HomeWebBug in Internet Explorer. Ecco perchè Microsoft non fa nulla

Bug in Internet Explorer. Ecco perchè Microsoft non fa nulla

C’è una vulnerabilità che riguarda Internet Explorer 8. Ve ne parliamo adesso, ma è stata scoperta nell’ottobre del 2013. E questo non perchè la nostra redazione sia incapace, ma perchè Microsoft l’ha tenuta nascosta per tutto questo tempo.

La falla in sè non è nulla di nuovo: un pirata informatico deve convincere l’utente a seguire un link, tramite una mail, un messaggio su un social network o in qualsiasi altro modo gli suggerisca la sua fantasia, fino a portare la vittima ad un sito da lui costruito. Qui entra il gioco il componente CMarkup, la falla nel browser viene sfruttata e il pirata ottiene gli stessi privilegi dell’utente in quel momento collegato al computer. Si raccomanda, visto che la correzione ancora non c’è, di non navigare come amministratori, di disabilitare i controlli ActiveX nelle impostazioni del browser e di tenere le dita incrociate.

Ma il punto è un’altro: la falla è stata scoperta nell’ottobre dello scorso anno da Peter ‘corelanc0d3r’ Van Eeckhoutte, che ha avvisato la Zero Day Initiative (ZDI), una organizzazione che premia in denaro i ricercatori che scoprono delle falle nei sistemi, e si preoccupa di lavorare assieme ai proprietari del prodotti per una risoluzione del pericolo. La ZDI notifica immediatamente la Microsoft del problema, ma ottiene risposte vaghe, nessun dettaglio e soprattutto nessuna voglia di correggerlo. Per statuto, la ZDI può tenere segreti i dettagli del bug per 180 giorni, dopodichè li pubblica online, e questo mette in condizioni chiunque di sfruttare i codici malevoli. Questo accade, ma Microsoft non si muove.

Perchè? Internet Explorer 8 è installato sul 20.85% dei clienti, non c’è nessun motivo per non intervenire. E invece il motivo forse c’è. Perchè Microsoft non dice nulla, e l’unica possibile risposta giunge dopo qualche tempo da un portavoce di Redmond che spiega sostanzialmente due cose: la prima è che la falla non risulta concretamente sfruttata sulla rete e la seconda è che “alcune correzioni sono più complesse di altre, e dobbiamo testare ognuna di queste su un gran numero di programmi, applicazioni e configurazioni differenti.” Tradotto significa: visto che non è sfruttata veramente, e perderemmo molto tempo a correggerla, per ora preferiamo non fare nulla.

E’ giusto? Per la Microsoft sicuramente sì, è un ragionamento ineccepibile dal punto di vista aziendale. E per gli utenti? per ora nulla è successo di concreto, nessun pericolo e nessun danno, per cui Microsoft ci sta azzeccando. Non c’è il reale bisogno di intervenire. E allora? aspettiamo. Attendiamo che Microsoft trovi il tempo di correggere la vulnerabilità quando ne ha voglia, senza che accada nulla nemmeno ai suoi clienti. Senza preoccuparci, tanto non succede niente. Certo, credevamo che le connessioni cifrate fossero sicure, poi scoppia il caso Heartbleed. Non sapevamo cosa era l’NSA, poi lo abbiamo capito. Credevamo che iOS fosse un sistema sicurissimo perchè proprietario, poi abbiamo scoperto mazzi di vulnerabilità. Ma la Microsoft questa volta non sbaglia. Almeno, speriamo.

Redazione
Redazione
La Redazione di Alground è costituita da esperti in tutti i rami della Geopolitica, Cyberwarfare e Politica nazionale.
Altri articoli

TI POSSONO INTERESSARE

Ceuta, la breccia giuridica che ha aperto la porta a un’ondata migratoria senza precedenti

Ceuta, l'enclave spagnola incastonata sulla costa settentrionale del Marocco, sta vivendo tra il 29 e il 31 luglio 2026 la crisi migratoria più grave...

AI generativa e AI agentica: qual è la differenza e perché cambierà il nostro rapporto con la tecnologia

L’intelligenza artificiale generativa crea testi, immagini e codice quando riceve un comando. L’AI agentica, invece, può analizzare un obiettivo, elaborare un piano e compiere...

Odissea di Nolan diventa un’esca per falsi streaming che rubano dati e carte 

Siti in più lingue promettono la visione gratuita del film di Christopher Nolan, ma conducono a moduli che raccolgono credenziali personali e informazioni bancarie.  La...

Morte Fakir a Bologna: corteo al Pilastro, video e inchiesta

Una settimana dopo la morte di Abderrahim Fakir, Bologna torna in piazza. Nel pomeriggio di domenica 26 luglio il quartiere Pilastro ospita il corteo...

GPT-Red: l’IA di OpenAI che attacca ChatGPT per renderlo più sicuro

OpenAI ha sviluppato un’intelligenza artificiale specializzata nell’attaccare altri modelli di intelligenza artificiale. Si chiama GPT-Red e il suo compito è individuare vulnerabilità, sperimentare nuove...

Vulnerabilità WordPress “wp2shell” trovata da ChatGpt

Un bug scoperto da un ricercatore (e da un’IA) La vulnerabilità “wp2shell” nasce dall’indagine di Adam Kues, ricercatore di sicurezza presso Assetnote / Searchlight Cyber,...

Telecamere obbligatorie in auto: l’Europa ci protegge o ci sorveglia?

Dal 7 luglio 2026 tutte le nuove auto immatricolate nell’Unione Europea dovranno essere dotate di un sistema di Advanced Driver Distraction Warning, un dispositivo...

Gli Usa utilizzano droni di mare contro l’Iran. La nuova frontiera della guerra navale

Gli attacchi con droni di superficie statunitensi contro il porto iraniano di Bandar Abbas rappresentano una svolta storica nella guerra navale contemporanea, segnando la...

Stati Uniti e Iran continuano i colloqui

Donald Trump ha annunciato che Stati Uniti e Iran hanno concordato di proseguire i colloqui, ma ha dichiarato che la tregua è ormai finita,...