Categories: HardwareSoftware

Spectre, il bug nei microprocessori può essere sfruttato usando codice JavaScript

Author: IlSoftware.it

Un gruppo di ricercatori mostra un esempio di attacco che sfrutta codice JavaScript per rubare i dati dell’utente gestiti dal browser web.

Un gruppo di ricercatori, tra cui un indipendente, diversi accademici, una società privata (Cyberus Technology) e Rambus, famosa azienda statunitense di semiconduttori e memorie fondata nel 1990, hanno dimostrato come sia possibile sfruttare la vulnerabilità battezzata Spectre e presente nei microprocessori moderni (da 20 anni fa ad oggi) utilizzando codice JavaScript.

Esaminando questo documento appare chiaro come il codice JavaScript messo a punto possa essere ad esempio caricato dal browser web e utilizzato dai malintenzionati per violare la sandbox.
Il risultato dell’aggressione sarà la lettura, da parte di terzi, del contenuto dello spazio di indirizzamento usato dal browser e dai processori ad esso facenti capo.

I principali sviluppatori di browser web (Google, Mozilla e Microsoft) hanno confermato che è possibile, per un aggressore, prepare un contenuto malevolo in grado di leggere informazioni personali ed estrarre dati sensibili dell’utente.
In altre parole, un malintenzionato può così superare il concetto della same origin policy (una qualunque pagina web non deve mai essere in grado di accedere al contenuto di altre pagine contemporaneamente aperte) e spiare i dati gestiti in altre schede o in altri processi del browser (compreso il password manager).Mozilla ha spiegato che dal momento che questo tipo di attacchi prevede l’implementazione di una serie di misurazioni ad intervalli di tempo ben precisi, come soluzioni temporanea si è deciso di ridurre significativamente la precisione dei dati temporali restituite da diverse funzioni utilizzabili in Firefox.
Analoga iniziativa è stata adottata da Microsoft in Edge e Internet Explorer così come da Google che applicherà le stesse modifiche in Chrome 64 che sarà distribuito partire dal prossimo 23 gennaio (vedere qui).

admin

Recent Posts

Streaming Euro 2024 compromesso da possibili cyber-attacchi russi

Author: Tom's Hardware L'emittente polacca TVP ha annunciato di essere stata vittima di multipli attacchi…

25 Giugno 2024

Palworld su PS5? Il community manager l’avrebbe velatamente confermato

Author: GAMEmag Del fenomeno Palworld abbiamo parlato più volte e fra poco pare tocchi ai…

25 Giugno 2024

What is home battery backup?

Author: Schneider Electric This audio was created using Microsoft Azure Speech Services Power outages are…

25 Giugno 2024

Netflix gratis ma con pubblicità: l’azienda ci sta pensando

Author: IlSoftware Nonostante la concorrenza si stia dimostrando sempre più agguerrita, Netflix resta il più…

25 Giugno 2024

AWS:ReInforce: automated reasoning, IA generativa, protezione delle identità i temi centrali dell’evento dedicato alla cybersecurity

Author: Hardware Upgrade Tre giorni con un calendario fitto di conferenze e di incontri con…

25 Giugno 2024

So lebt Michael Jacksons Schimpanse Bubbles heute

Author: klatsch-tratsch Michael Jackson 1986 mit Bubbles auf der Neverland-Ranch. (rho/spot)imago/Cinema Publishers CollectionSpotOn News |…

25 Giugno 2024