Categories: HardwareSoftware

uTorrent è vulnerabile: attenzione alle falle di sicurezza scoperte da Google Project Zero

Author: IlSoftware.it

Il popolare client BitTorrent soffre di alcune vulnerabilità che possono consentire l’installazione di malware da parte di malintenzionati o la sottrazione dell’intera lista dei file scaricati in passato.

Tavis Ormandy, uno dei ricercatori più esperti e conosciuti in forze presso il team di Google Project Zero, ha rilevato la presenza di alcune vulnerabilità nei client uTorrent, sia desktop che web.

Gli utenti del noto client BitTorrent sono quindi oggi a rischio: sia il client web che il programma installabile in locale espongono un server RPC (nel caso di uTorrent Classic sulla porta 10000; sulla 19575 nel caso di uTorrent Web).

Ormandy spiega che i criminali informatici possono celare comandi diretti al server RPC di uTorrent nelle pagine web e interagire con il programma raccogliendo informazioni sui file precedentemente scaricati dalla vittima e potente installare sul suo sistema codice arbitrario (malware compresi).
La lacune di sicurezza più gravi sono state scoperte in uTorrent Web: un aggressore può infatti assumere pieno controllo del server RPC di uTorrent, caricare malware sul sistema dell’utente, modificare la cartella di default in cui uTorrent memorizza i file prelevati (si può ad esempio specificare la cartella Esecuzione automatica in modo da avviare automaticamente un programma malevolo al successivo ingresso in Windows…).

Il client uTorrent Classic non è ugualmente esposto: Ormandy è stato al momento in grado di estrarre “soltanto” una lista di tutti i file precedentemente scaricati dall’utente, con la possibilità di prelevarli direttamente in modalità remota.Per risolvere il problema, BitTorrent ha rilasciato la versione 3.5.3 Beta del client uTorrent Classic (dovrebbe diventare disponibile pubblicamente, in versione stabile, entro qualche giorno). Allo stato attuale, invece, uTorrent Web rimane vulnerabile.

Ormandy ha pubblicato due pagine dimostrative, l’una prende di mira uTorrent Web, l’altra uTorrent Classic così da dimostrare la veridicità delle sue asserzioni.

Il ricercatore di Project Zero già da diversi mesi si sta occupando di bug simili a quelli scoperti in uTorrent che, purtroppo, accomunano diversi software: DNS rebinding attack: quando un’app locale può essere sfruttata per attacchi da remoto.

admin

Recent Posts

Così Renault punta ad abbassare il prezzo delle sue auto elettriche

Author: Tom's Hardware Le batterie a litio-ferro-fosfato (LFP) rappresentano una soluzione efficace per automobili di…

4 Luglio 2024

Xbox: dipendente licenziata mentre era in vacanza, nuovo round di tagli in arrivo?

Author: GAMEmag Prosegue la serie di licenziamenti che hanno contraddistinto il 2024 come l'anno peggiore…

4 Luglio 2024

Moshi, l’intelligenza artificiale adesso esprime emozioni: come provarla

Author: IlSoftware Kyutai è il primo laboratorio di ricerca indipendente sull’intelligenza artificiale in Europa, inaugurato…

4 Luglio 2024

Cohesity + Veritas: la sicurezza informatica potenziata dall’IA

Author: Hardware Upgrade Il pericolo principale del mondo informatico? Secondo Cohesity è il ransomware, che…

4 Luglio 2024

Vor Formel-1-Rennen: Brad Pitt dreht in Silverstone für Rennfahrerfilm

Author: klatsch-tratsch Brad Pitt war am Donnerstag der Star von Silverstone. (jom/spot)Imago Images/PanoramiC / Imago…

4 Luglio 2024

Prova de águas abertas atraiu várias caras conhecidas na Baía de Cascais – Stars Online

Author: Stars Online A Travessia Global Ocean Cascais 2024 decorreu na Baía de Cascais, atraindo…

4 Luglio 2024