Grave falla di sicurezza individuata in Facebook per iOS e Android

Una grave vulnerabilità individuata nella app ufficiale Facebook per iOS e Android può essere sfruttata da pirati informatici per rubare le informazioni personali della vittima.
Il problema è che le credenziali di Facebook che si digitano per accedere all’app vengono archiviati senza essere crittografati.
Il “furto” può avvenire in due mondi, con un’app “canaglia” oppure con una connessione USB, ma in entrambi i casi è necessario che il malintenzionato abbia la possibilità di utilizzare il telefono del malcapitato anche per pochi minuti.
La scoperta è stata fatta per caso dallo sviluppatore britannico Gareth Wright: tutti i dati di Facebook vengono conservati in “chiaro” in un file.plist all’interno dell’app.
Come verifica, Wright ha anche inviato il suo file.plist ad un amico, che l’ha sostituito con il proprio riuscendo così a visualizzare tutti i messaggi privati, le pagine e le applicazioni aggiunte di Wright.
Lo sviluppatore ha informato Facebook del difetto, che ha fatto sapere di essere già al lavoro per risolvere il problema. Tuttavia, Wright ha fatto notare che anche se viene chiusa la falla dell’app ufficiale del social network, i dati dei suoi membri sono ancora esposti a un attacco perchè custoditi nel file.plist che molti sviluppatori utilizzano per i loro giochi.


3 commenti
Ok, soliti allarmismi inutili…
“GRAVE FALLA!!!! però il malintenzionato deve avere il tuo telefono”
Se uno ha il tuo telefono anche per pochi minuti i tuoi dati te li ruba comunque sbirciando tra rubrica e ..zzate varie.
“allarmismi inutili”… insomma. Se io guardo nella Rubrica del tuo iPhone, non riesco mica a sapere il nome utente e la password del tuo account Facebook.
@Monster: ma non ha neanche senso che tu le cerchi.
Se uno ti entra nel profilo facebook lo fa per rubarti identità e dati sensibili, al limite qualche foto.
Tutte cose che generalmente la gente si scrive nella rubrica o in qualche memo sparso per l’iPhone
Tipo indirizzi vari, compleanni, amicizie email ecc…
Non penso che una persona con un minimo di sale in zucca metta nel profilo di facebook carte di credito, password per la banca ecc…