Chrome, un bug per spiarci tutti?

Uno sviluppatore ha dimostrato come sia possibile registrare audio e video senza che vi siano indicatori visibili sulla pagina. Tuttavia il team di Chromium, per il momento, sembra sottovalutare il problema

Roma – Uno sviluppatore israeliano che lavora presso AOL, Ran Bar-Zik, ha aperto un bug di sicurezza a Chromium, progetto open source gestito da sviluppatori Google, che condivide la quasi totalità del codice e delle caratteristiche con Google Chrome. Lo sviluppatore sostiene che sia possibile effettuare registrazioni audio e video attraverso il browser – usando la tecnologia Web Real Time Communication – senza che l’utente ne abbia la percezione.

In verità, all’utente viene comunque richiesta l’autorizzazione per l’utilizzo di webcam e microfono, tuttavia il codice javascript del front-end è in grado di nascondere gli elementi grafici indicanti il fatto che ci sia una registrazione in corso.

Bar-Zik ha allegato alla segnalazione un frammento di codice, disponibile sia come proof-of-concept che al download .

Dal codice è possibile evincere come sia possibile costruire un’istanza MediaRecorder all’interno di una nuova finestra, associando alla suddetta istanza il data stream relativo alla finestra – o tab – corrente, sulla quale sono stati ottenuti dall’utente i permessi necessari alla registrazione di contenuti audio e video .
Il risultato finale consiste in un popup in grado di spiare l’utente , senza che vi siano avvisi grafici di alcun tipo: questo in quanto un popup è privo della tab-bar su cui compare il pallino rosso indicante la registrazione, che normalmente appare nel tab su cui l’utente ha accordato i permessi.

icona registrazione chrome

Il team di Chromium ha prontamente replicato allo sviluppatore, minimizzando il problema e affermando che in realtà non si tratta di un problema di sicurezza, per il fatto che l’autorizzazione deve essere comunque fornita dall’utente, e che gli elementi grafici indicanti una registrazione in corso fanno parte esclusivamente della versione desktop del browser, non essendo presenti, ad esempio, in quella mobile. In ogni caso, il team di Chromium dichiara che ci sono “lavori in corso” per migliorare la situazione in essere; al difetto, catalogato come privacy , è stata assegnata priorità 2 nelle settimane successive.

Secondo una conversazione privata con Bar-Zik riportata da Bleeping Computer , lo sviluppatore non sarebbe d’accordo con il team di Chromium: sostiene infatti che una vulnerabilità di questo tipo potrebbe portare ad attacchi ben più subdoli , creando finestre popup di dimensioni molto piccole difficilmente individuabili dall’utente, con i quali sarebbe possibile scattare una foto all’utente in pochi millisecondi, oppure sorvegliarne le attività per diverso tempo. Inoltre, un eventuale attaccante potrebbe sfruttare i vari siti che richiedono questo tipo di permesso e condurre un attacco XSS – cross-site scripting – così da non dover richiedere egli stesso le autorizzazioni necessarie.

Nonostante la gravità del bug sia mitigata dalla necessità per l’attaccante di ottenere, più o meno lecitamente, le autorizzazioni, questa è la seconda vulnerabilità rilevata su Chrome in questi ultimi giorni: risale infatti a due settimane fa la notizia di un bug con il quale sarebbe possibile rubare credenziali Windows ; Google ha sì vinto la guerra dei browser , tuttavia va ricordato che la guerra è stata persa da Microsoft proprio perché ha sottovalutato per anni problematiche relative alla sicurezza (e non solo).

Elia Tufarolo

fonte Immagine

La tua email sarà utilizzata per comunicarti se qualcuno risponde al tuo commento e non sarà pubblicato. Dichiari di avere preso visione e di accettare quanto previsto dalla informativa privacy

  • ... scrive:
    All in one
    Ma datelo ai cani
  • iRoby scrive:
    Threadripper
    AMD sembra voler fare sul serio stavolta e credo che si riprenderà il gap, e si toglierà l'abito da cenerentola delle CPU/GPU.https://www.tomshw.it/ryzen-threadripper-sfida-core-i9-64-linee-pci-express-86011
  • prova123 scrive:
    Realtà virtuale
    a cosa si riferisce ... al solito giochino pseudodemo ? Nessun produttore di videogiochi + interessato a questo mercato. Basta solo googlare un pò per capirlo ...
  • 48d1267f7c7 scrive:
    All-in-one slim case
    Difficile da riparare. Problemi di ventilazione. Impossibile fare upggrades con conseguente obsolescenza. ...Ovvero, come portare sul fisso i difetti dei portatili.
    • ebd220cc656 scrive:
      Re: All-in-one slim case
      - Scritto da: 48d1267f7c7
      Difficile da riparare. Problemi di ventilazione.
      Impossibile fare upggrades con conseguente
      obsolescenza.
      ...

      Ovvero, come portare sul fisso i difetti dei
      portatili.P.S. Quando diventa obsoleto il PC diventa obsoleto pure il monitor.
      • Il Fuddaro scrive:
        Re: All-in-one slim case
        - Scritto da: ebd220cc656
        P.S. Quando diventa obsoleto il PC diventa
        obsoleto pure il monitor.(rotfl) e chi lo dice, ho un vecchio lcd come secondo monitor che funziona una meraviglio, il pc invece è finito in discarica da un bel po' (la cantina di panda, che lo contempla estasiato)
    • iRoby scrive:
      Re: All-in-one slim case
      Uuh in passato c'erano ed erano poco venduti.Una rarità. Ne usavo uno in un'azienda dove lavoravo nel 2004. Aveva schermo 17" 4:3 1280x1024, Pentium 4 e masterizzatore che usciva da un lato.Poi arriva l'iMac e boooommmm. Tutti scoprono che la XXXXX con tanta ma tanta fantasia può anche avere il sapore di cioccolato.
      • Sg@bbio scrive:
        Re: All-in-one slim case
        Se non sparavi la sua solita filippica contro apple come un 12 enne, non eri tu.
        • panda rossa scrive:
          Re: All-in-one slim case
          - Scritto da: Sg@bbio
          Se non sparavi la sua solita filippica contro
          apple come un 12 enne, non eri
          tu.E a te che ti frega?Sei forse bertuccia?
          • Il Fuddaro scrive:
            Re: All-in-one slim case
            - Scritto da: panda rossa
            E a te che ti frega?
            Sei forse bertuccia?E a te che ti frega?Ah, scusa, non potevi far a meno di postare cavolate
        • 804f8183d51 scrive:
          Re: All-in-one slim case
          Solita trollata per cambiare discorso.
      • xte scrive:
        Re: All-in-one slim case
        Al manager tipo interessa l'aspetto estetico, tanto per lui il PC è un bene "unico" si compra e si usa, quando si guasta, foss'anche solo un pulsante si butta via l'insieme...Se poi prendiamo l'utente domestico medio, quello che compra il PC insieme alla farina al supermercato... Espandere? L'unica cosa che può espandere è l'orgoglio di mostrare agli amici il nuovo stiloso acquisto...In questo senso non me la prenderei con gli OEM, piuttosto mi preoccuperei che non ci siano lucchetti fw vari.
        • 804f8183d51 scrive:
          Re: All-in-one slim case
          Eh no. Neanche il più beota dei magnager o l'utente domestico medio come dici tu buttavano via il monitor con il PC quando erano separati.Un monitor del genere potrebbe durare più di 20 anni se non avesse attaccato un PC destinato a diventare obsoleto molto prima.
          • xte scrive:
            Re: All-in-one slim case
            Durava fisicamente, ma ecco servito il nuovo monitor "sugoso" che è uguale al vecchio ma con qualche pixel in più, una retroilluminazione leggermente più carina e qualche sigla sopra appiccicata...Guarda in Italia, in azienda, la regola è non cambiar qualcosa sino a quando non sei costretto, altrove la regola è cambiare qualcosa quando finisce la garanzia ma in ambo i casi si butta tutto. L'utente medio più o meno fa la stessa cosa, non tutti ovviamente, ma in maggioranza...
          • 48f4da7f588 scrive:
            Re: All-in-one slim case

            altrove la regola è cambiare qualcosa quando
            finisce la garanzia ma in ambo i casi si butta
            tutto. Spara meno XXXXXXX. Se comprano il nuovo televisore ultra figo regalano quello vecchio, quallcuno a cui serve il televisore o il monitor anche se vecchio di 10 anni si trova sempre, il PC è un altro discorso.
            L'utente medio più o meno fa la stessa
            cosa, non tutti ovviamente, ma in
            maggioranza...In maggioranza si butta molto meno di quello che dici, almeno finchè non si espande il concetto ultraconsumistico del sistema competo come quello descritto in questo articolo.
      • Mago scrive:
        Re: All-in-one slim case


        Poi arriva l'iMac e boooommmm. Tutti scoprono che
        la XXXXX con tanta ma tanta fantasia può anche
        avere il sapore di
        cioccolato.Dare a Cesare quel che e' di Cesarema guarda che i mac sono sempre stati costruiti cosi' dagli anni 80 eh[img]http://theverytech.altervista.org/wp-content/uploads/2015/06/steve-jobs-e-macintosh-128k.jpg[/img]non che avessero inventato chissa' che comunque (uno a caso)anni 70[img]http://vintagecomputer.com/wp-content/uploads/2012/01/commodore-pet.jpg[/img]
        • iRoby scrive:
          Re: All-in-one slim case
          Ed effettivamente fecero il loro tempo... Non dico che alcune persone non possano avere la necessità o il desiderio di avere un AIO. Hanno un loro perché.Ma devono essere facili da smontare ed espandere.Slot dimm liberi. CPU su socket. Ecc.
  • Marco Ravich scrive:
    Abbasso all-in-one viva modulare !
    Credo fermamente che il legislatore dovrebbe - al fine di ridurre la produzione di RAEE - tassare maggiormente tutti i dispositivi AIO rispetto ai modulari.Perché ? E' spiegato bene in queso video:https://www.youtube.com/watch?v=oDAw7vW7H0c
    • xte scrive:
      Re: Abbasso all-in-one viva modulare !
      Il video direi che manca :-)
      • pufzo scrive:
        Re: Abbasso all-in-one viva modulare !
        c'è ma il parser delle url del sito va in palla se vede un https (bug potenzialmente sfruttabile per un po' di sano XSS)Se togliamo la s a https improvvisamente va:http://www.youtube.com/watch?v=oDAw7vW7H0c
        • xte scrive:
          Re: Abbasso all-in-one viva modulare !
          Oh, grazie, scoperto un altro bug di PI :-)
        • ... scrive:
          Re: Abbasso all-in-one viva modulare !
          Lo fa anche per le immagini, non solo i video.Ma poverini devi capirli quelli di PI, https è un protocollo proprio appena uscito. (rotfl)
  • ... scrive:
    serve carne da cannone
    ora servono solo qualche decina di migliaia di XXXXXXXXX "early adopter" (*) che si buttino come cani affamanti a comprare e testare il prodotto per poi far sapere se va bene o male. io restero' alla finestra nel caso si ripeta l'affair "Phenom Phenom2" dove il primo era una mezza chiavica e nel secondo sistemarono i problemi della prima versione. Chi ha buona memoria evita le inculature....(*) se li chiami cosi' si sentono fighi mentre invece sono solo XXXXXXXXX!
    • Peter scrive:
      Re: serve carne da cannone
      Io sono già in fila fuori dall'Apple Store in attesa dell'Iphone 10 !!1!11!!ps. Di notte fa un po' freddino e ci sono le zanzare. Sicuramente le ha mandate la Samsung. Basta.rdi!
  • ... scrive:
    Vedo miglioramenti.
    C'e' un evidente trend migiorativo nel modo in cui scrivete publiredazionali: e' la solita marchetta prezzolata, ma questa volta sembra un articolo vero.
    • iRoby scrive:
      Re: Vedo miglioramenti.
      Beh Galimba è bravissimo markettaro Apple. Ha la lingua felpata di suo, ed è il classico tecno-addicted Apple fan.A casa ha tutto Apple dal portatile allo smart watch col quale va a correre apposta per poterlo usare.
      • diversament efurbo scrive:
        Re: Vedo miglioramenti.
        - Scritto da: iRoby
        Beh Galimba è bravissimo markettaro Apple. Ha la
        lingua felpata di suo, ed è il classico
        tecno-addicted Apple
        fan.

        A casa ha tutto Apple dal portatile allo smart
        watch col quale va a correre apposta per poterlo
        usare.Ecco cosa i dicevo ieri: articolo su nuova uscite dell, scritto da qualcuno che non è galimba, e tu devi per forza intervenire con apple e galimba. Sei ossessionato, lasciatelo dire. Esiste tutto un mondo oltre ad apple, ricordatelo se vuoi vivere felice e tutte le cose su armonia e pace che hai scritto ieri
Chiudi i commenti