<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Federica Munzone Archivi - Giuseppe</title>
	<atom:link href="https://www.iuculano.it/tag/federica-munzone/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.iuculano.it/tag/federica-munzone/</link>
	<description>Have you tried rebooting it?</description>
	<lastBuildDate>Sun, 24 Nov 2019 22:27:51 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>Beentouch mi denuncia e perde con una sentenza storica</title>
		<link>https://www.iuculano.it/polpette-digitali/beentouch-mi-denuncia-e-perde-con-una-sentenza-storica/</link>
					<comments>https://www.iuculano.it/polpette-digitali/beentouch-mi-denuncia-e-perde-con-una-sentenza-storica/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sun, 24 Nov 2019 16:37:47 +0000</pubDate>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Polpette-Digitali]]></category>
		<category><![CDATA[Alberto Longo]]></category>
		<category><![CDATA[beentouch]]></category>
		<category><![CDATA[Daniele Pecoraro]]></category>
		<category><![CDATA[Danilo Mirabile]]></category>
		<category><![CDATA[Divulgazione responsabile]]></category>
		<category><![CDATA[Emanuele Accardo]]></category>
		<category><![CDATA[Federica Munzone]]></category>
		<category><![CDATA[io ti denuncio]]></category>
		<category><![CDATA[lei non sa chi sono io]]></category>
		<category><![CDATA[polpette]]></category>
		<category><![CDATA[polpette digitali]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[startup]]></category>
		<category><![CDATA[Uomo dai mille job title]]></category>
		<category><![CDATA[wcap]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=718</guid>

					<description><![CDATA[<p>Qualche testata l'ha definita come "sentenza storica in Italia".  Probabilmente qualcuno si ricorderà dei ragazzi di Beentouch che dovevano cambiare il mondo, ma piuttosto di correggere le vulnerabilità che ho segnalato, hanno pensato bene di impiegare il loro tempo e denaro querelandomi.</p>
<p>L'articolo <a href="https://www.iuculano.it/polpette-digitali/beentouch-mi-denuncia-e-perde-con-una-sentenza-storica/">Beentouch mi denuncia e perde con una sentenza storica</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Qualche testata l&#8217;ha definita come &#8220;<em>sentenza storica in Italia</em>&#8220;.  Probabilmente qualcuno si ricorderà dei ragazzi di Beentouch che dovevano cambiare il mondo, ma piuttosto di correggere le vulnerabilità che ho <a href="https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/" target="_blank" rel="noopener noreferrer">segnalato</a>, hanno pensato bene di impiegare il loro tempo e denaro querelandomi.</p>
<p>Ma ripercorriamo un po&#8217; gli eventi.</p>
<h2>Beentouch mi querela tramite Danilo Mirabile</h2>
<p>Giorno 30 Marzo 2017, <em>l&#8217;uomo dai mille Job Titl</em>e, <strong>Danilo Mirabile</strong>, mi querela. A suo modo di vedere avrei effettuato un <em>accesso abusivo</em> verso Beentouch. Tutto questo perché avrei inviato una segnalazione di sicurezza, e dopo che non hanno riconosciuto la vulnerabilità,  il disclosure della stessa.</p>
<p>Il problema qual è, il Mirabile non ha portato nessuno straccio di prova e la linea della querela è stata tutta fatta da supposizioni. <em>Siccome mi ha segnalato una vulnerabilità, probabilmente ha effettuato un accesso abusivo</em>. Ora, non mi aspetto che chi fonda un&#8217;azienda esclusivamente sullo storytelling sia così sveglio da capire che chi fa analisi non necessariamente deve effettuare una intrusione per capire che c&#8217;è un problema. Avesse però messo le stesse energie che ha messo nella formulazione dei job title per cercare di capire la segnalazione, probabilmente non avrebbe fatto questa enorme figura di <em>bip.</em></p>
<p>Quando amici e conoscenti mi hanno chiesto di spiegare la vicenda in maniera semplice, ho provato a raccontarla così.</p>
<blockquote><p>Supponi che un dottore guarda un passante, lo ferma, e gli rivela che ha un problema di salute e che deve farsi curare immediatamente perché pericoloso per gli altri. Gli dà 60 giorni di tempo per rimediare, altrimenti sarà costretto ad avvisare l&#8217;ASP. Ora è come se il passante non capisca che il dottore data l&#8217;esperienza ha capito il problema senza nemmeno visitarlo, e lo denuncia perché ha effettuati un intervento &#8220;abusivo&#8221;.</p></blockquote>
<h2>La richiesta di archiviazione del P.M.</h2>
<p>Ma torniamo alla querela, il P.M. capisce che non sta in piedi nulla, e propone l&#8217;archiviazione. Mirabile non ci sta e depone un atto di opposizione alla richiesta di archiviazione . Meravigliosa. Inizia a parlare di API Rest , HTTPS, come uno studentello al primo anno che con tanta confusione in testa che tenta di ripetere la lezioncina che ha imparato. Inizia a scrivere pure di  Eavesdropping!  Continua a sostenere che  ho effettuato un accesso abusivo, ma anche qui mai una prova, tutte supposizioni.</p>
<p>La fine è meravigliosa, cito:</p>
<blockquote><p><em>&#8220;Le continue email ricevute da Iuculano (con minacce di pubblicazione delle falle di sicurezza) <span style="text-decoration: underline;"><strong>hanno alterato lo stile di vita del gruppo</strong></span>, il quale, a causa delle pressanti sollecitazioni di Iuculano (a qualunque ora del giorno e della notte, ed anche in giorni festivi, evidentemente in contrapposizione a quelle regole etiche poc&#8217;anzi richiamate) <span style="text-decoration: underline;"><strong>ha vissuto un forte periodo di stress</strong></span>.&#8221;</em></p></blockquote>
<p>Eh sì, li ho sollecitati troppo, sono tutti stressati, come faranno adesso a raccontare in giro che stanno cambiando il mondo? Come farà l&#8217;uomo dai mille Job Title ad andare ancora in giro a raccontare come si fa startup, o &#8220;introdurre con semplicità e passione nel mondo del lavoro e dell&#8217;imprenditorialità&#8221;. Ah, dimenticavo. Il contorno di tutto questo è che Beentouch non se la fila più nessuno.</p>
<h2>L&#8217;archiviazione del GIP</h2>
<p>E cosa avrà detto il giudice dopo questo trattato del nulla? Torniamo un attimo seri perché il giudice ha archiviato  con una sentenza che qualche testata ha definito come &#8220;<a href="https://tech.everyeye.it/notizie/caso-hacking-etico-italia-storica-sentenza-gip-catania-400044.html?fbclid=IwAR3LoOjVwvaC1p5XJ_nSLghEBu5DyhBzY9MSnn55t4hd9H16XGKmPjz9Fl8">sentenza storica in Italia</a>&#8221; (<a href="https://www.repubblica.it/tecnologia/sicurezza/2019/09/16/news/niente_processo_per_l_hacker_etico_il_gip_archivia_e_stata_divulgazione_responsabile_-236183262/?fbclid=IwAR0ypHhPqhqpQbYAx32uH4G1JDooUOIj5a-TXDd8qKK_OZh-flnLSLqGCKQ">Ne ha parlato anche repubblica</a>).</p>
<p>&nbsp;</p>
<blockquote><p>che nel caso de quo l&#8217;indagato ha inviato una serie di missive allo staff della &#8220;Beentouch&#8221; e <strong>solo a seguito dell&#8217;inerzia</strong> della medesima di voler correggere la vulnerabilità del sistema, si  è deciso a render noto, <strong>a tutela dei consumatori</strong>, Ia presenza di un simile errore a distanza di un mese dalla sua segnalazione;</p>
<p>che la condotta dello luculano non integra pertanto, sulla scorta di quanto chiarito, il delitto di cui all&#8217;art, 615ter c.p, inquadrandosi la stessa nella <strong>metodologia comune della &#8220;<span style="text-decoration: underline;">divulgazione responsabile</span>&#8220;</strong>, avendo peraltro l&#8217;indagato medesimo contattato prima l&#8217;azienda coinvolta proprio per consentirle di emendare l&#8217;errore entro un lasso di tempo, che può variare da trenta giorni a un anno, a seconda della gravità e della complessità della vulnerabilità;</p></blockquote>
<p>&nbsp;</p>
<p>Sono rimasto piacevolmente colpito dalla competenza e preparazione del giudice, in poche righe ha perfettamente descritto la vicenda e ha chiarito che si tratta di &#8220;Divulgazione Responsabile&#8221;.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>L'articolo <a href="https://www.iuculano.it/polpette-digitali/beentouch-mi-denuncia-e-perde-con-una-sentenza-storica/">Beentouch mi denuncia e perde con una sentenza storica</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/polpette-digitali/beentouch-mi-denuncia-e-perde-con-una-sentenza-storica/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Beentouch, gravissimo problema di sicurezza non riconosciuto dall&#8217;azienda. Privacy a rischio.</title>
		<link>https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/</link>
					<comments>https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sun, 05 Jun 2016 22:09:39 +0000</pubDate>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Alberto Longo]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[beentouch]]></category>
		<category><![CDATA[Daniele Pecoraro]]></category>
		<category><![CDATA[Danilo Mirabile]]></category>
		<category><![CDATA[Emanuele Accardo]]></category>
		<category><![CDATA[Federica Munzone]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[wcap]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=489</guid>

					<description><![CDATA[<p>Dopo le tre vulnerabilità segnalate e pubblicate nel precedente articolo, ho scoperto un altro ben più grave problema che ho prontamente segnalato al team Beentouch facendo notare che la vulnerabilità in oggetto mette a rischio la privacy degli utenti.</p>
<p>Purtroppo, a differenza delle precedenti segnalazioni, l'azienda questa volta non riconosce la vulnerabilità</p>
<p>L'articolo <a href="https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/">Beentouch, gravissimo problema di sicurezza non riconosciuto dall&#8217;azienda. Privacy a rischio.</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Update: <a href="https://www.iuculano.it/polpette-digitali/beentouch-caso-di-insuccesso-italiano/">Cosa è Beentouch?</a></p>
<p>Dopo le tre vulnerabilità segnalate e pubblicate nel <a href="https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/" target="_blank" rel="noopener noreferrer">precedente articolo</a>, ho scoperto un altro ben più <strong>grave</strong> problema che ho prontamente segnalato al team Beentouch facendo notare che la vulnerabilità in oggetto mette a rischio la privacy degli utenti.</p>
<p>Purtroppo, a differenza delle precedenti segnalazioni, l&#8217;azienda questa volta non riconosce la vulnerabilità e dopo numerose email mi scrivono inspiegabilmente:</p>
<blockquote><p><em>Dalle nostre analisi non emerge alcun difetto sulle API, quindi non intendiamo porre una data di disclosure su un problema che non rileviamo che non sia semplicemente il soggettivo grado di elevatura dei sistemi di sicurezza preposti a proteggere il dato.</em></p></blockquote>
<p>Inspiegabilmente si rifiutano di riconoscere il problema, arrivando a definire la mia segnalazione <em>&#8220;un dubbio&#8221;, </em>mentre in realtà, come evidenzierò, si tratta di una vulnerabilità in una loro api molto grave che non richiede nessuna elevatura.</p>
<h3 style="text-align: center;"><em>Un attaccante &#8216;autenticato&#8217; al servizio Beentouch può avere accesso ai dati personali (email, numero di telefono) di <strong>TUTTI</strong> gli utenti Beentouch </em></h3>
<figure id="attachment_491" aria-describedby="caption-attachment-491" style="width: 665px" class="wp-caption aligncenter"><img fetchpriority="high" decoding="async" class="wp-image-491 size-large" title="Beentouch privacy a rischio" src="https://www.iuculano.it/wp-content/uploads/2016/06/beentouchprivacy-1024x398.jpg?x97000" alt="beentouchprivacy" width="665" height="258" /><figcaption id="caption-attachment-491" class="wp-caption-text">Beentouch privacy a rischio</figcaption></figure>
<p>&nbsp;</p>
<h4>Quali sono i dati in questione?</h4>
<ul>
<li>Nome</li>
<li>Cognome</li>
<li>email</li>
<li>numero di telefono</li>
<li>eventuale Facebook id</li>
</ul>
<h4>Quali sono le implicazioni?</h4>
<p>Per come è definita la struttura dati di Beentouch, questo problema permette ad un utente smaliziato, <em>e nemmeno troppo esperto,</em> di avere<strong> il DB di tutti gli  utenti di Beentouch in pochi minuti.</strong></p>
<p>Ho anche chiesto all&#8217;azienda se avesse intenzione di fare analisi per capire se questa vulnerabilità sia già stata usata per furto di dati, ma ho ricevuto un criptico:</p>
<blockquote>
<p style="text-align: center;">&#8220;Il dettaglio delle procedure interne all&#8217;azienda per fronteggiare problematiche di questo tipo non sono divulgabil&#8221;</p>
</blockquote>
<p>Anche questa volta non rileverò i dettagli che permettono di sfruttare la vulnerabilità per tutelare l&#8217;azienda ed i suoi utenti, ma spero che la giovane startup faccia marcia indietro e risolva il problema.</p>
<p>Spero che questo articolo possa da un lato  mettere in guardia gli utenti Beentouch, ma dall&#8217;altro sia spunto di riflessione per chi si accinge a costruire un nuovo prodotto.</p>
<p>&nbsp;</p>
<p>Vi ricordo che se volete essere aggiornati sui miei nuovi articoli, potete farlo con telegram! <a href="https://telegram.me/iuculano" target="_blank" rel="noopener noreferrer">https://telegram.me/iuculano</a></p>
<p>&nbsp;</p>
<h3>Update</h3>
<p>È apparso ieri sera un <a href="http://beentouch.com/blog/it/864-2/" target="_blank" rel="noopener noreferrer">post</a> nel blog di Beentouch, molto ben scritto. Francamente credo che si impieghi molto più tempo a scrivere un post del genere, che a risolvere il problema (<em>se lo si capisce ovviamente</em>).</p>
<p>Rispondo però ai punti principali.</p>
<ul>
<li>Giustissimo il punto dove si chiarisce che il numero di telefono non è usato come metodo di autenticazione, però omettono un particolare. S<strong>e in un&#8217;applicazione che fa Call e videocall o instant messaging riesco a chiamare a nome di un&#8217;altra persona, è un problema di sicurezza</strong></li>
<li>Fanno riferimento a dei super sistemi di sicurezza e alarm che avvisano in caso di tentativi di intrusione. Molto scenica e di impatto, ma purtroppo con <strong>una API progettata male non c&#8217;è alarm che tenga</strong>, semplicemente si ha accesso all&#8217;informazione</li>
<li>Di impatto anche l&#8217;analogia con la cassa, la chiave, e la tenaglia. Purtroppo l&#8217;analogia è usata impropriamente, perchè nel caso specifico bisognerebbe specificare che non occorre nessuna tenaglia, ma la stessa chiave fornita da Beentouch. Direi che l&#8217;analogia più onesta sia questa: è come se un venditore di casse distribuisca lucchetti che vengono aperti tutti con una chiave, distribuita a tutti i proprietari delle casse. Ogni chiave può aprire tutti i lucchetti.</li>
</ul>
<h4>Piccola nota a chiusura del tutto personale</h4>
<p>Penso che gli utenti avrebbero apprezzato di più l&#8217;umiltà di una azienda che riconosce il problema, avvisa gli utenti, e fa di tutto per risolverlo. Beentouch si è dimostrata molto attenta nella comunicazione tentando maldestramente di sottostimare il problema e dando informazioni parziali. Una startup ai primi mesi di vita dovrebbe pensare un po&#8217; meno all&#8217;apparire, più al prodotto.</p>
<p>L'articolo <a href="https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/">Beentouch, gravissimo problema di sicurezza non riconosciuto dall&#8217;azienda. Privacy a rischio.</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/feed/</wfw:commentRss>
			<slash:comments>2</slash:comments>
		
		
			</item>
		<item>
		<title>Beentouch, gravi problemi di sicurezza</title>
		<link>https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/</link>
					<comments>https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/#disqus_thread</comments>
		
		<dc:creator><![CDATA[Giuseppe]]></dc:creator>
		<pubDate>Sat, 04 Jun 2016 10:55:59 +0000</pubDate>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Alberto Longo]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[beentouch]]></category>
		<category><![CDATA[CiaoIM]]></category>
		<category><![CDATA[Daniele Pecoraro]]></category>
		<category><![CDATA[Danilo Mirabile]]></category>
		<category><![CDATA[Emanuele Accardo]]></category>
		<category><![CDATA[Federica Munzone]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[wcap]]></category>
		<guid isPermaLink="false">https://www.iuculano.it/?p=478</guid>

					<description><![CDATA[<p>Spinto dalla curiosità, ho analizzato Beentouch per capire se anche la chiacchierata app sviluppata da ragazzi catenesi soffrisse di vulnerabilità simili a quelle della ormai defunta CiaoIm.</p>
<p>Purtroppo il mio sospetto si è rilevato realtà, Beentouch soffre delle stesse vulnerabilità di CiaoIm, ed in particolare ha un bel po' di errori nel design del protocollo di autenticazione e registrazione</p>
<p>L'articolo <a href="https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/">Beentouch, gravi problemi di sicurezza</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Update: <a href="https://www.iuculano.it/polpette-digitali/beentouch-caso-di-insuccesso-italiano/">Cosa è Beentouch?</a></p>
<p>Anche se definita come app che &#8220;<em>guarda al futuro</em>&#8220;, in realtà Beentouch è l&#8217;ennesima app costruita sopra <a href="http://quickblox.com/" target="_blank" rel="noopener noreferrer">Quickblox</a>, un framework proprietario che permette di costruire in poco tempo una app capace di effettuare chiamate, videochiamate e instant messaging.  Nonostante tante testate locali (e non) parlino di un algoritmo <em>rivoluzionario</em>, dalle mie analisi risulta che <a href="https://www.iuculano.it/polpette-digitali/beentouch-caso-di-insuccesso-italiano/">Beentouch </a>faccia uso di protocolli e codec di Quickblox standard, ma ovviamente se gli autori vorranno replicare con dati e benchmark a supporto sono i benvenuti.</p>
<p>&nbsp;</p>
<figure id="attachment_480" aria-describedby="caption-attachment-480" style="width: 665px" class="wp-caption aligncenter"><img decoding="async" class="wp-image-480 size-large" src="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png" alt="Beentouch home page" width="665" height="267" srcset="https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png 1179w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png 300w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png 768w, https://d9jf71w91yz2l.cloudfront.net/wp-content/uploads/2016/06/13193324/Schermata-del-2016-06-04-11-59-47.png 1024w" sizes="(max-width: 665px) 100vw, 665px" /><figcaption id="caption-attachment-480" class="wp-caption-text">Value proposition Beentouch</figcaption></figure>
<p>&nbsp;</p>
<p>Fatta questa premessa, andiamo al vero argomento dell&#8217;articolo.</p>
<p>Spinto dalla curiosità, ho analizzato Beentouch per capire se anche la chiacchierata app sviluppata da ragazzi catanesi soffrisse di vulnerabilità simili a quelle della ormai defunta <a href="https://www.iuculano.it/telefonia/ciaoim-falle-di-sicurezza-gravissime-privacy-a-rischio/">CiaoIm</a>.</p>
<p>Purtroppo il mio sospetto si è rilevato realtà, Beentouch soffre delle stesse <a href="https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/">vulnerabilità di CiaoIm</a>, ed in particolare ha un bel po&#8217; di errori nel <em>design del protocollo di autenticazione e registrazione:</em></p>
<ul>
<li>Un attaccante è in grado di registrarsi a nome di un altro utente Beentouch, o numero inesistente all&#8217;applicazione Beentouch</li>
<li>Un attaccante è in grado di usare, ovvero chiamare e videochiamare, a nome di un altro utente Beentouch, o numero inesistente.</li>
</ul>
<p>In aggiunta, ho trovato anche un altro serio problema, un <em>leak di informazione sensibili</em>:</p>
<ul>
<li>Un attaccante può facilmente recuperare le credenziali usate dall&#8217;applicazione Beentouch per mandare SMS OTP tramite il gateway Telecom (easyapi), riuscendo a mandare SMS abusivamente dal gateway Telecom.</li>
</ul>
<h2>Disclosure delle vulnerabilità</h2>
<p>Giorno 2 Maggio ho contattato il team di Beentouch, che <a href="https://www.iuculano.it/telefonia/ciaoim-privacy-a-rischio-pericolose-falle-di-sicurezza-anche-nella-versione-android/">a differenza del team di CiaoIm</a>, <del>si è dimostrato molto disponibile e collaborativo, ringraziandomi per la segnalazione.</del></p>
<p>Ho dato i dettagli (che nell&#8217;articolo sono ancora parzialmente omessi), e abbiamo concordato 20 giorni per la risoluzione. Ahimè <strong>dopo un mese le vulnerabilità non sono ancora corrette</strong> (nonostante diversi update su Google Play), quindi dopo un paio di rinvii richiesti, ho deciso di rendere pubbliche le vulnerabilità.</p>
<p><del>Vorrei complimentarmi con i ragazzi di Beentouch che, a differenza di CiaoIm e del suo CEO Davide Erba, hanno gestito bene la comunicazione con il sottoscritto dimostrandosi collaborativi e disponibili</del>. Un po&#8217; meno per la velocità dei fix, che ricordo ad oggi non ci sono&#8230; <img src="https://s.w.org/images/core/emoji/15.0.3/72x72/1f642.png" alt="🙂" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
<p>&nbsp;</p>
<p>Vi ricordo che se volete essere aggiornati sui miei nuovi articoli, potete farlo con telegram! <a href="https://telegram.me/iuculano" target="_blank" rel="noopener noreferrer">https://telegram.me/iuculano</a></p>
<p>&nbsp;</p>
<h3>Update</h3>
<p>Ho identificato un altro, molto più grave problema. Ho inviato i dettagli al team di Beentouch e sono in attesa di concordare una data per il disclosure.</p>
<p>&nbsp;</p>
<h3>Update 2</h3>
<blockquote class="wp-embedded-content" data-secret="ll4oKJ0nyl"><p><a href="https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/">Beentouch, gravissimo problema di sicurezza non riconosciuto dall&#8217;azienda. Privacy a rischio.</a></p></blockquote>
<p><iframe class="wp-embedded-content" sandbox="allow-scripts" security="restricted"  title="&#8220;Beentouch, gravissimo problema di sicurezza non riconosciuto dall&#8217;azienda. Privacy a rischio.&#8221; &#8212; Giuseppe" src="https://www.iuculano.it/sicurezza/beentouch-gravissimo-problema-di-sicurezza-non-riconosciuto-dallazienda-privacy-a-rischio/embed/#?secret=F64I1m6OVH#?secret=ll4oKJ0nyl" data-secret="ll4oKJ0nyl" width="600" height="338" frameborder="0" marginwidth="0" marginheight="0" scrolling="no"></iframe></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>L'articolo <a href="https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/">Beentouch, gravi problemi di sicurezza</a> sembra essere il primo su <a href="https://www.iuculano.it">Giuseppe</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iuculano.it/sicurezza/beentouch-gravi-problemi-di-sicurezza/feed/</wfw:commentRss>
			<slash:comments>6</slash:comments>
		
		
			</item>
	</channel>
</rss>

<!--
Performance optimized by W3 Total Cache. Learn more: https://www.boldgrid.com/w3-total-cache/

Object Caching 83/133 objects using Disk
Page Caching using Disk: Enhanced 
Minified using Disk
Database Caching 26/30 queries in 0.007 seconds using Disk

Served from: www.iuculano.it @ 2026-06-20 19:03:26 by W3 Total Cache
-->