Il problema è simile a quello recentemente sollevato dagli autori dell'estensione Firesheep per Mozilla Firefox (ved. queste pagine) che consente di intercettare il contenuto dei cookie di autenticazione ai vari servizi web allorquando vengano impiegate connessioni insicure (uso del protocollo HTTP anziché HTTPS).
martedì 24 maggio 2011
Applicazioni Android e dati di autenticazione non cifrati
Applicazioni Android e dati di autenticazione non cifrati:
I ricercatori dell'università tedesca Ulm hanno messo a nudo una vulnerabilità in Android che potrebbe consentire ad un malintenzionato di guadagnare l'accesso agli account Google Calendar, Picasa Web Album e Google Contact appartenenti ad altri utenti. La problematica affonda le sue radici nel fatto che il token di autenticazione, ricevuto durante la fase di login ai server di Google, viene successivamente trasmesso dalle varie applicazioni utilizzando testo in chiaro. Un aggressore che si trovasse connesso alla medesima rete locale, quindi, potrebbe agevolmente sottrarre il token altrui ed accedere in modo non autorizzato ad account che non gli appartengono, semplicemente sfruttando le API di Google.
Il problema è simile a quello recentemente sollevato dagli autori dell'estensione Firesheep per Mozilla Firefox (ved. queste pagine) che consente di intercettare il contenuto dei cookie di autenticazione ai vari servizi web allorquando vengano impiegate connessioni insicure (uso del protocollo HTTP anziché HTTPS).
Il problema è simile a quello recentemente sollevato dagli autori dell'estensione Firesheep per Mozilla Firefox (ved. queste pagine) che consente di intercettare il contenuto dei cookie di autenticazione ai vari servizi web allorquando vengano impiegate connessioni insicure (uso del protocollo HTTP anziché HTTPS).
Iscriviti a:
Commenti sul post (Atom)
Nessun commento:
Posta un commento