iCal: una vulnerabilità può farvi perdere il controllo del Mac

Il nostro amato iCal, calendario integrato in OS X comodissimo per la sincronizzazione con Mail, iPod, iPhone e tutti i cellulari compatibili, potrebbe diventare il nostro prossimo nemico.
Almeno fino a ché Apple non rilascerà un bug fix di una vulnerabilità che è stata scoperta da Core Security e che affligge iCal nella sua versione 3.02, quella che gira su ogni Mac con Leopard 10.5.2.


Le vulnerabilità riscontrate a gennaio 2008 da Core Security erano 3 e consentirebbero attraverso attacchi di eseguire codice arbitrario con l’interazione dell’utente, ma potenzialmente anche senza alcun’azione da parte dell’utente.
Anche un’attacco DoS (Denial of Service) può essere portato avanti contro iCal con questo metodo, risultando in crash continui del programma.

La vulnerabilità più seria (che è stata già corretta con il Security Update 2008-002 di marzo), era dovuta ad un bug legato al rilascio delle risorse da parte del programma che poteva essere attivato con un file .ics (i file di iCal aderenti allo standard iCalendar e WebDav) appositamente malformato.
Questa vulnerabilità avrebbe potuto portare ad una situazione di corruzione della memoria.

Le altre due vulnerabilità, meno problematiche ed ancora presenti su iCal, possono portare al crash del programma, ma non è stato possibile far eseguire codice arbitrario e malevole ai sistemi affetti dai due bug.

Tutti e tre le problematiche sono possibili attraverso l’interazione dell’utente cliccando su di un file .ics, ma anche senza interazione, nel caso di sottoscrizioni a calendari condivisi via internet che vengono modificati da remoto con codice malformato.

Apple, consultata da Core Security, ha ottenuto dalla compagnia la possibilità di ritardare fino al 21 maggio la pubblicazione tecnica dei bug scoperti, per dare agli ingegneri la possibilità di correggere gli errori al codice.

In marzo è stata risolta la vulnerabilità più grave e con maggior rischio per l’utente. Le due meno problematiche sono per ora rimaste in iCal, probabilmente perché i tecnici erano impegnati a risolvere altri bug più urgenti con il Security Update 2008-002.
Ricordate il bug dei sistemi BSD rimasto per 25 anni perché non “dava fastidio a nessuno”?

E’ probabile che ormai ci sarà da attendere l’update a Leopard 10.5.3 per vedere corrette le due vulnerabilità rimaste.

Nel frattempo, è buona norma non cliccare su file .ics ricevuti via email e non “richiesti” (soprattutto se ricevuti da sconosciuti), ma anche non sottoscrivere calendari su siti web di dubbia provenienza.

Sul sito Apple è presente una sezione dedicata a calendari vari sottoscrivibili via internet ed il cui contenuto è garantito come sicuro da Apple stessa.


[Via]

Emanuele L. Cavassa

Recent Posts

MacBook Pro, nel 2026 con design tutto nuovo e tecnologia OLED

Sappiamo come la scorsa settimana Apple abbia annunciato una nuova gamma di MacBook Pro con…

19 ore ago

iPhone 13 nero da 128GB, il prezzo sempre più scontato su Amazon

Può essere sicuramente ancora interessante provare ad acquistare un iPhone di qualche anno fa per…

4 giorni ago

Apple Mac mini con M4, tutto quello che c’è da sapere

Apple ha ufficializzato, come ormai sappiamo da qualche giorno, il nuovo Mac mini con processore…

4 giorni ago

iPhone 16, l’offerta super di eBay per il modello da 128GB

Continua ad essere eBay il sito di e-commerce che propone le offerte migliori per quanto…

7 giorni ago

iPad mini 7, tutte le novità da sapere prima del lancio

Dopo tre anni dall’ultimo aggiornamento dell’iPad mini, ecco che finalmente a breve sarà presentato il…

2 settimane ago

Acquista il tuo iPhone online: scopri perché Tecnosell è la migliore scelta

Dritte per acquistare un iPhone online in piena sicurezza oggi in Italia

2 settimane ago