<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sicurezza Archivi - Giuseppe</title>
	<atom:link href="https://www.iuculano.it/category/sicurezza/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.iuculano.it/category/sicurezza/</link>
	<description>Have you tried rebooting it?</description>
	<lastBuildDate>Tue, 17 Sep 2019 10:50:51 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>Beentouch, gravissimo problema di sicurezza non riconosciuto dall&#8217;azienda. Privacy a rischio.</title>
		<link>https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/</link>
					<comments>https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sun, 05 Jun 2016 22:09:39 +0000</pubDate>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Alberto Longo]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[beentouch]]></category>
		<category><![CDATA[Daniele Pecoraro]]></category>
		<category><![CDATA[Danilo Mirabile]]></category>
		<category><![CDATA[Emanuele Accardo]]></category>
		<category><![CDATA[Federica Munzone]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[wcap]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=489</guid>

					<description><![CDATA[<p>Dopo le tre vulnerabilità segnalate e pubblicate nel precedente articolo, ho scoperto un altro ben più grave problema che ho prontamente segnalato al team Beentouch facendo notare che la vulnerabilità in oggetto mette a rischio la privacy degli utenti.</p>
<p>Purtroppo, a differenza delle precedenti segnalazioni, l'azienda questa volta non riconosce la vulnerabilità</p>
<p>L'articolo <a href="https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/">Beentouch, gravissimo problema di sicurezza non riconosciuto dall&#8217;azienda. Privacy a rischio.</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Update: <a href="https://www.iuculano.it/polpette-digitali/beentouch-caso-di-insuccesso-italiano/">Cosa è Beentouch?</a></p>
<p>Dopo le tre vulnerabilità segnalate e pubblicate nel <a href="https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/" target="_blank" rel="noopener noreferrer">precedente articolo</a>, ho scoperto un altro ben più <strong>grave</strong> problema che ho prontamente segnalato al team Beentouch facendo notare che la vulnerabilità in oggetto mette a rischio la privacy degli utenti.</p>
<p>Purtroppo, a differenza delle precedenti segnalazioni, l&#8217;azienda questa volta non riconosce la vulnerabilità e dopo numerose email mi scrivono inspiegabilmente:</p>
<blockquote><p><em>Dalle nostre analisi non emerge alcun difetto sulle API, quindi non intendiamo porre una data di disclosure su un problema che non rileviamo che non sia semplicemente il soggettivo grado di elevatura dei sistemi di sicurezza preposti a proteggere il dato.</em></p></blockquote>
<p>Inspiegabilmente si rifiutano di riconoscere il problema, arrivando a definire la mia segnalazione <em>&#8220;un dubbio&#8221;, </em>mentre in realtà, come evidenzierò, si tratta di una vulnerabilità in una loro api molto grave che non richiede nessuna elevatura.</p>
<h3 style="text-align: center;"><em>Un attaccante &#8216;autenticato&#8217; al servizio Beentouch può avere accesso ai dati personali (email, numero di telefono) di <strong>TUTTI</strong> gli utenti Beentouch </em></h3>
<figure id="attachment_491" aria-describedby="caption-attachment-491" style="width: 665px" class="wp-caption aligncenter"><img fetchpriority="high" decoding="async" class="wp-image-491 size-large" title="Beentouch privacy a rischio" src="https://www.iuculano.it/wp-content/uploads/2016/06/beentouchprivacy-1024x398.jpg?x97000" alt="beentouchprivacy" width="665" height="258" /><figcaption id="caption-attachment-491" class="wp-caption-text">Beentouch privacy a rischio</figcaption></figure>
<p>&nbsp;</p>
<h4>Quali sono i dati in questione?</h4>
<ul>
<li>Nome</li>
<li>Cognome</li>
<li>email</li>
<li>numero di telefono</li>
<li>eventuale Facebook id</li>
</ul>
<h4>Quali sono le implicazioni?</h4>
<p>Per come è definita la struttura dati di Beentouch, questo problema permette ad un utente smaliziato, <em>e nemmeno troppo esperto,</em> di avere<strong> il DB di tutti gli  utenti di Beentouch in pochi minuti.</strong></p>
<p>Ho anche chiesto all&#8217;azienda se avesse intenzione di fare analisi per capire se questa vulnerabilità sia già stata usata per furto di dati, ma ho ricevuto un criptico:</p>
<blockquote>
<p style="text-align: center;">&#8220;Il dettaglio delle procedure interne all&#8217;azienda per fronteggiare problematiche di questo tipo non sono divulgabil&#8221;</p>
</blockquote>
<p>Anche questa volta non rileverò i dettagli che permettono di sfruttare la vulnerabilità per tutelare l&#8217;azienda ed i suoi utenti, ma spero che la giovane startup faccia marcia indietro e risolva il problema.</p>
<p>Spero che questo articolo possa da un lato  mettere in guardia gli utenti Beentouch, ma dall&#8217;altro sia spunto di riflessione per chi si accinge a costruire un nuovo prodotto.</p>
<p>&nbsp;</p>
<p>Vi ricordo che se volete essere aggiornati sui miei nuovi articoli, potete farlo con telegram! <a href="https://telegram.me/iuculano" target="_blank" rel="noopener noreferrer">https://telegram.me/iuculano</a></p>
<p>&nbsp;</p>
<h3>Update</h3>
<p>È apparso ieri sera un <a href="http://beentouch.com/blog/it/864-2/" target="_blank" rel="noopener noreferrer">post</a> nel blog di Beentouch, molto ben scritto. Francamente credo che si impieghi molto più tempo a scrivere un post del genere, che a risolvere il problema (<em>se lo si capisce ovviamente</em>).</p>
<p>Rispondo però ai punti principali.</p>
<ul>
<li>Giustissimo il punto dove si chiarisce che il numero di telefono non è usato come metodo di autenticazione, però omettono un particolare. S<strong>e in un&#8217;applicazione che fa Call e videocall o instant messaging riesco a chiamare a nome di un&#8217;altra persona, è un problema di sicurezza</strong></li>
<li>Fanno riferimento a dei super sistemi di sicurezza e alarm che avvisano in caso di tentativi di intrusione. Molto scenica e di impatto, ma purtroppo con <strong>una API progettata male non c&#8217;è alarm che tenga</strong>, semplicemente si ha accesso all&#8217;informazione</li>
<li>Di impatto anche l&#8217;analogia con la cassa, la chiave, e la tenaglia. Purtroppo l&#8217;analogia è usata impropriamente, perchè nel caso specifico bisognerebbe specificare che non occorre nessuna tenaglia, ma la stessa chiave fornita da Beentouch. Direi che l&#8217;analogia più onesta sia questa: è come se un venditore di casse distribuisca lucchetti che vengono aperti tutti con una chiave, distribuita a tutti i proprietari delle casse. Ogni chiave può aprire tutti i lucchetti.</li>
</ul>
<h4>Piccola nota a chiusura del tutto personale</h4>
<p>Penso che gli utenti avrebbero apprezzato di più l&#8217;umiltà di una azienda che riconosce il problema, avvisa gli utenti, e fa di tutto per risolverlo. Beentouch si è dimostrata molto attenta nella comunicazione tentando maldestramente di sottostimare il problema e dando informazioni parziali. Una startup ai primi mesi di vita dovrebbe pensare un po&#8217; meno all&#8217;apparire, più al prodotto.</p>
<p>L'articolo <a href="https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/">Beentouch, gravissimo problema di sicurezza non riconosciuto dall&#8217;azienda. Privacy a rischio.</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/feed/</wfw:commentRss>
			<slash:comments>2</slash:comments>
		
		
			</item>
		<item>
		<title>Beentouch, gravi problemi di sicurezza</title>
		<link>https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/</link>
					<comments>https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sat, 04 Jun 2016 10:55:59 +0000</pubDate>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Alberto Longo]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[beentouch]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[Daniele Pecoraro]]></category>
		<category><![CDATA[Danilo Mirabile]]></category>
		<category><![CDATA[Emanuele Accardo]]></category>
		<category><![CDATA[Federica Munzone]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[wcap]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=478</guid>

					<description><![CDATA[<p>Spinto dalla curiosità, ho analizzato Beentouch per capire se anche la chiacchierata app sviluppata da ragazzi catenesi soffrisse di vulnerabilità simili a quelle della ormai defunta CiaoIm.</p>
<p>Purtroppo il mio sospetto si è rilevato realtà, Beentouch soffre delle stesse vulnerabilità di CiaoIm, ed in particolare ha un bel po' di errori nel design del protocollo di autenticazione e registrazione</p>
<p>L'articolo <a href="https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/">Beentouch, gravi problemi di sicurezza</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Update: <a href="https://www.iuculano.it/polpette-digitali/beentouch-caso-di-insuccesso-italiano/">Cosa è Beentouch?</a></p>
<p>Anche se definita come app che &#8220;<em>guarda al futuro</em>&#8220;, in realtà Beentouch è l&#8217;ennesima app costruita sopra <a href="http://quickblox.com/" target="_blank" rel="noopener noreferrer">Quickblox</a>, un framework proprietario che permette di costruire in poco tempo una app capace di effettuare chiamate, videochiamate e instant messaging.  Nonostante tante testate locali (e non) parlino di un algoritmo <em>rivoluzionario</em>, dalle mie analisi risulta che <a href="https://www.iuculano.it/polpette-digitali/beentouch-caso-di-insuccesso-italiano/">Beentouch </a>faccia uso di protocolli e codec di Quickblox standard, ma ovviamente se gli autori vorranno replicare con dati e benchmark a supporto sono i benvenuti.</p>
<p>&nbsp;</p>
<figure id="attachment_480" aria-describedby="caption-attachment-480" style="width: 665px" class="wp-caption aligncenter"><img decoding="async" class="wp-image-480 size-large" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png" alt="Beentouch home page" width="665" height="267" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png 1179w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png 1024w" sizes="(max-width: 665px) 100vw, 665px" /><figcaption id="caption-attachment-480" class="wp-caption-text">Value proposition Beentouch</figcaption></figure>
<p>&nbsp;</p>
<p>Fatta questa premessa, andiamo al vero argomento dell&#8217;articolo.</p>
<p>Spinto dalla curiosità, ho analizzato Beentouch per capire se anche la chiacchierata app sviluppata da ragazzi catanesi soffrisse di vulnerabilità simili a quelle della ormai defunta <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">CiaoIm</a>.</p>
<p>Purtroppo il mio sospetto si è rilevato realtà, Beentouch soffre delle stesse <a href="https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/">vulnerabilità di CiaoIm</a>, ed in particolare ha un bel po&#8217; di errori nel <em>design del protocollo di autenticazione e registrazione:</em></p>
<ul>
<li>Un attaccante è in grado di registrarsi a nome di un altro utente Beentouch, o numero inesistente all&#8217;applicazione Beentouch</li>
<li>Un attaccante è in grado di usare, ovvero chiamare e videochiamare, a nome di un altro utente Beentouch, o numero inesistente.</li>
</ul>
<p>In aggiunta, ho trovato anche un altro serio problema, un <em>leak di informazione sensibili</em>:</p>
<ul>
<li>Un attaccante può facilmente recuperare le credenziali usate dall&#8217;applicazione Beentouch per mandare SMS OTP tramite il gateway Telecom (easyapi), riuscendo a mandare SMS abusivamente dal gateway Telecom.</li>
</ul>
<h2>Disclosure delle vulnerabilità</h2>
<p>Giorno 2 Maggio ho contattato il team di Beentouch, che <a href="https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/">a differenza del team di CiaoIm</a>, <del>si è dimostrato molto disponibile e collaborativo, ringraziandomi per la segnalazione.</del></p>
<p>Ho dato i dettagli (che nell&#8217;articolo sono ancora parzialmente omessi), e abbiamo concordato 20 giorni per la risoluzione. Ahimè <strong>dopo un mese le vulnerabilità non sono ancora corrette</strong> (nonostante diversi update su Google Play), quindi dopo un paio di rinvii richiesti, ho deciso di rendere pubbliche le vulnerabilità.</p>
<p><del>Vorrei complimentarmi con i ragazzi di Beentouch che, a differenza di CiaoIm e del suo CEO Davide Erba, hanno gestito bene la comunicazione con il sottoscritto dimostrandosi collaborativi e disponibili</del>. Un po&#8217; meno per la velocità dei fix, che ricordo ad oggi non ci sono&#8230; <img src="https://s.w.org/images/core/emoji/15.0.3/72x72/1f642.png" alt="🙂" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
<p>&nbsp;</p>
<p>Vi ricordo che se volete essere aggiornati sui miei nuovi articoli, potete farlo con telegram! <a href="https://telegram.me/iuculano" target="_blank" rel="noopener noreferrer">https://telegram.me/iuculano</a></p>
<p>&nbsp;</p>
<h3>Update</h3>
<p>Ho identificato un altro, molto più grave problema. Ho inviato i dettagli al team di Beentouch e sono in attesa di concordare una data per il disclosure.</p>
<p>&nbsp;</p>
<h3>Update 2</h3>
<blockquote class="wp-embedded-content" data-secret="ll4oKJ0nyl"><p><a href="https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/">Beentouch, gravissimo problema di sicurezza non riconosciuto dall&#8217;azienda. Privacy a rischio.</a></p></blockquote>
<p><iframe class="wp-embedded-content" sandbox="allow-scripts" security="restricted"  title="&#8220;Beentouch, gravissimo problema di sicurezza non riconosciuto dall&#8217;azienda. Privacy a rischio.&#8221; &#8212; Giuseppe" src="https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/embed/#?secret=F64I1m6OVH#?secret=ll4oKJ0nyl" data-secret="ll4oKJ0nyl" width="600" height="338" frameborder="0" marginwidth="0" marginheight="0" scrolling="no"></iframe></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>L'articolo <a href="https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/">Beentouch, gravi problemi di sicurezza</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/feed/</wfw:commentRss>
			<slash:comments>6</slash:comments>
		
		
			</item>
		<item>
		<title>CiaoIM, privacy a rischio, pericolose falle di sicurezza anche nella versione Android</title>
		<link>https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/</link>
					<comments>https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sat, 23 Apr 2016 15:29:04 +0000</pubDate>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[AppRoutes]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[Davide Erba]]></category>
		<category><![CDATA[djfrancesco]]></category>
		<category><![CDATA[facchinetti]]></category>
		<category><![CDATA[Francesco Facchinetti]]></category>
		<category><![CDATA[indiani]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[stonex]]></category>
		<category><![CDATA[stonexone]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=471</guid>

					<description><![CDATA[<p>Come ampiamente già discusso, la rivoluzionaria(?) applicazione di instant messaging CiaoIM presenta numerosissimi problemi di sicurezza che mettono a dura prova la privacy degli utilizzatori. Purtroppo il CEO Davide Erba, non ha accettato la disclosure policy proposta dai ragazzi di Voidsec snobbando tutte le evidenze finora mostrate in questo blog e su altri canali.</p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/">CiaoIM, privacy a rischio, pericolose falle di sicurezza anche nella versione Android</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Come <a href="https://www.iuculano.it/tag/ciaoim/">ampiamente già discusso</a>, la rivoluzionaria(?) applicazione di instant messaging <strong>CiaoIM</strong> presenta <strong>numerosissimi problemi di sicurezza</strong> che mettono a dura prova la privacy degli utilizzatori. Purtroppo il CEO Davide Erba, non ha accettato la disclosure policy proposta dai ragazzi di Voidsec snobbando tutte le evidenze finora mostrate in questo blog e su altri canali.</p>
<p>Ripeto che<span style="text-decoration: underline;"> il consiglio che do è di non usare CiaoIM</span>, perchè ad oggi presenta una infinità di problemi di sicurezza che permettono a malintenzionati di avere accesso ai vostri dati.</p>
<figure id="attachment_410" aria-describedby="caption-attachment-410" style="width: 665px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-large wp-image-410" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg" alt="CiaoIM privacy a rischio" width="665" height="258" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 2570w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 1024w" sizes="(max-width: 665px) 100vw, 665px" /><figcaption id="caption-attachment-410" class="wp-caption-text">CiaoIM privacy a rischio</figcaption></figure>
<p>Annunciata pochi giorni fa, la versione Android è stata accompagnata addirittura da un comunicato stampa dove alla fine viene proclamata sicura:</p>
<ul>
<li>
<blockquote><p><strong>Sicura: </strong>dispone di una chat segreta con messaggi, foto e video che si autodistruggono (il tempo di autodistruzione degli stessi viene settata direttamente dall’utente); ti notifica quando tuoi contatti fanno screenshot delle loro conversazioni avute con te.</p></blockquote>
</li>
</ul>
<p>&nbsp;</p>
<p>È evidente che il concetto di sicurezza dentro Stonex è quanto meno equivocato. Non sono le chat segrete a far sì che CiaoIM sia sicura, e le innumerevoli prove che ho dato in questo blog dovrebbero un po&#8217; far arrossire chi ha scritto quel comunicato.</p>
<p>Di seguito il video della dimostrazione di una delle vunerabilità presente anche sulla versione Android.<br />
<iframe loading="lazy" src="https://www.youtube.com/embed/erGQPkiYCf4" width="640" height="480" frameborder="0" allowfullscreen="allowfullscreen"></iframe></p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/">CiaoIM, privacy a rischio, pericolose falle di sicurezza anche nella versione Android</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/feed/</wfw:commentRss>
			<slash:comments>3</slash:comments>
		
		
			</item>
		<item>
		<title>CiaoIM, falle di sicurezza gravissime, privacy a rischio</title>
		<link>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/</link>
					<comments>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sat, 02 Apr 2016 10:41:12 +0000</pubDate>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[AppRoutes]]></category>
		<category><![CDATA[break the roules]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[colabrodo]]></category>
		<category><![CDATA[cultura digitale]]></category>
		<category><![CDATA[Davide Erba]]></category>
		<category><![CDATA[djfrancesco]]></category>
		<category><![CDATA[erba]]></category>
		<category><![CDATA[facchinetti]]></category>
		<category><![CDATA[Francesco Facchinetti]]></category>
		<category><![CDATA[indiani]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[mobile]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[software]]></category>
		<category><![CDATA[stonex]]></category>
		<category><![CDATA[stonexone]]></category>
		<guid isPermaLink="false">http://www.iuculano.it/?p=381</guid>

					<description><![CDATA[<p>Sia per lavoro, ma soprattutto per la mia appartenenza al Debian Security Team, mi capita spesso di analizzare software vulnerabili e poco attenti alla sicurezza dell'utente, ma devo dire che su CiaoIM ho trovato una situazione molto particolare. Non è stata rispettata praticamente nessuna regola base di sicurezza informatica.</p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">CiaoIM, falle di sicurezza gravissime, privacy a rischio</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Sia per lavoro, ma soprattutto per la mia appartenenza al Debian Security Team, mi capita spesso di analizzare software vulnerabili e poco attenti alla sicurezza dell&#8217;utente, ma devo dire che su <strong>CiaoIM</strong> ho trovato una situazione molto particolare. <strong>Non è stata rispettata praticamente nessuna regola base di sicurezza informatica.</strong></p>
<p>Sono sempre contrario alle generalizzazioni, però forse quando qualcuno dice che la manodopera IT in India è molto conveniente ma di bassissima qualità ha ragione. E sì, perchè pare che la società che sta sviluppando software e app per conto di <strong>Stonex </strong>sia <a href="http://www.approutes.com/" target="_blank">AppRoutes</a> (<em>alla faccia del made in Italy</em>), software house indiana (notizia mai confermata da Stonex, ma neppure smentita)</p>
<p>&nbsp;</p>
<figure id="attachment_386" aria-describedby="caption-attachment-386" style="width: 208px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-386 size-medium" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193522/photo_2016-03-28_18-56-24-e1459184774111.jpg" alt="Team AppRoutes che festeggiano con gadget Stonex" width="208" height="300" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193522/photo_2016-03-28_18-56-24-e1459184774111.jpg 720w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193522/photo_2016-03-28_18-56-24-e1459184774111.jpg 208w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193522/photo_2016-03-28_18-56-24-e1459184774111.jpg 712w" sizes="(max-width: 208px) 100vw, 208px" /><figcaption id="caption-attachment-386" class="wp-caption-text">Team AppRoutes che festeggia con gadget Stonex</figcaption></figure>
<p>Ma torniamo al vero motivo di questo articolo, CiaoIM e la privacy. Ho avuto l&#8217;occasione di provare CiaoIM alla sua uscita (pensate bene, sei mesi di sviluppo di 50 programmatori a detta di Francesco Facchinetti e Davide Erba), e mi sono voluto assicurare che i miei dati, e quelli degli utenti, fossero al sicuro. Ho trovato una situazione <strong>drammatica</strong>. Le più basilari norme di sicurezza informatica non sono state attuate, e di conseguenza <span style="text-decoration: underline;"><strong>la privacy e la sicurezza dei dati degli utentidi CiaoIM è fortemente a rischio</strong></span>. Per il momento, in questo articolo non dirò come è possibile sfruttare i problemi di CiaoIM, ma dirò cosa un attaccante può fare una volta scoperto i problemi (e credetemi, non ci vuole molto). Sto tentando di mettermi in contatto con Stonex per divulgare i dettagli.</p>
<figure id="attachment_410" aria-describedby="caption-attachment-410" style="width: 300px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-medium wp-image-410" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg" alt="CiaoIM privacy a rischio" width="300" height="117" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 2570w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 1024w" sizes="(max-width: 300px) 100vw, 300px" /><figcaption id="caption-attachment-410" class="wp-caption-text">CiaoIM privacy a rischio</figcaption></figure>
<ul>
<li>Un attaccante è in grado di rubare dati personali tramite l&#8217;applicazione CiaoIM, tra cui, rubrica del telefono, rubrica CiaoIM, conversazioni CiaoIM, log CiaoIM.</li>
<li>Un attaccante può registrarsi a nome di un altro utente CiaoIM o numero inesistente all&#8217;applicazione CiaoIM.</li>
<li>Un attaccante può usare, ovvero chattare, chiamare e videochiamare a nome di un altro utente CiaoIM o numero inesistente.</li>
</ul>
<p>&nbsp;</p>
<p>Il consiglio agli utenti di CiaoIM che do è quello di <strong>non usare, o meglio disinstallare, CiaoIM</strong>, ad oggi non ci sono rimedi.</p>
<p>Al momento sto cercando un modo sicuro per comunicare con gli sviluppatori di CiaoIM in modo sicuro, ma il form dei contatti ufficiale non funziona <a href="http://www.ciaoim.com/index.php/contacts/" target="_blank">http://www.ciaoim.com/index.php/contacts/</a></p>
<p>Ad oggi 2 Aprile 2016 risulta vulnerabile la versione nello <a href="https://itunes.apple.com/us/app/id1066997037" target="_blank">store Apple</a> (ad oggi 1.1) e la versione non ufficiale beta per Android.</p>
<p>Considerazione personale. Forse è ora di rendersi conto che affinché un prodotto sia valido, e di conseguenza abbia successo, non basta solo un influencer come Facchinetti che lo fa conoscere e lo sponsorizza (con discutibili spot più volte definiti come menzogne). Il valore di un prodotto non è dato da chi lo sponsorizza, ma dalle persone che ci stanno dietro.</p>
<p>&nbsp;</p>
<p><strong>Update 02/04/2016 17:30:</strong></p>
<p>&nbsp;</p>
<p>Qual è lo scopo di questo articolo? Divulgare una vulnerabilità? No! Non ho infatti divulgato nessun dettaglio che permette di sfruttare tale vulnerabilità</p>
<p>Ho cercato di mettermi in contatto con il team di CiaoIM con l&#8217;<strong>unico metodo serio, il form ufficiale di contatto dichiarato ad Apple</strong>, ovvero <a href="http://www.ciaoim.com/index.php/contacts/" target="_blank">http://www.ciaoim.com/index.php/contacts/</a></p>
<p>Questo form ahimè <strong>non funziona</strong>, e mi rifiuto di usare per cose così delicate canali non ufficiali (Facebook?)</p>
<p>Una azienda seria avrebbe risposto con un &#8220;Ehi, grazie Giuseppe, dacci i dettagli tecnici che proviamo a risolvere nel più breve tempo possibile&#8221;.  Praticamente tutte le più note aziende, tra cui anche <a href="https://telegram.org/crypto_contest" target="_blank">Telegram </a>e <a href="https://www.google.com/about/appsecurity/chrome-rewards/" target="_blank">Google </a>aspettano segnalazioni come queste per migliorare e rendere sempre più sicuro il proprio prodotto. Invece purtroppo, tale Davide Erba, ha avuto quell&#8217;atteggiamento tutto italiano (disgustoso direi) del &#8220;Lei non sa chi sono io, ti denuncio&#8221;</p>
<p>Caro Davide Erba, sarò ben felice di dare tutti i dettagli tecnici atti ad individuare e fixare i problemi, ma usando l&#8217;unico metodo che mi garantisce di rivelare i dettagli all&#8217;unico contatto titolato a riceverli,  <strong> il form ufficiale di contatto dichiarato ad Apple.</strong></p>
<p>&nbsp;</p>
<p>Vi lascio giudicare l&#8217;atteggiamento dell&#8217;imprenditore, presidente Davide Erba, e le sue illazioni con gli screenshot seguenti</p>
<p>&nbsp;</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-414 size-full" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193452/photo_2016-04-02_17-46-30.jpg" alt="photo_2016-04-02_17-46-30" width="540" height="960" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193452/photo_2016-04-02_17-46-30.jpg 540w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193452/photo_2016-04-02_17-46-30.jpg 169w" sizes="(max-width: 540px) 100vw, 540px" /><img loading="lazy" decoding="async" class="aligncenter wp-image-415 size-large" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193438/photo_2016-04-02_17-48-42.jpg" alt="photo_2016-04-02_17-48-42" width="576" height="1024" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193438/photo_2016-04-02_17-48-42.jpg 720w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193438/photo_2016-04-02_17-48-42.jpg 169w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193438/photo_2016-04-02_17-48-42.jpg 576w" sizes="(max-width: 576px) 100vw, 576px" /><img loading="lazy" decoding="async" class="aligncenter wp-image-416 size-large" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193423/photo_2016-04-02_17-48-54.jpg" alt="photo_2016-04-02_17-48-54" width="576" height="1024" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193423/photo_2016-04-02_17-48-54.jpg 720w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193423/photo_2016-04-02_17-48-54.jpg 169w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193423/photo_2016-04-02_17-48-54.jpg 576w" sizes="(max-width: 576px) 100vw, 576px" /></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p><strong>Update 04/04/2016</strong></p>
<p>&nbsp;</p>
<p>Nonostante la mia collaborazione e voglia di aiutare a correggere i disastri che questa applicazione ha, la risposta che ho avuto è stata un ban dal gruppo Facebook <img src="https://s.w.org/images/core/emoji/15.0.3/72x72/1f642.png" alt="🙂" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
<p>Signor Erba, purtroppo sta dimostrando di non avere quella <strong>cultura digitale</strong> necessaria a seguire un prodotto tecnologico.</p>
<p>Anche oggi il form ufficiale non funziona, di seguito screenshot, proverò nei prossimi giorni a ricontattare il team di CiaoIM</p>
<p>&nbsp;</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-large wp-image-419" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png" alt="Form non funzionante" width="665" height="391" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png 1230w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png 1024w" sizes="(max-width: 665px) 100vw, 665px" /></p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">CiaoIM, falle di sicurezza gravissime, privacy a rischio</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/feed/</wfw:commentRss>
			<slash:comments>23</slash:comments>
		
		
			</item>
	</channel>
</rss>

<!--
Performance optimized by W3 Total Cache. Learn more: https://www.boldgrid.com/w3-total-cache/

Object Caching 111/170 objects using Disk
Page Caching using Disk: Enhanced 
Minified using Disk
Database Caching 47/81 queries in 0.046 seconds using Disk

Served from: www.iuculano.it @ 2026-05-05 12:05:59 by W3 Total Cache
-->