt;, i pi&amp;#249; aggiornati tra voi avranno riconosciuto l'accesa discussione di questi giorni sul problema &amp;quot;&lt;strong&gt;Carpet Bombing&lt;/strong&gt;&amp;quot; (ZDNet: &lt;a href="http://blogs.zdnet.com/security/?p=1212" target="_blank"&gt;Why Apple must fix Safari &amp;#8216;carpet bombing&amp;#8217; flaw immediately&lt;/a&gt;), uno dei 3 problemi &lt;a href="http://www.dhanjani.com/archives/2008/05/safari_carpet_bomb.html" target="_blank"&gt;segnalati ad Apple da Dhanjani&lt;/a&gt;. &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Quello che sta scaldando la blogosfera &amp;#232; l'atteggiamento di Apple che accetta di&amp;#160; considerare &amp;quot;vulnerabilit&amp;#224;&amp;quot; solo 1 delle 3 segnalazioni di Dhanjani, preferendo classificare le altre due come &amp;quot;richieste di nuove funzionalit&amp;#224;&amp;quot; (in Microsoft le chiamiamo DCR, &lt;em&gt;design change request&lt;/em&gt;). Ho riportato, traducendole, le considerazioni di Dhanjani, giudicate voi:&lt;/font&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;font color="#0000ff" size="2"&gt;&amp;quot;&lt;strong&gt;carpet bomb&lt;/strong&gt;&amp;quot;: il browser Safari non pu&amp;#242; essere configurato per chiedere il consenso dell'utente prima di scaricare un contenuto da Internet. Safari lo fa in modo silente e lo salva nella posizione predefinita (a meno che l'utente non l'abbia esplicitamente modificata) &lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font size="2"&gt;&lt;font color="#0000ff"&gt;&lt;strong&gt;Sandbox not Applied to Local Resources&lt;/strong&gt;: per esempio, diversamente da quanto fa Internet Explorer, Safari non avvisa l'utente quando una risorsa locale, come un file HTML, tenta di invocare dello scripting client side.&lt;/font&gt;&lt;/font&gt; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://blogs.technet.com/blogfiles/feliciano_intini/WindowsLiveWriter/Applecontinuaadavereunapprocciomiopeedan_BD7A/safari_security_thumb%5B1%5D_2.png"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; margin: 0px 10px 0px 0px; border-right-width: 0px" height="130" alt="safari_security_thumb[1]" src="http://blogs.technet.com/blogfiles/feliciano_intini/WindowsLiveWriter/Applecontinuaadavereunapprocciomiopeedan_BD7A/safari_security_thumb%5B1%5D_thumb.png" width="244" align="left" border="0" /&gt;&lt;/a&gt; Sinceramente mi sono stupito nel vedere che queste funzionalit&amp;#224; di sicurezza&amp;#160; fossero assenti in un browser cos&amp;#236; recente che &amp;#232; uscito vantando &amp;quot;...&lt;em&gt;to be secure from day one&lt;/em&gt;&amp;quot;, come indica lo stralcio della pagina web di Apple che ha riportato ZDNET (scusatemi ma non ho resistito... ).&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Ribadisco un concetto espresso in un &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/03/31/non-godo-dei-tempi-duri-che-sta-attraversando-la-sicurezza-di-apple.aspx" target="_blank"&gt;post recente&lt;/a&gt; sempre a proposito dell'atteggiamento di Apple: &amp;#232; davvero triste vedere che le disavventure passate di Microsoft con gli aspetti di sicurezza non siano servite da lezione per i &lt;strike&gt;nuovi&lt;/strike&gt; vendor che ora si ritrovano a dover gestire le stesse problematiche, e che si ricommettano gli stessi errori, a tal punto da far dire a tanti &amp;quot;&lt;em&gt;&lt;u&gt;Stop using Safari&lt;/u&gt;&lt;/em&gt;&amp;quot;.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Tecnicamente ed egoisticamente parlando, Apple potrebbe anche aver ragione (anche se in Microsoft la &lt;a href="http://www.microsoft.com/technet/archive/community/columns/security/essays/vulnrbl.mspx" target="_blank"&gt;definizione di vulnerabilit&amp;#224;&lt;/a&gt; farebbe rientrare queste problematiche come tali), peccato che si stia parlando di funzionalit&amp;#224; di sicurezza che credo siano ormai irrinunciabili per un browser, sia alla luce delle minacce ormai comprovate, sia dalla dimostrazione di queste nuove tipologie di attacchi in cui si riescono a sommare due debolezze in due prodotti diversi, magari lievi in s&amp;#233;, ma che sommate possono produrre un rischio combinato ben pi&amp;#249; serio.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Se si intende procedere per il &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/04/14/l-evoluzione-del-trustworthy-computing-end-to-end-trust-e2e.aspx" target="_blank"&gt;miglioramento della sicurezza di Internet&lt;/a&gt; e per una estesa &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/02/21/super-annuncio-di-microsoft-interoperability-by-design.aspx" target="_blank"&gt;interoperabilit&amp;#224;&lt;/a&gt;, &amp;#232; necessario che tutti facciano la loro parte nel prendere sul serio le problematiche di sicurezza e fare tutto il possibile per migliorare i propri prodotti: io credo che Microsoft sia su questa strada gi&amp;#224; da tempo, ed &amp;#232; ora che anche Apple si accodi...&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/06/03/apple-continua-ad-avere-un-approccio-miope-ed-anacronistico-sugli-aspetti-di-sicurezza.aspx&amp;amp;;title=Apple continua ad avere un approccio miope ed anacronistico sugli aspetti di Sicurezza" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/06/03/apple-continua-ad-avere-un-approccio-miope-ed-anacronistico-sugli-aspetti-di-sicurezza.aspx&amp;amp;title=Apple continua ad avere un approccio miope ed anacronistico sugli aspetti di Sicurezza" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/06/03/apple-continua-ad-avere-un-approccio-miope-ed-anacronistico-sugli-aspetti-di-sicurezza.aspx&amp;amp;title=Apple continua ad avere un approccio miope ed anacronistico sugli aspetti di Sicurezza" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/06/03/apple-continua-ad-avere-un-approccio-miope-ed-anacronistico-sugli-aspetti-di-sicurezza.aspx&amp;amp;title=Apple continua ad avere un approccio miope ed anacronistico sugli aspetti di Sicurezza" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/06/03/apple-continua-ad-avere-un-approccio-miope-ed-anacronistico-sugli-aspetti-di-sicurezza.aspx&amp;amp;t=Apple continua ad avere un approccio miope ed anacronistico sugli aspetti di Sicurezza" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3065342" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Apple+Security/default.aspx">Apple Security</category></item><item><title>Security Advisory 953818 correlato al problema "carpet bomb" di Safari</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/06/03/security-advisory-953818-correlato-al-problema-carpet-bomb-di-safari.aspx</link><pubDate>Tue, 03 Jun 2008 13:56:38 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3065330</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>6</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3065330.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3065330</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Comincio a pensare che i miei colleghi del &lt;a href="http://blogs.technet.com/msrc" target="_blank"&gt;&lt;strong&gt;MSRC&lt;/strong&gt;&lt;/a&gt; in Corp (... noi usiamo dire cos&amp;#236; per riferirci alla Microsoft di Redmond, che &amp;#232; appunto la CORPoration) utilizzino &lt;a href="http://www.microsoft.com/uc/products/oc2007.mspx" target="_blank"&gt;l'Office Communicator&lt;/a&gt; (il nostro instant messenger interno) come rilevatore di presenza per decidere quando pubblicare i security advisory... :-(&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Vabb&amp;#232;... fatto sta che proprio all'inizio di questo weekend lungo per l'Italia, Microsoft ha emesso il &amp;quot;&lt;a href="http://www.microsoft.com/technet/security/advisory/953818.mspx" target="_blank"&gt;Microsoft Security Advisory (953818) - Blended Threat from Combined Attack Using Apple&amp;#8217;s Safari on the Windows Platform&lt;/a&gt;&amp;quot; per segnalare che esiste una possibile minaccia di attacco per gli utenti di Windows (in particolare di tutte le versioni supportate di &lt;strong&gt;Windows XP&lt;/strong&gt; e &lt;strong&gt;Windows Vista&lt;/strong&gt;) che usano il browser &lt;strong&gt;Safari&lt;/strong&gt; di Apple per la navigazione Internet.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Come riporta l'advisory, l'attacco &amp;#232; reso possibile dalla combinazione di due problemi (da qui il nome di &amp;quot;&lt;em&gt;Blended Threat&lt;/em&gt;&amp;quot;), la modalit&amp;#224; con cui Safari gestisce il download di contenuti sul file system e quella con cui Windows gestisce i file eseguibili sul Desktop: questa situazione congiunta permetterebbe di scaricare file sul Desktop di Windows ed eseguirli all'insaputa dell'utente nel suo contesto di sicurezza (quindi con i suoi privilegi - che le &lt;em&gt;best practice&lt;/em&gt; raccomandano essere sempre i pi&amp;#249; limitati possibile...)&lt;/font&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Vi faccio notare che ho scritto &amp;quot;problemi&amp;quot; e non &amp;quot;vulnerabilit&amp;#224;&amp;quot; non a caso: il problema di Safari a cui fa riferimento questo advisory &amp;#232; quello denominato &amp;quot;&lt;strong&gt;&lt;em&gt;Carpet Bombing&lt;/em&gt;&lt;/strong&gt;&amp;quot; che &amp;#232; al centro di una piccola bufera, e che merita qualche riflessione di merito: &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/06/03/apple-continua-ad-avere-un-approccio-miope-ed-anacronistico-sugli-aspetti-di-sicurezza.aspx" target="_blank"&gt;Apple continua ad avere un approccio miope ed anacronistico sugli aspetti di Sicurezza&lt;/a&gt;&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Diversamente dall'approccio di Apple che potete leggere al post appena citato, Microsoft ha riconosciuto la necessit&amp;#224; di approfondire la problematica dal suo lato (per accertare eventuali vulnerabilit&amp;#224; su Windows e determinarne l'impatto) e di avvisare subito gli utenti del possibile rischio (e del possibile workaround) di questo attacco combinato: da qui la pubblicazione di questo advisory.&lt;/font&gt;&lt;font face="Calibri" size="3"&gt;&amp;#160;&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;font color="#ff0000"&gt;&lt;u&gt;Aggiornamento del 2/07/2008&lt;/u&gt;&lt;/font&gt;: Apple ha aggiornato Safari alla versione 3.1.2 e documentato i relativi aspetti di sicurezza in questo suo &lt;a href="http://support.apple.com/kb/HT2092" target="_blank"&gt;security advisory&lt;/a&gt;.&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/06/03/security-advisory-953818-correlato-al-problema-carpet-bomb-di-safari.aspx&amp;amp;;title=Security Advisory 953818 correlato al problema " target="_blank" carpet="carpet" bomb?="bomb?" di="di" safari?="Safari?"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/06/03/security-advisory-953818-correlato-al-problema-carpet-bomb-di-safari.aspx&amp;amp;title=Security Advisory 953818 correlato al problema " target="_blank" carpet="carpet" bomb?="bomb?" di="di" safari?="Safari?"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/06/03/security-advisory-953818-correlato-al-problema-carpet-bomb-di-safari.aspx&amp;amp;title=Security Advisory 953818 correlato al problema " target="_blank" carpet="carpet" bomb?="bomb?" di="di" safari?="Safari?"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/06/03/security-advisory-953818-correlato-al-problema-carpet-bomb-di-safari.aspx&amp;amp;title=Security Advisory 953818 correlato al problema " target="_blank" carpet="carpet" bomb?="bomb?" di="di" safari?="Safari?"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/06/03/security-advisory-953818-correlato-al-problema-carpet-bomb-di-safari.aspx&amp;amp;t=Security Advisory 953818 correlato al problema " target="_blank" carpet="carpet" bomb?="bomb?" di="di" safari?="Safari?"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3065330" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Bulletin+and+Advisory+Risk+Analysis/default.aspx">Security Bulletin and Advisory Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+XP+Security/default.aspx">Windows XP Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Apple+Security/default.aspx">Apple Security</category></item><item><title>I numeri sulle vulnerabilit&amp;#224; di Windows Vista? Ottimi ma noiosi... parliamo invece di Apple</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/05/19/i-numeri-sulle-vulnerabilit-di-windows-vista-ottimi-ma-noiosi-parliamo-invece-di-apple.aspx</link><pubDate>Mon, 19 May 2008 19:11:05 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3057378</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>4</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3057378.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3057378</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Jeff Jones ha pubblicato un nuovo &lt;a href="http://blogs.technet.com/security/archive/2008/05/15/q1-2008-client-os-vulnerability-scorecard.aspx" target="_blank"&gt;breve paper&lt;/a&gt; di confronto delle vulnerabilit&amp;#224;, questa volta focalizzato sul &lt;u&gt;primo trimestre del 2008&lt;/u&gt; e i numeri danno ancora ragione inequivocabile alle considerazioni che ho pi&amp;#249; volte espresso a favore dell'efficacia del &lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx" target="_blank"&gt;Microsoft &lt;strong&gt;Security Development Lifecycle (SDL)&lt;/strong&gt;&lt;/a&gt;, e su come i benefici di questo processo si stiano riflettendo sui risultati di Windows Vista rispetto a tutti: &lt;u&gt;&lt;strong&gt;Windows Vista&lt;/strong&gt; rimane il sistema operativo con meno vulnerabilit&amp;#224; sia rispetto a &lt;strong&gt;Windows XP SP2&lt;/strong&gt;&amp;#160;&lt;/u&gt;&lt;/font&gt;&lt;font face="Calibri" size="3"&gt;&lt;u&gt;che rispetto agli altri sistemi operativi&lt;/u&gt; (notate che non ho detto &amp;quot;pi&amp;#249; sicuro&amp;quot;, non mancate di leggere l'appendice A in cui Jones spiega l'interpretazione dei dati):&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://blogs.technet.com/blogfiles/feliciano_intini/WindowsLiveWriter/Inumerisullevulner.parliamoinvecediApple_FFB3/q108-client-scorecard-chart_1_2.png"&gt;&lt;img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="350" alt="q108-client-scorecard-chart_1" src="http://blogs.technet.com/blogfiles/feliciano_intini/WindowsLiveWriter/Inumerisullevulner.parliamoinvecediApple_FFB3/q108-client-scorecard-chart_1_thumb.png" width="507" border="0" /&gt;&lt;/a&gt; &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;(Ricordo che la fonte dati &amp;#232; il &lt;strong&gt;&lt;a href="http://nvd.nist.gov/" target="_blank"&gt;National Vulnerability Database (NVD)&lt;/a&gt;&lt;/strong&gt; curato dal &lt;strong&gt;National Institute of Standards (NIST)&lt;/strong&gt; utilizzando il &lt;strong&gt;Common Vulnerability Scoring System Version 2 (CVSSv2)&lt;/strong&gt; come metodo di rating delle vulnerabilit&amp;#224;).&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Non ci crederete, ma quando venerd&amp;#236; ho letto questo post e le relative tabelle mi sono chiesto per la prima volta... e ora? Cosa c'&amp;#232; di nuovo e interessante da segnalare all'attenzione dei miei lettori? Possibile che questi grandiosi risultati in area sicurezza da parte di Microsoft siano quasi quasi diventati noiosi??? Incredibile... eppure sembra proprio cos&amp;#236;... &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Un aspetto su cui vorrei stuzzicarvi per&amp;#242; c'&amp;#232;: riguardando la tabella che mostra meglio il confronto delle vulnerabilit&amp;#224; critiche... &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://blogs.technet.com/blogfiles/feliciano_intini/WindowsLiveWriter/Inumerisullevulner.parliamoinvecediApple_FFB3/q108-client-scorecard-highsevonly_2.png"&gt;&lt;img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="311" alt="q108-client-scorecard-highsevonly" src="http://blogs.technet.com/blogfiles/feliciano_intini/WindowsLiveWriter/Inumerisullevulner.parliamoinvecediApple_FFB3/q108-client-scorecard-highsevonly_thumb.png" width="509" border="0" /&gt;&lt;/a&gt; &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;...mi &amp;#232; saltata all'occhio la &amp;quot;stranezza&amp;quot; della colonnina di &lt;strong&gt;Mac OS X 10.5&lt;/strong&gt; superiore a quella di &lt;strong&gt;Mac OS X 10.4&lt;/strong&gt;, ed entrambe superiori a quelle degli altri OS... secondo voi come si spiega? Forse che vale quanto detto nel mio &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx" target="_blank"&gt;post&lt;/a&gt; e ribadito in questo &lt;a href="http://blogs.zdnet.com/security/?p=995" target="_blank"&gt;articolo Zero Day&lt;/a&gt; a proposito del famoso CanSecWest: &amp;quot;...&lt;em&gt;&lt;strong&gt;vulnerabilities follows success&lt;/strong&gt;&lt;/em&gt;...&amp;quot;??? Che &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/03/31/non-godo-dei-tempi-duri-che-sta-attraversando-la-sicurezza-di-apple.aspx" target="_blank"&gt;riflessioni&lt;/a&gt; vengono da fare sui processi di revisione del codice da parte di Apple? A voi la parola...&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/05/19/i-numeri-sulle-vulnerabilit-di-windows-vista-ottimi-ma-noiosi-parliamo-invece-di-apple.aspx&amp;amp;;title=I numeri sulle vulnerabilit&amp;agrave; di Windows Vista? Ottimi ma noiosi... parliamo invece di Apple" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/05/19/i-numeri-sulle-vulnerabilit-di-windows-vista-ottimi-ma-noiosi-parliamo-invece-di-apple.aspx&amp;amp;title=I numeri sulle vulnerabilit&amp;agrave; di Windows Vista? Ottimi ma noiosi... parliamo invece di Apple" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/05/19/i-numeri-sulle-vulnerabilit-di-windows-vista-ottimi-ma-noiosi-parliamo-invece-di-apple.aspx&amp;amp;title=I numeri sulle vulnerabilit&amp;agrave; di Windows Vista? Ottimi ma noiosi... parliamo invece di Apple" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/05/19/i-numeri-sulle-vulnerabilit-di-windows-vista-ottimi-ma-noiosi-parliamo-invece-di-apple.aspx&amp;amp;title=I numeri sulle vulnerabilit&amp;agrave; di Windows Vista? Ottimi ma noiosi... parliamo invece di Apple" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/05/19/i-numeri-sulle-vulnerabilit-di-windows-vista-ottimi-ma-noiosi-parliamo-invece-di-apple.aspx&amp;amp;t=I numeri sulle vulnerabilit&amp;agrave; di Windows Vista? Ottimi ma noiosi... parliamo invece di Apple" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3057378" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Bulletin+and+Advisory+Risk+Analysis/default.aspx">Security Bulletin and Advisory Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+XP+Security/default.aspx">Windows XP Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Apple+Security/default.aspx">Apple Security</category></item></channel></rss>