Nel corso di questi anni, Google Chrome si è guadagnato una reputazione più che soddisfacente per quanto concerne la sicurezza del browser e l’impossibilità di essere attaccato grazie alla sandbox, la zona protetta presente all’interno del browser sviluppato da Google.
Anche nelle manifestazioni annuali di hacking, Pwn2Own, Chrome è sempre sopravvissuto agli attacchi degli esperti di sicurezza presenti alla convention. Neanche di fronte alla proposta di Google di offrire 20.000 dollari per “bucare” Chrome, nessuno ci è riuscito. Questo fino a quando qualcuno…
I ricercatori di sicurezza della società francese VUPEN sono riusciti ad aggirare le protezioni di Google Chrome, compresa la sandbox, con un exploit molto sofisticato.
Prima di aggiungere ulteriori dettagli, nel video qui sotto l’azienda dimostra una vulnerabilità sconosciuta che può essere utilizzata per aggirare tutti i meccanismi di sicurezza presenti nella versione più recente di Chrome (11.0.695.65), se in esecuzione su Windows 7 Service Pack 1 x64. Nella clip, VUPEN visita una pagina web appositamente predisposta con un codice maligno che ospita l’exploit per eludere la sandbox – DEP e ASLR (si tratta di altre caratteristiche di sicurezza). L’exploit eseguirà diversi payload (carichi) per completare il download della calcolatrice da remoto ed avviarla al di fuori della sandbox (a livello di integrità medio).
“L’exploit mostrato in questo video è uno dei codici più sofisticati che abbiamo mai visto e realizzato in quanto aggira tutte le caratteristiche di sicurezza compresi ASLR / DEP / Sandbox (e senza sfruttare una vulnerabilità del kernel di Windows), è silenzioso (nessun crash dopo l’esecuzione del payload), funziona su tutti i sistemi Windows (32-bit e x64)“, il commento di VUPEN.
Per motivi di sicurezza, il codice dell’exploit e i dettagli tecnici della vulnerabilità non saranno resi pubblici. Vedremo in quanto tempo gli ingegneri Google risolveranno questo problema e “tapperanno” la falla.
#1Stefano
Ci sono voluti anni e pure un exploit sofisticato, almeno non è stato un hacker. Speriamo che tappino presto la falla.
#2LoGnomo
Come volevasi dimostrare per quelli che dicevano "è inviolabile" devono ricredersi. Ma non solo per Google Chrome, per qualsiasi software. Finchè la tecnologia informatica si basa su sisteami binari niente è inviolabile. Infatti basterebbe ricostruire l' algoritmo sulle generazione dei numeri casuali per mettere in ginocchio l' intera sicurezza informatica mondiale, se ci riuscite ovviamente 😉
Diverso il discorso quando arriveranno i primi computer quantistici….
#3Blog123
Devo ricordarti quanti anni ci sono voluti prima che qualcuno lo violasse?
#4LoGnomo
Ma chi sta parlando del tempo impiegato? O_O
Ti consiglio di rileggere per capire meglio quello che ho voluto intendere…
#5Raziel
Un bunker senza cibo, anche se inviolabile non mi serve a niente.
Chrome ha ancora molti difetti che i test Acid3 non rilevano.
#6Davide
"ricostruire l' algoritmo sulle generazione dei numeri casuali per mettere in ginocchio l' intera sicurezza informatica mondiale, se ci riuscite ovviamente 😉 "
Spero sia un commento ironico, lo spero seriamente. Gli algoritmi per la generazione dei numeri pseudo-casuali è semplicissimo e non ci vuole un granché per capire come funzioni.
#7LoGnomo
Scusa ho sbagliato, gli algoritmi di crittografia volevo dire. E comunque non è semplice quello dei numeri pseudo-casuali. Addirittura semplicissimo? Non esageriamo, è complesso anche quello.
#8Stoned
Guarda che la maggior parte degli algoritmi di crittografia esistenti (almeno quelli seri, tipo quelli usati dagli enti di sicurezza nazionale) sono "aperti", ovvero l'algoritmo può essere letto e analizzato da chiunque: è una delle cose fondamentali per garantire la sicurezza dell'algoritmo (ovvero che non ci siano falle o che il suo creatore non abbia qualche "trucco" per violarlo)! La "sicurezza tramite segretezza" lasciamola a chi i sistemi sicuri non li sa fare 😉
#9Raziel
Sarà pure privo di falle (tranne questa ovviamente) ma ho fatto delle prove personali su Chrome e FF tipo quelle Acid3. Ebbene Chrome va in pappa, Firefox regge.
Personalmente, W Firefox
#10zemaniac
Casualmente l’exploit funziona su “tutti i sistemi windows”
#11nino
siete degli idioti, cosa c'entrano gli acid test con la sicurezza?