La vulnerabilità consente di elevare i privilegi a livello di sistema. In attesa di una soluzione definitiva, è disponibile una micro-patch.
Una nuova vulnerabilità in Dropbox sta creando qualche grattacapo ai responsabili della sicurezza. Al contrario di quanto si potrebbe pensare, però, la falla non riguarda la condivisione dei file o la protezione dei dati degli utenti, ma mette a rischio l’integrità di Windows.
Come spiega Decoder sul suo blog, il problema si annida nel sistema di aggiornamento di Dropbox, che nella versione Windows del client viene installato come servizio con privilegi di sistema, cioè quelli più elevati possibili.
Ciò che hanno scoperto i ricercatori, è che il componente memorizza i file di log in una cartella nella quale può mettere mano qualsiasi utente. Sfruttando questa possibilità e le operazioni pianificate per l’avvio di dropboxupdate, i ricercatori sono riusciti a mettere a punto un exploit che consente di avviare un eseguibile con privilegi di sistema.
Una vera manna per i pirati informatici, che potrebbero sfruttare la tecnica per eseguire qualsiasi cosa su un computer che ha un’installazione standard di Dropbox.
A peggiorare la situazione c’è il fatto che dalle parti di Dropbox non hanno ancora rilasciato un aggiornamento per risolvere il problema, nonostante la segnalazione da parte di Decoder si stata inviata lo scorso 18 settembre.
Scaduto il termine di 90 giorni indicato dalla società di sicurezza, i ricercatori hanno pubblicato i dettagli della vulnerabilità e, come risultato, tutti i PC su cui “gira” Dropbox potrebbero finire nel mirino di attacchi basati sulla tecnica esposta.
L’unico argine, per il momento, è rappresentato da una micro-patch messa a punto dalla piattaforma 0Patch. Si tratta comunque di una soluzione provvisoria, utile per mitigare il rischio in attesa di una soluzione definitiva da parte di Dropbox.
Condividi l’articolo
Articoli correlati
Altro in questa categoria
https://www.securityinfo.it/2019/12/23/falla-zero-day-in-dropbox-per-ora-ce-solo-una-patch-provvisoria/