Leonardo.it I say blog!
  • 21
  • mag
  • 2009

Una vulnerabilità di Java mette a rischio Mac OS X

Di Camillo Miller, in Sicurezza.

blackholejava Una vulnerabilità di Java mette a rischio Mac OS X

Una falla di Java mette a rischio la sicurezza di Mac OS X. La mettiamo giù in maniera piuttosto semplice ma pare proprio che questa volta l’allarme sia potenzialmente serio. Ad avvertire del rischio concreto di una esecuzione di codice arbitrario sulla macchina dell’utente da parte di una Applet Java appositamente compilata ed eseguita nel browser, è Landon Fuller, programmatore ed ex ingegnere di Apple.

Per dimostrare che non si tratta di una minaccia remota e teorica Fuller ha rilasciato una vera e propria proof of concept che servirebbe, a suo dire, a convincere Apple della necessità di patchare al più presto la vulnerabilità. Cerchiamo di capire meglio in cosa consiste il problema e come sia possibile difendersi in attesa di un nuovo aggiornamento di sicurezza.

Il problema è semplice: una Applet appositamente creata per sfruttare la vulnerabilità CVE-2008-5353 e fatta girare dal client Java del sistema tramite il browser, è in grado di eseguire codice sul sistema con i privilegi dell’utente loggato al momento.

L’esempio fornito da Fuller spiega in maniera rapida ed efficacie il concetto. Collegatevi a questo link contenente l’Applet di Fuller. La voce che sentite non è riprodotta dal programma, è il vostro Mac che sta parlando attraverso il comando “say”. Provate ad aprire il Terminale e a digitare say Hello World e capirete immediatamente che cosa ha appena combinato l’exploit di Fuller.

lg fuller l Una vulnerabilità di Java mette a rischio Mac OS XUna buona notizia è che con i privilegi del vostro utente, anche se siete amministratori, non possono essere compiuti misfatti tremendamente atroci al vostro sistema. Per avviare l’equivalente informatico del lancio di testate nucleari nemiche sulle maggiori città della nazione è comunque necessario autenticarsi con pieni privilegi.
Un’altra buona notizia è che riuscire ad implementare la falla non è esattamente alla portata tecnica di chiunque. Senza scordarci che l’utente deve necessariamente essere indirizzato a priori verso il sito contenente l’applet malevola.

La cattiva notizia è che la vulnerabilità è nota da un bel po’ e nonostante il recente aggiornamento di sicurezza incluso in Mac OS X 10.5.7, se ne sta ancora al suo posto. Per la precisione questo bug è noto agli addetti ai lavori già dallo scorso mese di agosto mentre Sun, l’azienda che ha creato il linguaggio Java, ha risolto il problema a dicembre scorso.

Come fare dunque a difendersi da questo bug in attesa che da Cupertino si decidano a consegnarci una patch ufficiale? Semplice, basta disabilitare Java sui browser. Qualche sito non funzionerà al massimo, anche se è vero che le Applet Java non sono fra gli elementi più comuni in cui ci si imbatte durante la navigazione, ma al momento questa è l’unica soluzione. In Firefox basta togliere la spunta nel pannello Contenuti delle Preferenze. In Safari l’opzione si trova nel pannello Preferenze – Security (o Sicurezza). Se avete necessita di attivare una Applet da un sito sicuro potete utilizzare un Site Specific Browser come Fluid oppure attivare Java sul browser per il tempo necessario all’utilizzo dell’Applet specifica.

Poiché prevedo già che qualcuno potrebbe farsi domande strane su JavaScript, anticipo la risposta: non vi preoccupate, JavaScript è tutt’altro rispetto a Java (Netscape avrà sempre sulla coscienza la generazione di questo eterno fraintendimento) e non è nemmeno lontanamente sfiorato dal problema.

Altri articoli:

Articoli correlati a "Una vulnerabilità di Java mette a rischio Mac OS X"

  • Security Update 2009-001 e Java per Mac OS X 10.4 e 10.5

    Apple ha rilasciato ieri un nuovo aggiornamento di Java per Mac OS X 10.5 volto a migliorare la stabilità e la compatibilità. In parallelo è stato reso disponibile [...]


  • Java Update per Leopard e Tiger

    Apple ha rilasciato ieri in serata due nuovi Java Update per gli utenti di Mac OS X 10.5 Leopard e per tutti coloro che invece utilizzano ancora Mac [...]


  • iPhone e Java: Sun insiste

    Vi avevamo presentato i problemi per l’approdo della tecnologia Java su iPhone poco tempo dopo il rilascio di SDK ma Sun continua a colloquiare con Apple per le [...]


  • iPhone: e Java sia

    Meno di un mese fa vi avevamo parlato della possibilità di vedere il famosissimo linguaggio Java su iPhone, ma, allo stesso tempo, ve ne avevamo illustrato le difficoltà [...]


  • Sun promette Java su iPhone: Apple approverà?

    A pochi giorni dalla presentazione del SDK e del Software 2.0 per iPhone, molte software house si sono affrettate ad annunciare l’intenzione di creare applicazioni per lo über-smartphone [...]




Commenti:

Sono stati scritti 2 commenti su "Una vulnerabilità di Java mette a rischio Mac OS X"

  1. Genesis XYZ

    Disattivato Java su Safari… certo però che potevano patcharlo da subito :S tanto odio java :D

    Reply  |  Quota
  2. [...] via internet dal computer, ma con l’avvento dei telefoni cellulari forniti di Java e dispositivi di assistenza personale, Google ha lanciato Google Maps for Mobile, che ha reso [...]




Novità Apple Education

Il network di ISayBlog!


Gallery

Zero case
Cartellina porta computer a un soffietto Numble
CableBox
Mafia 2

Diventa Fan di TheAppleLounge!



Sondaggio

Hai letto la biografia di Steve Jobs? Cosa ne pensi?

Guarda i risultati

Loading ... Loading ...