<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>AppRoutes Archivi - Giuseppe</title>
	<atom:link href="https://www.iuculano.it/tag/approutes/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.iuculano.it/tag/approutes/</link>
	<description>Have you tried rebooting it?</description>
	<lastBuildDate>Sat, 08 Oct 2016 08:53:27 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>CiaoIM, privacy a rischio, pericolose falle di sicurezza anche nella versione Android</title>
		<link>https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/</link>
					<comments>https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sat, 23 Apr 2016 15:29:04 +0000</pubDate>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[AppRoutes]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[Davide Erba]]></category>
		<category><![CDATA[djfrancesco]]></category>
		<category><![CDATA[facchinetti]]></category>
		<category><![CDATA[Francesco Facchinetti]]></category>
		<category><![CDATA[indiani]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[stonex]]></category>
		<category><![CDATA[stonexone]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=471</guid>

					<description><![CDATA[<p>Come ampiamente già discusso, la rivoluzionaria(?) applicazione di instant messaging CiaoIM presenta numerosissimi problemi di sicurezza che mettono a dura prova la privacy degli utilizzatori. Purtroppo il CEO Davide Erba, non ha accettato la disclosure policy proposta dai ragazzi di Voidsec snobbando tutte le evidenze finora mostrate in questo blog e su altri canali.</p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/">CiaoIM, privacy a rischio, pericolose falle di sicurezza anche nella versione Android</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Come <a href="https://www.iuculano.it/tag/ciaoim/">ampiamente già discusso</a>, la rivoluzionaria(?) applicazione di instant messaging <strong>CiaoIM</strong> presenta <strong>numerosissimi problemi di sicurezza</strong> che mettono a dura prova la privacy degli utilizzatori. Purtroppo il CEO Davide Erba, non ha accettato la disclosure policy proposta dai ragazzi di Voidsec snobbando tutte le evidenze finora mostrate in questo blog e su altri canali.</p>
<p>Ripeto che<span style="text-decoration: underline;"> il consiglio che do è di non usare CiaoIM</span>, perchè ad oggi presenta una infinità di problemi di sicurezza che permettono a malintenzionati di avere accesso ai vostri dati.</p>
<figure id="attachment_410" aria-describedby="caption-attachment-410" style="width: 665px" class="wp-caption aligncenter"><img fetchpriority="high" decoding="async" class="size-large wp-image-410" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg" alt="CiaoIM privacy a rischio" width="665" height="258" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 2570w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 1024w" sizes="(max-width: 665px) 100vw, 665px" /><figcaption id="caption-attachment-410" class="wp-caption-text">CiaoIM privacy a rischio</figcaption></figure>
<p>Annunciata pochi giorni fa, la versione Android è stata accompagnata addirittura da un comunicato stampa dove alla fine viene proclamata sicura:</p>
<ul>
<li>
<blockquote><p><strong>Sicura: </strong>dispone di una chat segreta con messaggi, foto e video che si autodistruggono (il tempo di autodistruzione degli stessi viene settata direttamente dall’utente); ti notifica quando tuoi contatti fanno screenshot delle loro conversazioni avute con te.</p></blockquote>
</li>
</ul>
<p>&nbsp;</p>
<p>È evidente che il concetto di sicurezza dentro Stonex è quanto meno equivocato. Non sono le chat segrete a far sì che CiaoIM sia sicura, e le innumerevoli prove che ho dato in questo blog dovrebbero un po&#8217; far arrossire chi ha scritto quel comunicato.</p>
<p>Di seguito il video della dimostrazione di una delle vunerabilità presente anche sulla versione Android.<br />
<iframe src="https://www.youtube.com/embed/erGQPkiYCf4" width="640" height="480" frameborder="0" allowfullscreen="allowfullscreen"></iframe></p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/">CiaoIM, privacy a rischio, pericolose falle di sicurezza anche nella versione Android</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/feed/</wfw:commentRss>
			<slash:comments>3</slash:comments>
		
		
			</item>
		<item>
		<title>CiaoIM, falle di sicurezza gravissime, dettagli tecnici #1</title>
		<link>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dettagli-tecnici-1/</link>
					<comments>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dettagli-tecnici-1/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Thu, 07 Apr 2016 11:15:44 +0000</pubDate>
				<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[AppRoutes]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[Davide Erba]]></category>
		<category><![CDATA[djfrancesco]]></category>
		<category><![CDATA[facchinetti]]></category>
		<category><![CDATA[Francesco Facchinetti]]></category>
		<category><![CDATA[indiani]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[QuickBlox]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[stonex]]></category>
		<category><![CDATA[stonexone]]></category>
		<category><![CDATA[zend]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=450</guid>

					<description><![CDATA[<p>Ieri il primo dei bug da me segnalato e dimostrato è stato silentemente risolto ieri 6 Aprile. Come mai nessuna comunicazione? Probabilmente perché l'azienda non vuole ammettere il banale errore, non rendendosi conto che l'umiltà e la trasparenza seguita da un "noi teniamo alla privacy dei nostri utenti" sarebbe stato quel sintomo di serietà che tutti cercano. Purtroppo invece sembra che l'unica preoccupazione avuta sia quella dell'apparire come super azienda infallibile.</p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dettagli-tecnici-1/">CiaoIM, falle di sicurezza gravissime, dettagli tecnici #1</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<blockquote>
<h3>&#8220;Ciao Giuseppe, abbiamo capito il problema e pensiamo di averlo risolto, grazie della segnalazione&#8221;</h3>
</blockquote>
<p>Mi sarebbe piaciuto fosse finita così, ma in realtà, ieri il primo dei bug da me segnalato e dimostrato è stato silentemente <del><strong>risolto ieri 6 Aprile </strong></del><strong>(Update, trovata altra falla che permette la registrazione, guarda in fondo ) </strong>. Come mai nessuna comunicazione? Probabilmente perché l&#8217;azienda non vuole ammettere il banale errore, non rendendosi conto che l&#8217;umiltà e la trasparenza seguita da un &#8220;<em>noi teniamo alla privacy dei nostri utenti</em>&#8221; sarebbe stato quel sintomo di serietà che tutti cercano. Purtroppo invece sembra che l&#8217;unica preoccupazione avuta sia quella dell&#8217;apparire come super azienda infallibile.</p>
<p><span style="text-align: center; line-height: 1.5;">Se c&#8217;è qualcuno, come me, che cerca di mettere in guardia gli utenti dei pericoli che comporta l&#8217;uso di una applicazione mobile non sicura, cercando di non divulgare dettagli che possano danneggiare Ciaoim e gli utenti di Ciaoim, si scatena una reazione che sostanzialmente ha l&#8217;obiettivo di portare tutto in caciara screditando la segnalazione. </span></p>
<p><span style="text-decoration: underline;">Vi ricordo che i problemi di sicurezza e di privacy sono davvero tanti in CiaoIm, e attualmente è stato risolto solo il primo che dettaglierò di seguito.</span></p>
<p>Gli altri problemi descritti nei <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">precedenti articoli</a>, saranno invece segnalati dai ragazzi di <a href="https://voidsec.com/" target="_blank">voidsec</a> ai quali a quanto pare il Presidente Erba al momento sta degnando risposta.</p>
<p>Ma andiamo alla disclosure tecnica del primo bug.</p>
<p><em><strong>Una falla nel protocollo di registrazione di CiaoIM, permette a malintenzionati di registrarsi a nome di un altro utente CiaoIM o numero inesistente all’applicazione CiaoIM.</strong></em></p>
<h3>Premessa, architettura di CiaoIM</h3>
<p>Se dovessi rappresentare in modo semplice l&#8217;architettura di CiaoIM potrei dividerla in tre blocchi</p>
<ol>
<li>Backend <strong>CiaoIM</strong></li>
<li>Backend <a href="http://quickblox.com/" target="_blank">QuickBlox</a></li>
<li>Applicativi mobile</li>
</ol>
<p>Il primo blocco, è quello sviluppato da CiaoIM (o <em>AppRoutes</em>?) e si occupa della registrazione, <em>sync rubrica</em>, e <em>autenticazione</em>. Purtroppo questo è il blocco che presenta più problemi in assoluto.</p>
<p>Il secondo blocco è una installazione enterprise di <a href="http://QuickBlox" target="_blank">QuickBlox</a>. Cosa è QuickBlox? Quickblox è un servizio che fornisce un gateway proprietario per fornire servizi di chat, call, e videocall. È chiaro quindi che questa parte non è stata sviluppata da Stonex, e che ad oggi quindi <strong>la parte tecnologica core non è realizzata da Stonex.</strong></p>
<p>Ma andiamo alla procedura di registrazione, e analizziamo la chiamata che l&#8217;app esegue al backend CiaoIM nel caso di un ipotetica registrazione del numero +39000000000</p>
<p>&nbsp;</p>
<figure id="attachment_456" aria-describedby="caption-attachment-456" style="width: 656px" class="wp-caption aligncenter"><img decoding="async" class="size-full wp-image-456" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193354/Richiesta1.jpg" alt="Richiesta registrazione" width="656" height="109" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193354/Richiesta1.jpg 656w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193354/Richiesta1.jpg 300w" sizes="(max-width: 656px) 100vw, 656px" /><figcaption id="caption-attachment-456" class="wp-caption-text">Richiesta registrazione</figcaption></figure>
<p>I campi che l&#8217;applicazione manda sono dunque, country, deviceId, deviceType, osVersion, phone.</p>
<p>&nbsp;</p>
<p>ed ecco la risposta (parziale) in json ricevuta dal server CiaoIM prima che il bug fosse corretto, con il leak del codice di verifica:</p>
<p>&nbsp;</p>
<figure id="attachment_457" aria-describedby="caption-attachment-457" style="width: 481px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-457" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193342/Risposta1.jpg" alt="Leak code" width="481" height="157" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193342/Risposta1.jpg 481w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193342/Risposta1.jpg 300w" sizes="(max-width: 481px) 100vw, 481px" /><figcaption id="caption-attachment-457" class="wp-caption-text">Leak code</figcaption></figure>
<p>&nbsp;</p>
<p>Come è facile vedere, <strong>smsCode</strong> è proprio il codice, in chiaro, da usare per la verifica che poteva dunque essere letto <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dimostrazione-1/">facilmente</a></p>
<p>&nbsp;</p>
<h3>Considerazioni personali</h3>
<p>&nbsp;</p>
<p>Leggerezze di questo tipo, hanno implicazioni enormi e disastrose in una applicazione di instant messaging. Il consiglio che mi sento di dare al team di CiaoIm e al presidente Erba è di dedicarsi più al prodotto che agli annunci. In una applicazione di Instant Messaging la sicurezza e la privacy deve essere affrontata in modo serio e senza slogan.</p>
<p>Le disclosure delle prossime vulnerabilità sarà coordinata con i ragazzi del team di <a href="https://voidsec.com" target="_blank">Voidsec</a>, i quali stanno già dialogando con il signor Erba.</p>
<p>&nbsp;</p>
<p>Per ulteriori dettagli o dubbi potete chidere commentando l&#8217;articolo, cercherò di rispondere a tutti</p>
<p>&nbsp;</p>
<h3><strong>Update</strong></h3>
<p>Ho ricevuto una segnalazione da un altro ricercatore che preferisce restare anonimo di un&#8217;altra vulnerabilità che ha la stessa implicazione. Ho analizzato il Report e <strong>confermo</strong> la nuova vulnerabilità. Di seguito video dimostrativo<br />
<iframe loading="lazy" src="https://www.youtube.com/embed/PcBVSCkBI8k" width="853" height="480" frameborder="0" allowfullscreen="allowfullscreen"></iframe></p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dettagli-tecnici-1/">CiaoIM, falle di sicurezza gravissime, dettagli tecnici #1</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dettagli-tecnici-1/feed/</wfw:commentRss>
			<slash:comments>6</slash:comments>
		
		
			</item>
		<item>
		<title>CiaoIM, falle di sicurezza gravissime, dimostrazione #1</title>
		<link>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dimostrazione-1/</link>
					<comments>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dimostrazione-1/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Tue, 05 Apr 2016 10:52:39 +0000</pubDate>
				<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[AppRoutes]]></category>
		<category><![CDATA[castori]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[Davide Erba]]></category>
		<category><![CDATA[djfrancesco]]></category>
		<category><![CDATA[facchinetti]]></category>
		<category><![CDATA[Francesco Facchinetti]]></category>
		<category><![CDATA[indiani]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[stonex]]></category>
		<category><![CDATA[stonexone]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=422</guid>

					<description><![CDATA[<p>Il Presidente Erba, dimostrando assoluta inadeguatezza nella gestione di un prodotto tecnologico, si rifiuta di prendere in considerazione le mie segnalazioni perchè "non c'è nessun riferimento tecnico" e pensa (scrive) che il mio unico scopo è diffamare.</p>
<p>È ovvio che oltre a non avere idea di cosa sia la diffamazione, sta dimostrando che non ha nessuna cultura digitale e non ha idea di come si gestiscano delle security notice .<br />
Per togliere qualsiasi dubbio, pubblico un video dove dimostro una delle vulnerabilità elencate nel mio precedente articolo:</p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dimostrazione-1/">CiaoIM, falle di sicurezza gravissime, dimostrazione #1</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<blockquote>
<h1 class="hentry__title" data-toggle-header="">diffamare</h1>
<section id="lemma_lemma">dif<span class="pipelemma">|</span>fa<span class="pipelemma">|</span>mà<span class="pipelemma">|</span>re</section>
<section id="lemma_qualifica"><span class="qualifica" title="verbo transitivo">v.tr.</span></section>
<section id="lemma_lemma">1304-08; lat. diffāmāre “divulgare” poi “spargere cattiva voce”.</section>
<section id="descrizione"><span class="mu" title="comune">CO</span> danneggiare la reputazione di qcn. diffondendo notizie calunniose o disonorevoli</section>
<div id="div-correzione-suggerimenti-lemma" class="item_note"></div>
</blockquote>
<div class="item_note">
<figure id="attachment_410" aria-describedby="caption-attachment-410" style="width: 665px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-large wp-image-410" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg" alt="CiaoIM privacy a rischio" width="665" height="258" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 2570w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 1024w" sizes="(max-width: 665px) 100vw, 665px" /><figcaption id="caption-attachment-410" class="wp-caption-text">CiaoIM privacy a rischio</figcaption></figure>
</div>
<div></div>
<div>Il Presidente Erba, dimostrando a mio modo di vedere assoluta inadeguatezza nella gestione di un prodotto tecnologico, si <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">rifiuta</a> di prendere in considerazione le mie segnalazioni perchè &#8220;<em>non c&#8217;è nessun riferimento tecnico</em>&#8221; e pensa (scrive) che il mio unico scopo è diffamare.</div>
<div></div>
<div>È ovvio che oltre a non avere idea di cosa sia la diffamazione, sta dimostrando che non ha nessuna cultura digitale e non ha idea di come si gestiscano delle security notice .</div>
<div>Per togliere qualsiasi dubbio, pubblico un video dove <strong>dimostro</strong> una delle vulnerabilità elencate nel mio precedente articolo:</div>
<div></div>
<div><em><strong>Un attaccante può registrarsi a nome di un altro utente CiaoIM o numero inesistente all’applicazione CiaoIM.</strong></em></div>
<div></div>
<div>Il numero che ho registrato è il +39<span style="color: #ff0000;"><strong>123456789</strong></span>, numero ovviamente inesistente, usato a scopo didattico, ma ovviamente è <strong>replicabile con qualsiasi numero</strong>. È ancora attivo, ma non provate a chiamarmi, non rispondo <img src="https://s.w.org/images/core/emoji/15.0.3/72x72/1f642.png" alt="🙂" class="wp-smiley" style="height: 1em; max-height: 1em;" /></div>
<div></div>
<div>Lo ripeto anche in questo articolo. Questa è solo una <strong>dimostrazione</strong>, non divulgherò nessun dettaglio che permetta di sfruttare le numerose vulnerabilità di CiaoIM.</div>
<div><span style="text-decoration: underline;">Il consiglio che continuo a dare è di disinstallare CiaoIM, i vostri dati non sono trattati e gestiti in modo sicuro</span></div>
<div></div>
<pre class="item_note"><iframe loading="lazy" src="https://www.youtube.com/embed/xaUmgntVXhc" width="640" height="480" frameborder="0" allowfullscreen="allowfullscreen"></iframe></pre>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dimostrazione-1/">CiaoIM, falle di sicurezza gravissime, dimostrazione #1</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dimostrazione-1/feed/</wfw:commentRss>
			<slash:comments>32</slash:comments>
		
		
			</item>
		<item>
		<title>CiaoIM, falle di sicurezza gravissime, privacy a rischio</title>
		<link>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/</link>
					<comments>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sat, 02 Apr 2016 10:41:12 +0000</pubDate>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[AppRoutes]]></category>
		<category><![CDATA[break the roules]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[colabrodo]]></category>
		<category><![CDATA[cultura digitale]]></category>
		<category><![CDATA[Davide Erba]]></category>
		<category><![CDATA[djfrancesco]]></category>
		<category><![CDATA[erba]]></category>
		<category><![CDATA[facchinetti]]></category>
		<category><![CDATA[Francesco Facchinetti]]></category>
		<category><![CDATA[indiani]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[mobile]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[software]]></category>
		<category><![CDATA[stonex]]></category>
		<category><![CDATA[stonexone]]></category>
		<guid isPermaLink="false">http://www.iuculano.it/?p=381</guid>

					<description><![CDATA[<p>Sia per lavoro, ma soprattutto per la mia appartenenza al Debian Security Team, mi capita spesso di analizzare software vulnerabili e poco attenti alla sicurezza dell'utente, ma devo dire che su CiaoIM ho trovato una situazione molto particolare. Non è stata rispettata praticamente nessuna regola base di sicurezza informatica.</p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">CiaoIM, falle di sicurezza gravissime, privacy a rischio</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Sia per lavoro, ma soprattutto per la mia appartenenza al Debian Security Team, mi capita spesso di analizzare software vulnerabili e poco attenti alla sicurezza dell&#8217;utente, ma devo dire che su <strong>CiaoIM</strong> ho trovato una situazione molto particolare. <strong>Non è stata rispettata praticamente nessuna regola base di sicurezza informatica.</strong></p>
<p>Sono sempre contrario alle generalizzazioni, però forse quando qualcuno dice che la manodopera IT in India è molto conveniente ma di bassissima qualità ha ragione. E sì, perchè pare che la società che sta sviluppando software e app per conto di <strong>Stonex </strong>sia <a href="http://www.approutes.com/" target="_blank">AppRoutes</a> (<em>alla faccia del made in Italy</em>), software house indiana (notizia mai confermata da Stonex, ma neppure smentita)</p>
<p>&nbsp;</p>
<figure id="attachment_386" aria-describedby="caption-attachment-386" style="width: 208px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-386 size-medium" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193522/photo_2016-03-28_18-56-24-e1459184774111.jpg" alt="Team AppRoutes che festeggiano con gadget Stonex" width="208" height="300" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193522/photo_2016-03-28_18-56-24-e1459184774111.jpg 720w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193522/photo_2016-03-28_18-56-24-e1459184774111.jpg 208w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193522/photo_2016-03-28_18-56-24-e1459184774111.jpg 712w" sizes="(max-width: 208px) 100vw, 208px" /><figcaption id="caption-attachment-386" class="wp-caption-text">Team AppRoutes che festeggia con gadget Stonex</figcaption></figure>
<p>Ma torniamo al vero motivo di questo articolo, CiaoIM e la privacy. Ho avuto l&#8217;occasione di provare CiaoIM alla sua uscita (pensate bene, sei mesi di sviluppo di 50 programmatori a detta di Francesco Facchinetti e Davide Erba), e mi sono voluto assicurare che i miei dati, e quelli degli utenti, fossero al sicuro. Ho trovato una situazione <strong>drammatica</strong>. Le più basilari norme di sicurezza informatica non sono state attuate, e di conseguenza <span style="text-decoration: underline;"><strong>la privacy e la sicurezza dei dati degli utentidi CiaoIM è fortemente a rischio</strong></span>. Per il momento, in questo articolo non dirò come è possibile sfruttare i problemi di CiaoIM, ma dirò cosa un attaccante può fare una volta scoperto i problemi (e credetemi, non ci vuole molto). Sto tentando di mettermi in contatto con Stonex per divulgare i dettagli.</p>
<figure id="attachment_410" aria-describedby="caption-attachment-410" style="width: 300px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-medium wp-image-410" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg" alt="CiaoIM privacy a rischio" width="300" height="117" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 2570w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 1024w" sizes="(max-width: 300px) 100vw, 300px" /><figcaption id="caption-attachment-410" class="wp-caption-text">CiaoIM privacy a rischio</figcaption></figure>
<ul>
<li>Un attaccante è in grado di rubare dati personali tramite l&#8217;applicazione CiaoIM, tra cui, rubrica del telefono, rubrica CiaoIM, conversazioni CiaoIM, log CiaoIM.</li>
<li>Un attaccante può registrarsi a nome di un altro utente CiaoIM o numero inesistente all&#8217;applicazione CiaoIM.</li>
<li>Un attaccante può usare, ovvero chattare, chiamare e videochiamare a nome di un altro utente CiaoIM o numero inesistente.</li>
</ul>
<p>&nbsp;</p>
<p>Il consiglio agli utenti di CiaoIM che do è quello di <strong>non usare, o meglio disinstallare, CiaoIM</strong>, ad oggi non ci sono rimedi.</p>
<p>Al momento sto cercando un modo sicuro per comunicare con gli sviluppatori di CiaoIM in modo sicuro, ma il form dei contatti ufficiale non funziona <a href="http://www.ciaoim.com/index.php/contacts/" target="_blank">http://www.ciaoim.com/index.php/contacts/</a></p>
<p>Ad oggi 2 Aprile 2016 risulta vulnerabile la versione nello <a href="https://itunes.apple.com/us/app/id1066997037" target="_blank">store Apple</a> (ad oggi 1.1) e la versione non ufficiale beta per Android.</p>
<p>Considerazione personale. Forse è ora di rendersi conto che affinché un prodotto sia valido, e di conseguenza abbia successo, non basta solo un influencer come Facchinetti che lo fa conoscere e lo sponsorizza (con discutibili spot più volte definiti come menzogne). Il valore di un prodotto non è dato da chi lo sponsorizza, ma dalle persone che ci stanno dietro.</p>
<p>&nbsp;</p>
<p><strong>Update 02/04/2016 17:30:</strong></p>
<p>&nbsp;</p>
<p>Qual è lo scopo di questo articolo? Divulgare una vulnerabilità? No! Non ho infatti divulgato nessun dettaglio che permette di sfruttare tale vulnerabilità</p>
<p>Ho cercato di mettermi in contatto con il team di CiaoIM con l&#8217;<strong>unico metodo serio, il form ufficiale di contatto dichiarato ad Apple</strong>, ovvero <a href="http://www.ciaoim.com/index.php/contacts/" target="_blank">http://www.ciaoim.com/index.php/contacts/</a></p>
<p>Questo form ahimè <strong>non funziona</strong>, e mi rifiuto di usare per cose così delicate canali non ufficiali (Facebook?)</p>
<p>Una azienda seria avrebbe risposto con un &#8220;Ehi, grazie Giuseppe, dacci i dettagli tecnici che proviamo a risolvere nel più breve tempo possibile&#8221;.  Praticamente tutte le più note aziende, tra cui anche <a href="https://telegram.org/crypto_contest" target="_blank">Telegram </a>e <a href="https://www.google.com/about/appsecurity/chrome-rewards/" target="_blank">Google </a>aspettano segnalazioni come queste per migliorare e rendere sempre più sicuro il proprio prodotto. Invece purtroppo, tale Davide Erba, ha avuto quell&#8217;atteggiamento tutto italiano (disgustoso direi) del &#8220;Lei non sa chi sono io, ti denuncio&#8221;</p>
<p>Caro Davide Erba, sarò ben felice di dare tutti i dettagli tecnici atti ad individuare e fixare i problemi, ma usando l&#8217;unico metodo che mi garantisce di rivelare i dettagli all&#8217;unico contatto titolato a riceverli,  <strong> il form ufficiale di contatto dichiarato ad Apple.</strong></p>
<p>&nbsp;</p>
<p>Vi lascio giudicare l&#8217;atteggiamento dell&#8217;imprenditore, presidente Davide Erba, e le sue illazioni con gli screenshot seguenti</p>
<p>&nbsp;</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-414 size-full" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193452/photo_2016-04-02_17-46-30.jpg" alt="photo_2016-04-02_17-46-30" width="540" height="960" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193452/photo_2016-04-02_17-46-30.jpg 540w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193452/photo_2016-04-02_17-46-30.jpg 169w" sizes="(max-width: 540px) 100vw, 540px" /><img loading="lazy" decoding="async" class="aligncenter wp-image-415 size-large" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193438/photo_2016-04-02_17-48-42.jpg" alt="photo_2016-04-02_17-48-42" width="576" height="1024" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193438/photo_2016-04-02_17-48-42.jpg 720w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193438/photo_2016-04-02_17-48-42.jpg 169w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193438/photo_2016-04-02_17-48-42.jpg 576w" sizes="(max-width: 576px) 100vw, 576px" /><img loading="lazy" decoding="async" class="aligncenter wp-image-416 size-large" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193423/photo_2016-04-02_17-48-54.jpg" alt="photo_2016-04-02_17-48-54" width="576" height="1024" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193423/photo_2016-04-02_17-48-54.jpg 720w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193423/photo_2016-04-02_17-48-54.jpg 169w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193423/photo_2016-04-02_17-48-54.jpg 576w" sizes="(max-width: 576px) 100vw, 576px" /></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p><strong>Update 04/04/2016</strong></p>
<p>&nbsp;</p>
<p>Nonostante la mia collaborazione e voglia di aiutare a correggere i disastri che questa applicazione ha, la risposta che ho avuto è stata un ban dal gruppo Facebook <img src="https://s.w.org/images/core/emoji/15.0.3/72x72/1f642.png" alt="🙂" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
<p>Signor Erba, purtroppo sta dimostrando di non avere quella <strong>cultura digitale</strong> necessaria a seguire un prodotto tecnologico.</p>
<p>Anche oggi il form ufficiale non funziona, di seguito screenshot, proverò nei prossimi giorni a ricontattare il team di CiaoIM</p>
<p>&nbsp;</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-large wp-image-419" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png" alt="Form non funzionante" width="665" height="391" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png 1230w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png 1024w" sizes="(max-width: 665px) 100vw, 665px" /></p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">CiaoIM, falle di sicurezza gravissime, privacy a rischio</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/feed/</wfw:commentRss>
			<slash:comments>23</slash:comments>
		
		
			</item>
	</channel>
</rss>

<!--
Performance optimized by W3 Total Cache. Learn more: https://www.boldgrid.com/w3-total-cache/

Object Caching 108/162 objects using Disk
Page Caching using Disk: Enhanced 
Minified using Disk
Database Caching 65/81 queries in 0.014 seconds using Disk

Served from: www.iuculano.it @ 2026-04-06 03:49:43 by W3 Total Cache
-->