<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>CiaoIM Archivi - Giuseppe</title>
	<atom:link href="https://www.iuculano.it/tag/ciaoim/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.iuculano.it/tag/ciaoim/</link>
	<description>Have you tried rebooting it?</description>
	<lastBuildDate>Tue, 17 Sep 2019 10:50:51 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>StonexOne e le #polpettedigitali</title>
		<link>https://www.iuculano.it/polpette-digitali/stonexone-e-le-polpettedigitali/</link>
					<comments>https://www.iuculano.it/polpette-digitali/stonexone-e-le-polpettedigitali/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sun, 12 Feb 2017 11:32:08 +0000</pubDate>
				<category><![CDATA[Polpette-Digitali]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[Davide Erba]]></category>
		<category><![CDATA[djfrancesco]]></category>
		<category><![CDATA[facchinetti]]></category>
		<category><![CDATA[fandonie]]></category>
		<category><![CDATA[Francesco Facchinetti]]></category>
		<category><![CDATA[polpette]]></category>
		<category><![CDATA[polpette digitali]]></category>
		<category><![CDATA[stonex]]></category>
		<category><![CDATA[stonexone]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=573</guid>

					<description><![CDATA[<p>A Catania c'è un modo di dire molto particolare e divertente: "Fari puppette" (Fare polpette)<br />
Questo modo di dire usato nel catanese, risulta secondo me molto efficace per descrivere questa enorme quantità di Startup più o meno note che raccontano balle ma in maniera convinta e con parole e frasi che suscitano emozioni anche quando di vero non c'è nulla.</p>
<p>Con questo primo articolo inauguro una piccola rubrica dove evidenzierò le "polpette digitali" che leggete in blog e riviste digitali più o meno note, o addirittura in TV. Quel modo probabilmente tutto italiano di raccontare, vantarsi, parlare parlare del nulla. Le #polpette digitali</p>
<p>Ovviamente non potevo non iniziare con il personaggio che nel 2016 rappresenta indiscutibilmente il Re delle Polpette, sua maestà Polpettaro DJ Francesco Facchinetti.</p>
<p>L'articolo <a href="https://www.iuculano.it/polpette-digitali/stonexone-e-le-polpettedigitali/">StonexOne e le #polpettedigitali</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h3>A Catania c&#8217;è un modo di dire molto particolare e divertente: <em>&#8220;Fari puppette&#8221;</em> (Fare polpette)</h3>
<figure id="attachment_574" aria-describedby="caption-attachment-574" style="width: 701px" class="wp-caption aligncenter"><img fetchpriority="high" decoding="async" class="wp-image-574 size-full" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2017/02/13193110/fare-polpette-rai-uno.jpg" alt="&quot;Fari puppette&quot;" width="701" height="435" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2017/02/13193110/fare-polpette-rai-uno.jpg 701w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2017/02/13193110/fare-polpette-rai-uno.jpg 300w" sizes="(max-width: 701px) 100vw, 701px" /><figcaption id="caption-attachment-574" class="wp-caption-text">A Catania c&#8217;è un modo di dire molto particolare e divertente: &#8220;Fari puppette&#8221; (Fare polpette)</figcaption></figure>
<p>Questo modo di dire usato nel catanese, risulta secondo me molto efficace per descrivere questa enorme quantità di Startup più o meno note che raccontano balle ma in maniera convinta e con parole e frasi che suscitano emozioni anche quando di vero non c&#8217;è nulla.</p>
<p>Con questo primo articolo inauguro una piccola rubrica dove evidenzierò le &#8220;<a href="https://www.iuculano.it/category/polpette-digitali/"><strong>polpette digitali</strong></a>&#8221; che leggete in blog e riviste digitali più o meno note, o addirittura in TV. Quel modo probabilmente tutto italiano di raccontare, vantarsi, parlare parlare <em>del nulla</em>. Le <a href="https://www.iuculano.it/category/polpette-digitali/">#polpette digitali</a></p>
<h4>Ovviamente non potevo non iniziare con il personaggio che nel 2016 rappresenta indiscutibilmente <em>il Re delle Polpette</em>, sua maestà <em>Polpettaro</em> DJ Francesco Facchinetti.</h4>
<hr />
<p><iframe style="border: none; overflow: hidden;" src="https://www.facebook.com/plugins/video.php?href=https%3A%2F%2Fwww.facebook.com%2Ffrancescofacchinettiofficial%2Fvideos%2F10153410805809610%2F&amp;show_text=0&amp;width=560" width="560" height="315" frameborder="0" scrolling="no" allowfullscreen="allowfullscreen"></iframe></p>
<p>In questo video, pensate più di 2 milioni e mezzo di visualizzazioni (probabilmente quasi tutte provenienti da traffico a pagamento), si auto celebra atteggiandosi e autoproclamandosi <em>il nuovo Steve Jobs italiano</em>. Lui in un prato, <em>mentre pigia tasti a caso del suo portatile</em>, con una straziante colonna sonora <em>See you again di Beth</em>, ci svela che senza di lui il progetto StonexOne non sarebbe mai nato.</p>
<hr />
<p><iframe style="border: none; overflow: hidden;" src="https://www.facebook.com/plugins/video.php?href=https%3A%2F%2Fwww.facebook.com%2Ffrancescofacchinettiofficial%2Fvideos%2F10153485406164610%2F&amp;show_text=0&amp;width=560" width="560" height="315" frameborder="0" scrolling="no" allowfullscreen="allowfullscreen"></iframe></p>
<p>Qui addirittura, sempre con la sua solita maschera blu e gli occhialini che fanno ricordare Steve Jobs,  ci svela dove questa meraviglia dello StonexOne è nato. Lui crede in noi, ci mette la forza e la faccia! #polpettedigitali</p>
<hr />
<p><iframe loading="lazy" style="border: none; overflow: hidden;" src="https://www.facebook.com/plugins/video.php?href=https%3A%2F%2Fwww.facebook.com%2Ffrancescofacchinettiofficial%2Fvideos%2F10153816763874610%2F&amp;show_text=0&amp;width=560" width="560" height="315" frameborder="0" scrolling="no" allowfullscreen="allowfullscreen"></iframe></p>
<p>Ed ecco che ci parla della &#8220;<strong>Città dei Giovani</strong>&#8220;, <strong>una delle più grosse polpette</strong> che ha raccontato nell&#8217;ultimo anno. Corsi professionali, zona abitativa, zona dove si ci può divertire, ristoranti discoteche! Tutto grazie a StonexOne! Ovviamente <span style="text-decoration: underline;">niente di tutto questo è nato</span> e di StonexOne se ne è parlato solo per qualche mese, #polpette</p>
<p>A più di un anno di StonexOne della città dei Giovani, e delle polpette, rimangono solo questi video e moltissime persone che non sanno cosa fare di un telefono pieno di problemi dimenticato dopo solo due mesi. #polpettedigitali</p>
<p>Quale sarà la prossima <a href="https://www.iuculano.it/category/polpette-digitali/">Polpetta Digitale?</a> Vuoi raccontare la tua polpetta digitale? <a href="https://www.iuculano.it/contattami/">Contattami</a> !</p>
<p>Vi ricordo che se volete essere aggiornati sui miei nuovi articoli, potete farlo con telegram: <a href="https://telegram.me/iuculano" target="_blank">https://telegram.me/iuculano</a></p>
<p>L'articolo <a href="https://www.iuculano.it/polpette-digitali/stonexone-e-le-polpettedigitali/">StonexOne e le #polpettedigitali</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/polpette-digitali/stonexone-e-le-polpettedigitali/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Google Allo ha una arma di diffusione di massa</title>
		<link>https://www.iuculano.it/internet/google-allo-arma-diffusione-massa/</link>
					<comments>https://www.iuculano.it/internet/google-allo-arma-diffusione-massa/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sun, 25 Sep 2016 19:46:36 +0000</pubDate>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[Allo]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Google Allo]]></category>
		<category><![CDATA[IM]]></category>
		<category><![CDATA[whatsapp]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=525</guid>

					<description><![CDATA[<p>Qual è il più grosso problema quando si lancia un nuovo prodotto? La massa critica. Nel caso di un IM si decide tutto in pochi secondi, apri, guardi, se non c'è un numero sufficiente di contatti probabilmente disinstalli subito. </p>
<p>L'articolo <a href="https://www.iuculano.it/internet/google-allo-arma-diffusione-massa/">Google Allo ha una arma di diffusione di massa</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Qual è il principale problema quando si lancia un nuovo prodotto? La massa critica. Nel caso di un IM <strong>si decide tutto in pochi secondi</strong>, apri, guardi, se non c&#8217;è un numero sufficiente di contatti probabilmente <strong>disinstalli</strong> subito.</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-528" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193227/503804-google-allo.jpg" alt="503804-google-allo" width="640" height="360" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193227/503804-google-allo.jpg 640w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193227/503804-google-allo.jpg 300w" sizes="(max-width: 640px) 100vw, 640px" />Ed ecco che gli ingegneri <strong>Google</strong> si sono inventati un gran bel sistema affinchè l&#8217;utente quando apre Google Allo non si ritrovi davanti la solita schermata bianca, nessun contatto,  <em>in stile CiaoIM</em>. L&#8217;intuizione è semplice, loro gli utenti li hanno già, semplicemente non hanno ancora installato Allo <img src="https://s.w.org/images/core/emoji/15.0.3/72x72/1f642.png" alt="🙂" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
<p>Quando infatti aprite per la prima volta <strong>Allo</strong>, vi ritroverete tutti i vostri contatti che hanno un account Google, o meglio, un dispositivo Android, facendovi credere che l&#8217;app sia piena di utenti.</p>
<p>E se provate a scrivere ad uno di questi utenti che in realtà non ha ancora installato Allo?</p>
<figure id="attachment_530" aria-describedby="caption-attachment-530" style="width: 576px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-530 size-large" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193213/425722287_121335.jpg" alt="Al destinatario arriverà una notifica push &quot;particolare&quot; che permette di rispondere al messaggio anche senza installare l'applicazione." width="576" height="1024" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193213/425722287_121335.jpg 720w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193213/425722287_121335.jpg 169w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193213/425722287_121335.jpg 576w" sizes="(max-width: 576px) 100vw, 576px" /><figcaption id="caption-attachment-530" class="wp-caption-text">Al destinatario arriverà una notifica push &#8220;particolare&#8221; che permette di rispondere al messaggio anche senza installare l&#8217;applicazione.</figcaption></figure>
<p>&nbsp;</p>
<p>Al destinatario arriverà una notifica push &#8220;particolare&#8221; che permette di rispondere al messaggio anche senza installare l&#8217;applicazione.</p>
<figure id="attachment_531" aria-describedby="caption-attachment-531" style="width: 576px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-531 size-large" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193159/426335692_17142.jpg" alt="Al destinatario arriverà una notifica push &quot;particolare&quot; che permette di rispondere al messaggio anche senza installare l'applicazione." width="576" height="1024" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193159/426335692_17142.jpg 720w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193159/426335692_17142.jpg 169w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193159/426335692_17142.jpg 576w" sizes="(max-width: 576px) 100vw, 576px" /><figcaption id="caption-attachment-531" class="wp-caption-text">Al destinatario arriverà una notifica push &#8220;particolare&#8221; che permette di rispondere al messaggio anche senza installare l&#8217;applicazione.</figcaption></figure>
<p>&nbsp;</p>
<p>Chi ha installato l&#8217;app non si accorgerà della differenza, avrà davanti una normalissima chat.</p>
<p>&nbsp;</p>
<figure id="attachment_532" aria-describedby="caption-attachment-532" style="width: 576px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-532 size-large" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193140/Screenshot_20160923-084750.png" alt="Chi ha installato l'app non si accorgerà della differenza, avrà davanti una normalissima chat." width="576" height="1024" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193140/Screenshot_20160923-084750.png 1440w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193140/Screenshot_20160923-084750.png 169w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193140/Screenshot_20160923-084750.png 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/09/13193140/Screenshot_20160923-084750.png 576w" sizes="(max-width: 576px) 100vw, 576px" /><figcaption id="caption-attachment-532" class="wp-caption-text">Chi ha installato l&#8217;app non si accorgerà della differenza, avrà davanti una normalissima chat.</figcaption></figure>
<p>&nbsp;</p>
<p>Applausi a Google per questa modalità di ingaggio, e doppi applausi perchè ne <a href="https://developers.google.com/android/guides/app-preview-messaging" target="_blank">permette l&#8217;uso anche a sviluppatori</a>. Verrà usata anche dai big Whatsapp, Telegram, Snapchat, CiaoIM, Beentouch?</p>
<p>&nbsp;</p>
<p>Vi ricordo che se volete essere aggiornati sui miei nuovi articoli, potete farlo con telegram! <a href="https://telegram.me/iuculano" target="_blank">https://telegram.me/iuculano</a></p>
<p>L'articolo <a href="https://www.iuculano.it/internet/google-allo-arma-diffusione-massa/">Google Allo ha una arma di diffusione di massa</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/internet/google-allo-arma-diffusione-massa/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
		<item>
		<title>Beentouch, gravi problemi di sicurezza</title>
		<link>https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/</link>
					<comments>https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sat, 04 Jun 2016 10:55:59 +0000</pubDate>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Alberto Longo]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[beentouch]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[Daniele Pecoraro]]></category>
		<category><![CDATA[Danilo Mirabile]]></category>
		<category><![CDATA[Emanuele Accardo]]></category>
		<category><![CDATA[Federica Munzone]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[wcap]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=478</guid>

					<description><![CDATA[<p>Spinto dalla curiosità, ho analizzato Beentouch per capire se anche la chiacchierata app sviluppata da ragazzi catenesi soffrisse di vulnerabilità simili a quelle della ormai defunta CiaoIm.</p>
<p>Purtroppo il mio sospetto si è rilevato realtà, Beentouch soffre delle stesse vulnerabilità di CiaoIm, ed in particolare ha un bel po' di errori nel design del protocollo di autenticazione e registrazione</p>
<p>L'articolo <a href="https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/">Beentouch, gravi problemi di sicurezza</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Update: <a href="https://www.iuculano.it/polpette-digitali/beentouch-caso-di-insuccesso-italiano/">Cosa è Beentouch?</a></p>
<p>Anche se definita come app che &#8220;<em>guarda al futuro</em>&#8220;, in realtà Beentouch è l&#8217;ennesima app costruita sopra <a href="http://quickblox.com/" target="_blank" rel="noopener noreferrer">Quickblox</a>, un framework proprietario che permette di costruire in poco tempo una app capace di effettuare chiamate, videochiamate e instant messaging.  Nonostante tante testate locali (e non) parlino di un algoritmo <em>rivoluzionario</em>, dalle mie analisi risulta che <a href="https://www.iuculano.it/polpette-digitali/beentouch-caso-di-insuccesso-italiano/">Beentouch </a>faccia uso di protocolli e codec di Quickblox standard, ma ovviamente se gli autori vorranno replicare con dati e benchmark a supporto sono i benvenuti.</p>
<p>&nbsp;</p>
<figure id="attachment_480" aria-describedby="caption-attachment-480" style="width: 665px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-480 size-large" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png" alt="Beentouch home page" width="665" height="267" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png 1179w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png 1024w" sizes="(max-width: 665px) 100vw, 665px" /><figcaption id="caption-attachment-480" class="wp-caption-text">Value proposition Beentouch</figcaption></figure>
<p>&nbsp;</p>
<p>Fatta questa premessa, andiamo al vero argomento dell&#8217;articolo.</p>
<p>Spinto dalla curiosità, ho analizzato Beentouch per capire se anche la chiacchierata app sviluppata da ragazzi catanesi soffrisse di vulnerabilità simili a quelle della ormai defunta <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">CiaoIm</a>.</p>
<p>Purtroppo il mio sospetto si è rilevato realtà, Beentouch soffre delle stesse <a href="https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/">vulnerabilità di CiaoIm</a>, ed in particolare ha un bel po&#8217; di errori nel <em>design del protocollo di autenticazione e registrazione:</em></p>
<ul>
<li>Un attaccante è in grado di registrarsi a nome di un altro utente Beentouch, o numero inesistente all&#8217;applicazione Beentouch</li>
<li>Un attaccante è in grado di usare, ovvero chiamare e videochiamare, a nome di un altro utente Beentouch, o numero inesistente.</li>
</ul>
<p>In aggiunta, ho trovato anche un altro serio problema, un <em>leak di informazione sensibili</em>:</p>
<ul>
<li>Un attaccante può facilmente recuperare le credenziali usate dall&#8217;applicazione Beentouch per mandare SMS OTP tramite il gateway Telecom (easyapi), riuscendo a mandare SMS abusivamente dal gateway Telecom.</li>
</ul>
<h2>Disclosure delle vulnerabilità</h2>
<p>Giorno 2 Maggio ho contattato il team di Beentouch, che <a href="https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/">a differenza del team di CiaoIm</a>, <del>si è dimostrato molto disponibile e collaborativo, ringraziandomi per la segnalazione.</del></p>
<p>Ho dato i dettagli (che nell&#8217;articolo sono ancora parzialmente omessi), e abbiamo concordato 20 giorni per la risoluzione. Ahimè <strong>dopo un mese le vulnerabilità non sono ancora corrette</strong> (nonostante diversi update su Google Play), quindi dopo un paio di rinvii richiesti, ho deciso di rendere pubbliche le vulnerabilità.</p>
<p><del>Vorrei complimentarmi con i ragazzi di Beentouch che, a differenza di CiaoIm e del suo CEO Davide Erba, hanno gestito bene la comunicazione con il sottoscritto dimostrandosi collaborativi e disponibili</del>. Un po&#8217; meno per la velocità dei fix, che ricordo ad oggi non ci sono&#8230; <img src="https://s.w.org/images/core/emoji/15.0.3/72x72/1f642.png" alt="🙂" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
<p>&nbsp;</p>
<p>Vi ricordo che se volete essere aggiornati sui miei nuovi articoli, potete farlo con telegram! <a href="https://telegram.me/iuculano" target="_blank" rel="noopener noreferrer">https://telegram.me/iuculano</a></p>
<p>&nbsp;</p>
<h3>Update</h3>
<p>Ho identificato un altro, molto più grave problema. Ho inviato i dettagli al team di Beentouch e sono in attesa di concordare una data per il disclosure.</p>
<p>&nbsp;</p>
<h3>Update 2</h3>
<blockquote class="wp-embedded-content" data-secret="ll4oKJ0nyl"><p><a href="https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/">Beentouch, gravissimo problema di sicurezza non riconosciuto dall&#8217;azienda. Privacy a rischio.</a></p></blockquote>
<p><iframe loading="lazy" class="wp-embedded-content" sandbox="allow-scripts" security="restricted"  title="&#8220;Beentouch, gravissimo problema di sicurezza non riconosciuto dall&#8217;azienda. Privacy a rischio.&#8221; &#8212; Giuseppe" src="https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/embed/#?secret=F64I1m6OVH#?secret=ll4oKJ0nyl" data-secret="ll4oKJ0nyl" width="600" height="338" frameborder="0" marginwidth="0" marginheight="0" scrolling="no"></iframe></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>L'articolo <a href="https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/">Beentouch, gravi problemi di sicurezza</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/feed/</wfw:commentRss>
			<slash:comments>6</slash:comments>
		
		
			</item>
		<item>
		<title>CiaoIM, privacy a rischio, pericolose falle di sicurezza anche nella versione Android</title>
		<link>https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/</link>
					<comments>https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sat, 23 Apr 2016 15:29:04 +0000</pubDate>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[AppRoutes]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[Davide Erba]]></category>
		<category><![CDATA[djfrancesco]]></category>
		<category><![CDATA[facchinetti]]></category>
		<category><![CDATA[Francesco Facchinetti]]></category>
		<category><![CDATA[indiani]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[stonex]]></category>
		<category><![CDATA[stonexone]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=471</guid>

					<description><![CDATA[<p>Come ampiamente già discusso, la rivoluzionaria(?) applicazione di instant messaging CiaoIM presenta numerosissimi problemi di sicurezza che mettono a dura prova la privacy degli utilizzatori. Purtroppo il CEO Davide Erba, non ha accettato la disclosure policy proposta dai ragazzi di Voidsec snobbando tutte le evidenze finora mostrate in questo blog e su altri canali.</p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/">CiaoIM, privacy a rischio, pericolose falle di sicurezza anche nella versione Android</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Come <a href="https://www.iuculano.it/tag/ciaoim/">ampiamente già discusso</a>, la rivoluzionaria(?) applicazione di instant messaging <strong>CiaoIM</strong> presenta <strong>numerosissimi problemi di sicurezza</strong> che mettono a dura prova la privacy degli utilizzatori. Purtroppo il CEO Davide Erba, non ha accettato la disclosure policy proposta dai ragazzi di Voidsec snobbando tutte le evidenze finora mostrate in questo blog e su altri canali.</p>
<p>Ripeto che<span style="text-decoration: underline;"> il consiglio che do è di non usare CiaoIM</span>, perchè ad oggi presenta una infinità di problemi di sicurezza che permettono a malintenzionati di avere accesso ai vostri dati.</p>
<figure id="attachment_410" aria-describedby="caption-attachment-410" style="width: 665px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-large wp-image-410" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg" alt="CiaoIM privacy a rischio" width="665" height="258" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 2570w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 1024w" sizes="(max-width: 665px) 100vw, 665px" /><figcaption id="caption-attachment-410" class="wp-caption-text">CiaoIM privacy a rischio</figcaption></figure>
<p>Annunciata pochi giorni fa, la versione Android è stata accompagnata addirittura da un comunicato stampa dove alla fine viene proclamata sicura:</p>
<ul>
<li>
<blockquote><p><strong>Sicura: </strong>dispone di una chat segreta con messaggi, foto e video che si autodistruggono (il tempo di autodistruzione degli stessi viene settata direttamente dall’utente); ti notifica quando tuoi contatti fanno screenshot delle loro conversazioni avute con te.</p></blockquote>
</li>
</ul>
<p>&nbsp;</p>
<p>È evidente che il concetto di sicurezza dentro Stonex è quanto meno equivocato. Non sono le chat segrete a far sì che CiaoIM sia sicura, e le innumerevoli prove che ho dato in questo blog dovrebbero un po&#8217; far arrossire chi ha scritto quel comunicato.</p>
<p>Di seguito il video della dimostrazione di una delle vunerabilità presente anche sulla versione Android.<br />
<iframe loading="lazy" src="https://www.youtube.com/embed/erGQPkiYCf4" width="640" height="480" frameborder="0" allowfullscreen="allowfullscreen"></iframe></p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/">CiaoIM, privacy a rischio, pericolose falle di sicurezza anche nella versione Android</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/feed/</wfw:commentRss>
			<slash:comments>3</slash:comments>
		
		
			</item>
		<item>
		<title>CiaoIM, falle di sicurezza gravissime, dettagli tecnici #1</title>
		<link>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dettagli-tecnici-1/</link>
					<comments>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dettagli-tecnici-1/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Thu, 07 Apr 2016 11:15:44 +0000</pubDate>
				<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[AppRoutes]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[Davide Erba]]></category>
		<category><![CDATA[djfrancesco]]></category>
		<category><![CDATA[facchinetti]]></category>
		<category><![CDATA[Francesco Facchinetti]]></category>
		<category><![CDATA[indiani]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[QuickBlox]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[stonex]]></category>
		<category><![CDATA[stonexone]]></category>
		<category><![CDATA[zend]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=450</guid>

					<description><![CDATA[<p>Ieri il primo dei bug da me segnalato e dimostrato è stato silentemente risolto ieri 6 Aprile. Come mai nessuna comunicazione? Probabilmente perché l'azienda non vuole ammettere il banale errore, non rendendosi conto che l'umiltà e la trasparenza seguita da un "noi teniamo alla privacy dei nostri utenti" sarebbe stato quel sintomo di serietà che tutti cercano. Purtroppo invece sembra che l'unica preoccupazione avuta sia quella dell'apparire come super azienda infallibile.</p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dettagli-tecnici-1/">CiaoIM, falle di sicurezza gravissime, dettagli tecnici #1</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<blockquote>
<h3>&#8220;Ciao Giuseppe, abbiamo capito il problema e pensiamo di averlo risolto, grazie della segnalazione&#8221;</h3>
</blockquote>
<p>Mi sarebbe piaciuto fosse finita così, ma in realtà, ieri il primo dei bug da me segnalato e dimostrato è stato silentemente <del><strong>risolto ieri 6 Aprile </strong></del><strong>(Update, trovata altra falla che permette la registrazione, guarda in fondo ) </strong>. Come mai nessuna comunicazione? Probabilmente perché l&#8217;azienda non vuole ammettere il banale errore, non rendendosi conto che l&#8217;umiltà e la trasparenza seguita da un &#8220;<em>noi teniamo alla privacy dei nostri utenti</em>&#8221; sarebbe stato quel sintomo di serietà che tutti cercano. Purtroppo invece sembra che l&#8217;unica preoccupazione avuta sia quella dell&#8217;apparire come super azienda infallibile.</p>
<p><span style="text-align: center; line-height: 1.5;">Se c&#8217;è qualcuno, come me, che cerca di mettere in guardia gli utenti dei pericoli che comporta l&#8217;uso di una applicazione mobile non sicura, cercando di non divulgare dettagli che possano danneggiare Ciaoim e gli utenti di Ciaoim, si scatena una reazione che sostanzialmente ha l&#8217;obiettivo di portare tutto in caciara screditando la segnalazione. </span></p>
<p><span style="text-decoration: underline;">Vi ricordo che i problemi di sicurezza e di privacy sono davvero tanti in CiaoIm, e attualmente è stato risolto solo il primo che dettaglierò di seguito.</span></p>
<p>Gli altri problemi descritti nei <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">precedenti articoli</a>, saranno invece segnalati dai ragazzi di <a href="https://voidsec.com/" target="_blank">voidsec</a> ai quali a quanto pare il Presidente Erba al momento sta degnando risposta.</p>
<p>Ma andiamo alla disclosure tecnica del primo bug.</p>
<p><em><strong>Una falla nel protocollo di registrazione di CiaoIM, permette a malintenzionati di registrarsi a nome di un altro utente CiaoIM o numero inesistente all’applicazione CiaoIM.</strong></em></p>
<h3>Premessa, architettura di CiaoIM</h3>
<p>Se dovessi rappresentare in modo semplice l&#8217;architettura di CiaoIM potrei dividerla in tre blocchi</p>
<ol>
<li>Backend <strong>CiaoIM</strong></li>
<li>Backend <a href="http://quickblox.com/" target="_blank">QuickBlox</a></li>
<li>Applicativi mobile</li>
</ol>
<p>Il primo blocco, è quello sviluppato da CiaoIM (o <em>AppRoutes</em>?) e si occupa della registrazione, <em>sync rubrica</em>, e <em>autenticazione</em>. Purtroppo questo è il blocco che presenta più problemi in assoluto.</p>
<p>Il secondo blocco è una installazione enterprise di <a href="http://QuickBlox" target="_blank">QuickBlox</a>. Cosa è QuickBlox? Quickblox è un servizio che fornisce un gateway proprietario per fornire servizi di chat, call, e videocall. È chiaro quindi che questa parte non è stata sviluppata da Stonex, e che ad oggi quindi <strong>la parte tecnologica core non è realizzata da Stonex.</strong></p>
<p>Ma andiamo alla procedura di registrazione, e analizziamo la chiamata che l&#8217;app esegue al backend CiaoIM nel caso di un ipotetica registrazione del numero +39000000000</p>
<p>&nbsp;</p>
<figure id="attachment_456" aria-describedby="caption-attachment-456" style="width: 656px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-456" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193354/Richiesta1.jpg" alt="Richiesta registrazione" width="656" height="109" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193354/Richiesta1.jpg 656w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193354/Richiesta1.jpg 300w" sizes="(max-width: 656px) 100vw, 656px" /><figcaption id="caption-attachment-456" class="wp-caption-text">Richiesta registrazione</figcaption></figure>
<p>I campi che l&#8217;applicazione manda sono dunque, country, deviceId, deviceType, osVersion, phone.</p>
<p>&nbsp;</p>
<p>ed ecco la risposta (parziale) in json ricevuta dal server CiaoIM prima che il bug fosse corretto, con il leak del codice di verifica:</p>
<p>&nbsp;</p>
<figure id="attachment_457" aria-describedby="caption-attachment-457" style="width: 481px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-457" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193342/Risposta1.jpg" alt="Leak code" width="481" height="157" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193342/Risposta1.jpg 481w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193342/Risposta1.jpg 300w" sizes="(max-width: 481px) 100vw, 481px" /><figcaption id="caption-attachment-457" class="wp-caption-text">Leak code</figcaption></figure>
<p>&nbsp;</p>
<p>Come è facile vedere, <strong>smsCode</strong> è proprio il codice, in chiaro, da usare per la verifica che poteva dunque essere letto <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dimostrazione-1/">facilmente</a></p>
<p>&nbsp;</p>
<h3>Considerazioni personali</h3>
<p>&nbsp;</p>
<p>Leggerezze di questo tipo, hanno implicazioni enormi e disastrose in una applicazione di instant messaging. Il consiglio che mi sento di dare al team di CiaoIm e al presidente Erba è di dedicarsi più al prodotto che agli annunci. In una applicazione di Instant Messaging la sicurezza e la privacy deve essere affrontata in modo serio e senza slogan.</p>
<p>Le disclosure delle prossime vulnerabilità sarà coordinata con i ragazzi del team di <a href="https://voidsec.com" target="_blank">Voidsec</a>, i quali stanno già dialogando con il signor Erba.</p>
<p>&nbsp;</p>
<p>Per ulteriori dettagli o dubbi potete chidere commentando l&#8217;articolo, cercherò di rispondere a tutti</p>
<p>&nbsp;</p>
<h3><strong>Update</strong></h3>
<p>Ho ricevuto una segnalazione da un altro ricercatore che preferisce restare anonimo di un&#8217;altra vulnerabilità che ha la stessa implicazione. Ho analizzato il Report e <strong>confermo</strong> la nuova vulnerabilità. Di seguito video dimostrativo<br />
<iframe loading="lazy" src="https://www.youtube.com/embed/PcBVSCkBI8k" width="853" height="480" frameborder="0" allowfullscreen="allowfullscreen"></iframe></p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dettagli-tecnici-1/">CiaoIM, falle di sicurezza gravissime, dettagli tecnici #1</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dettagli-tecnici-1/feed/</wfw:commentRss>
			<slash:comments>6</slash:comments>
		
		
			</item>
		<item>
		<title>CiaoIM, falle di sicurezza gravissime, dimostrazione #1</title>
		<link>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dimostrazione-1/</link>
					<comments>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dimostrazione-1/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Tue, 05 Apr 2016 10:52:39 +0000</pubDate>
				<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[AppRoutes]]></category>
		<category><![CDATA[castori]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[Davide Erba]]></category>
		<category><![CDATA[djfrancesco]]></category>
		<category><![CDATA[facchinetti]]></category>
		<category><![CDATA[Francesco Facchinetti]]></category>
		<category><![CDATA[indiani]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[stonex]]></category>
		<category><![CDATA[stonexone]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=422</guid>

					<description><![CDATA[<p>Il Presidente Erba, dimostrando assoluta inadeguatezza nella gestione di un prodotto tecnologico, si rifiuta di prendere in considerazione le mie segnalazioni perchè "non c'è nessun riferimento tecnico" e pensa (scrive) che il mio unico scopo è diffamare.</p>
<p>È ovvio che oltre a non avere idea di cosa sia la diffamazione, sta dimostrando che non ha nessuna cultura digitale e non ha idea di come si gestiscano delle security notice .<br />
Per togliere qualsiasi dubbio, pubblico un video dove dimostro una delle vulnerabilità elencate nel mio precedente articolo:</p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dimostrazione-1/">CiaoIM, falle di sicurezza gravissime, dimostrazione #1</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<blockquote>
<h1 class="hentry__title" data-toggle-header="">diffamare</h1>
<section id="lemma_lemma">dif<span class="pipelemma">|</span>fa<span class="pipelemma">|</span>mà<span class="pipelemma">|</span>re</section>
<section id="lemma_qualifica"><span class="qualifica" title="verbo transitivo">v.tr.</span></section>
<section id="lemma_lemma">1304-08; lat. diffāmāre “divulgare” poi “spargere cattiva voce”.</section>
<section id="descrizione"><span class="mu" title="comune">CO</span> danneggiare la reputazione di qcn. diffondendo notizie calunniose o disonorevoli</section>
<div id="div-correzione-suggerimenti-lemma" class="item_note"></div>
</blockquote>
<div class="item_note">
<figure id="attachment_410" aria-describedby="caption-attachment-410" style="width: 665px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-large wp-image-410" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg" alt="CiaoIM privacy a rischio" width="665" height="258" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 2570w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 1024w" sizes="(max-width: 665px) 100vw, 665px" /><figcaption id="caption-attachment-410" class="wp-caption-text">CiaoIM privacy a rischio</figcaption></figure>
</div>
<div></div>
<div>Il Presidente Erba, dimostrando a mio modo di vedere assoluta inadeguatezza nella gestione di un prodotto tecnologico, si <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">rifiuta</a> di prendere in considerazione le mie segnalazioni perchè &#8220;<em>non c&#8217;è nessun riferimento tecnico</em>&#8221; e pensa (scrive) che il mio unico scopo è diffamare.</div>
<div></div>
<div>È ovvio che oltre a non avere idea di cosa sia la diffamazione, sta dimostrando che non ha nessuna cultura digitale e non ha idea di come si gestiscano delle security notice .</div>
<div>Per togliere qualsiasi dubbio, pubblico un video dove <strong>dimostro</strong> una delle vulnerabilità elencate nel mio precedente articolo:</div>
<div></div>
<div><em><strong>Un attaccante può registrarsi a nome di un altro utente CiaoIM o numero inesistente all’applicazione CiaoIM.</strong></em></div>
<div></div>
<div>Il numero che ho registrato è il +39<span style="color: #ff0000;"><strong>123456789</strong></span>, numero ovviamente inesistente, usato a scopo didattico, ma ovviamente è <strong>replicabile con qualsiasi numero</strong>. È ancora attivo, ma non provate a chiamarmi, non rispondo <img src="https://s.w.org/images/core/emoji/15.0.3/72x72/1f642.png" alt="🙂" class="wp-smiley" style="height: 1em; max-height: 1em;" /></div>
<div></div>
<div>Lo ripeto anche in questo articolo. Questa è solo una <strong>dimostrazione</strong>, non divulgherò nessun dettaglio che permetta di sfruttare le numerose vulnerabilità di CiaoIM.</div>
<div><span style="text-decoration: underline;">Il consiglio che continuo a dare è di disinstallare CiaoIM, i vostri dati non sono trattati e gestiti in modo sicuro</span></div>
<div></div>
<pre class="item_note"><iframe loading="lazy" src="https://www.youtube.com/embed/xaUmgntVXhc" width="640" height="480" frameborder="0" allowfullscreen="allowfullscreen"></iframe></pre>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dimostrazione-1/">CiaoIM, falle di sicurezza gravissime, dimostrazione #1</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-dimostrazione-1/feed/</wfw:commentRss>
			<slash:comments>32</slash:comments>
		
		
			</item>
		<item>
		<title>CiaoIM, falle di sicurezza gravissime, privacy a rischio</title>
		<link>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/</link>
					<comments>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sat, 02 Apr 2016 10:41:12 +0000</pubDate>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[AppRoutes]]></category>
		<category><![CDATA[break the roules]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[colabrodo]]></category>
		<category><![CDATA[cultura digitale]]></category>
		<category><![CDATA[Davide Erba]]></category>
		<category><![CDATA[djfrancesco]]></category>
		<category><![CDATA[erba]]></category>
		<category><![CDATA[facchinetti]]></category>
		<category><![CDATA[Francesco Facchinetti]]></category>
		<category><![CDATA[indiani]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[mobile]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[software]]></category>
		<category><![CDATA[stonex]]></category>
		<category><![CDATA[stonexone]]></category>
		<guid isPermaLink="false">http://www.iuculano.it/?p=381</guid>

					<description><![CDATA[<p>Sia per lavoro, ma soprattutto per la mia appartenenza al Debian Security Team, mi capita spesso di analizzare software vulnerabili e poco attenti alla sicurezza dell'utente, ma devo dire che su CiaoIM ho trovato una situazione molto particolare. Non è stata rispettata praticamente nessuna regola base di sicurezza informatica.</p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">CiaoIM, falle di sicurezza gravissime, privacy a rischio</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Sia per lavoro, ma soprattutto per la mia appartenenza al Debian Security Team, mi capita spesso di analizzare software vulnerabili e poco attenti alla sicurezza dell&#8217;utente, ma devo dire che su <strong>CiaoIM</strong> ho trovato una situazione molto particolare. <strong>Non è stata rispettata praticamente nessuna regola base di sicurezza informatica.</strong></p>
<p>Sono sempre contrario alle generalizzazioni, però forse quando qualcuno dice che la manodopera IT in India è molto conveniente ma di bassissima qualità ha ragione. E sì, perchè pare che la società che sta sviluppando software e app per conto di <strong>Stonex </strong>sia <a href="http://www.approutes.com/" target="_blank">AppRoutes</a> (<em>alla faccia del made in Italy</em>), software house indiana (notizia mai confermata da Stonex, ma neppure smentita)</p>
<p>&nbsp;</p>
<figure id="attachment_386" aria-describedby="caption-attachment-386" style="width: 208px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-386 size-medium" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193522/photo_2016-03-28_18-56-24-e1459184774111.jpg" alt="Team AppRoutes che festeggiano con gadget Stonex" width="208" height="300" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193522/photo_2016-03-28_18-56-24-e1459184774111.jpg 720w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193522/photo_2016-03-28_18-56-24-e1459184774111.jpg 208w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193522/photo_2016-03-28_18-56-24-e1459184774111.jpg 712w" sizes="(max-width: 208px) 100vw, 208px" /><figcaption id="caption-attachment-386" class="wp-caption-text">Team AppRoutes che festeggia con gadget Stonex</figcaption></figure>
<p>Ma torniamo al vero motivo di questo articolo, CiaoIM e la privacy. Ho avuto l&#8217;occasione di provare CiaoIM alla sua uscita (pensate bene, sei mesi di sviluppo di 50 programmatori a detta di Francesco Facchinetti e Davide Erba), e mi sono voluto assicurare che i miei dati, e quelli degli utenti, fossero al sicuro. Ho trovato una situazione <strong>drammatica</strong>. Le più basilari norme di sicurezza informatica non sono state attuate, e di conseguenza <span style="text-decoration: underline;"><strong>la privacy e la sicurezza dei dati degli utentidi CiaoIM è fortemente a rischio</strong></span>. Per il momento, in questo articolo non dirò come è possibile sfruttare i problemi di CiaoIM, ma dirò cosa un attaccante può fare una volta scoperto i problemi (e credetemi, non ci vuole molto). Sto tentando di mettermi in contatto con Stonex per divulgare i dettagli.</p>
<figure id="attachment_410" aria-describedby="caption-attachment-410" style="width: 300px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-medium wp-image-410" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg" alt="CiaoIM privacy a rischio" width="300" height="117" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 2570w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/03/13193507/ciaoimprivacy.jpg 1024w" sizes="(max-width: 300px) 100vw, 300px" /><figcaption id="caption-attachment-410" class="wp-caption-text">CiaoIM privacy a rischio</figcaption></figure>
<ul>
<li>Un attaccante è in grado di rubare dati personali tramite l&#8217;applicazione CiaoIM, tra cui, rubrica del telefono, rubrica CiaoIM, conversazioni CiaoIM, log CiaoIM.</li>
<li>Un attaccante può registrarsi a nome di un altro utente CiaoIM o numero inesistente all&#8217;applicazione CiaoIM.</li>
<li>Un attaccante può usare, ovvero chattare, chiamare e videochiamare a nome di un altro utente CiaoIM o numero inesistente.</li>
</ul>
<p>&nbsp;</p>
<p>Il consiglio agli utenti di CiaoIM che do è quello di <strong>non usare, o meglio disinstallare, CiaoIM</strong>, ad oggi non ci sono rimedi.</p>
<p>Al momento sto cercando un modo sicuro per comunicare con gli sviluppatori di CiaoIM in modo sicuro, ma il form dei contatti ufficiale non funziona <a href="http://www.ciaoim.com/index.php/contacts/" target="_blank">http://www.ciaoim.com/index.php/contacts/</a></p>
<p>Ad oggi 2 Aprile 2016 risulta vulnerabile la versione nello <a href="https://itunes.apple.com/us/app/id1066997037" target="_blank">store Apple</a> (ad oggi 1.1) e la versione non ufficiale beta per Android.</p>
<p>Considerazione personale. Forse è ora di rendersi conto che affinché un prodotto sia valido, e di conseguenza abbia successo, non basta solo un influencer come Facchinetti che lo fa conoscere e lo sponsorizza (con discutibili spot più volte definiti come menzogne). Il valore di un prodotto non è dato da chi lo sponsorizza, ma dalle persone che ci stanno dietro.</p>
<p>&nbsp;</p>
<p><strong>Update 02/04/2016 17:30:</strong></p>
<p>&nbsp;</p>
<p>Qual è lo scopo di questo articolo? Divulgare una vulnerabilità? No! Non ho infatti divulgato nessun dettaglio che permette di sfruttare tale vulnerabilità</p>
<p>Ho cercato di mettermi in contatto con il team di CiaoIM con l&#8217;<strong>unico metodo serio, il form ufficiale di contatto dichiarato ad Apple</strong>, ovvero <a href="http://www.ciaoim.com/index.php/contacts/" target="_blank">http://www.ciaoim.com/index.php/contacts/</a></p>
<p>Questo form ahimè <strong>non funziona</strong>, e mi rifiuto di usare per cose così delicate canali non ufficiali (Facebook?)</p>
<p>Una azienda seria avrebbe risposto con un &#8220;Ehi, grazie Giuseppe, dacci i dettagli tecnici che proviamo a risolvere nel più breve tempo possibile&#8221;.  Praticamente tutte le più note aziende, tra cui anche <a href="https://telegram.org/crypto_contest" target="_blank">Telegram </a>e <a href="https://www.google.com/about/appsecurity/chrome-rewards/" target="_blank">Google </a>aspettano segnalazioni come queste per migliorare e rendere sempre più sicuro il proprio prodotto. Invece purtroppo, tale Davide Erba, ha avuto quell&#8217;atteggiamento tutto italiano (disgustoso direi) del &#8220;Lei non sa chi sono io, ti denuncio&#8221;</p>
<p>Caro Davide Erba, sarò ben felice di dare tutti i dettagli tecnici atti ad individuare e fixare i problemi, ma usando l&#8217;unico metodo che mi garantisce di rivelare i dettagli all&#8217;unico contatto titolato a riceverli,  <strong> il form ufficiale di contatto dichiarato ad Apple.</strong></p>
<p>&nbsp;</p>
<p>Vi lascio giudicare l&#8217;atteggiamento dell&#8217;imprenditore, presidente Davide Erba, e le sue illazioni con gli screenshot seguenti</p>
<p>&nbsp;</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-414 size-full" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193452/photo_2016-04-02_17-46-30.jpg" alt="photo_2016-04-02_17-46-30" width="540" height="960" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193452/photo_2016-04-02_17-46-30.jpg 540w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193452/photo_2016-04-02_17-46-30.jpg 169w" sizes="(max-width: 540px) 100vw, 540px" /><img loading="lazy" decoding="async" class="aligncenter wp-image-415 size-large" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193438/photo_2016-04-02_17-48-42.jpg" alt="photo_2016-04-02_17-48-42" width="576" height="1024" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193438/photo_2016-04-02_17-48-42.jpg 720w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193438/photo_2016-04-02_17-48-42.jpg 169w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193438/photo_2016-04-02_17-48-42.jpg 576w" sizes="(max-width: 576px) 100vw, 576px" /><img loading="lazy" decoding="async" class="aligncenter wp-image-416 size-large" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193423/photo_2016-04-02_17-48-54.jpg" alt="photo_2016-04-02_17-48-54" width="576" height="1024" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193423/photo_2016-04-02_17-48-54.jpg 720w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193423/photo_2016-04-02_17-48-54.jpg 169w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193423/photo_2016-04-02_17-48-54.jpg 576w" sizes="(max-width: 576px) 100vw, 576px" /></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p><strong>Update 04/04/2016</strong></p>
<p>&nbsp;</p>
<p>Nonostante la mia collaborazione e voglia di aiutare a correggere i disastri che questa applicazione ha, la risposta che ho avuto è stata un ban dal gruppo Facebook <img src="https://s.w.org/images/core/emoji/15.0.3/72x72/1f642.png" alt="🙂" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
<p>Signor Erba, purtroppo sta dimostrando di non avere quella <strong>cultura digitale</strong> necessaria a seguire un prodotto tecnologico.</p>
<p>Anche oggi il form ufficiale non funziona, di seguito screenshot, proverò nei prossimi giorni a ricontattare il team di CiaoIM</p>
<p>&nbsp;</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-large wp-image-419" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png" alt="Form non funzionante" width="665" height="391" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png 1230w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/04/13193411/Schermata-da-2016-04-04-09-03-55.png 1024w" sizes="(max-width: 665px) 100vw, 665px" /></p>
<p>L'articolo <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">CiaoIM, falle di sicurezza gravissime, privacy a rischio</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/feed/</wfw:commentRss>
			<slash:comments>23</slash:comments>
		
		
			</item>
	</channel>
</rss>

<!--
Performance optimized by W3 Total Cache. Learn more: https://www.boldgrid.com/w3-total-cache/

Object Caching 139/252 objects using Disk
Page Caching using Disk: Enhanced 
Minified using Disk
Database Caching 95/134 queries in 0.068 seconds using Disk

Served from: www.iuculano.it @ 2026-05-06 09:10:05 by W3 Total Cache
-->