/
/

Vulnerabilità 0-day di WebP (CVE-2023-5129): Come individuare le app vulnerabili con NinjaOne

di Jonathan Crowe, Director of Community & Advocacy   |  
translated by Sergio Oricci
Webp, vulnerabilità 0-day

Riepilogo

Questo post del blog NinjaOne offre un elenco completo di comandi CMD di base e un’analisi approfondita dei comandi di Windows con oltre 70 comandi cmd essenziali sia per i principianti che per gli utenti avanzati. La guida si propone si piegare in modo pratico i comandi del prompt dei comandi per la gestione dei file, la navigazione nelle directory, la risoluzione dei problemi di rete, le operazioni su disco e l’automazione, con esempi reali per migliorare la produttività. Che tu voglia imparare i comandi cmd fondamentali o padroneggiare gli strumenti avanzati della CLI di Windows, questa guida ti aiuterà a utilizzare il Prompt dei comandi in modo più efficace.

Una vulnerabilità zero-day (CVE-2023-5129) nella libreria di immagini WebP è attualmente oggetto di sfruttamento attivo, e sta mettendo a rischio i principali browser e numerose altre applicazioni.

NOTA: NinjaOne NON è interessato da questa vulnerabilità. 

Ok, che succede?

Mercoledì 27 settembre, Google ha segnalato una vulnerabilità contrassegnata come CVE-2023-5129, e le ha assegnato un punteggio base di 10,0. Non potrebbe essere più alto di così, e questo mette in evidenza la minaccia e la gravità della vulnerabilità.

Che cos’è CVE-2023-5129?

CVE-2023-5129 è una vulnerabilità di tipo “heap buffer overflow” nel formato immagine WebP. In particolare, per il modo in cui garantisce una compressione senza perdita di dati delle immagini sul web (l’uso del formato WebP consente agli sviluppatori web di creare immagini più leggere che mantengono comunque un’ottima qualità, rendendo la navigazione più veloce). Non entreremo qui nei dettagli più specifici, ma puoi trovare ulteriori informazioni sulle vulnerabilità legate all’overflow del buffer dell’heap in generale, e in particolare sul problema relativo alla funzione “BuildHuffmanTable” della libreria libwebp, in questo post di Alex Ivanovs su StackDiary.

Da notare: questa vulnerabilità era stata inizialmente registrata come CVE-2023-4863 ed era stata attribuita esclusivamente a Chrome. Il nuovo CVE è stato pubblicato per chiarire che la vulnerabilità riguarda in realtà un numero molto più ampio di app (di seguito un elenco parziale).

Quanto è grave la vulnerabilità CVE-2023-5129?

Purtroppo, molto (da qui il punteggio CVSS di 10,0). Per tre motivi diversi:

  • L’impatto è estremamente ampio: La vulnerabilità interessa qualsiasi software che utilizzi il codec WebP. Tra questi figurano i principali browser come Chrome, Firefox, Safari ed Edge, ma, come già accennato, anche una serie di altre app (elenco parziale di seguito). Gli amministratori che hanno ancora incubi a causa di log4j stanno riconsiderando, ancora una volta, le loro scelte.
  • Le conseguenze dello sfruttamento sono estremamente gravi: Se lo sfruttamento avesse esito positivo, gli aggressori potrebbero potenzialmente assumere il controllo di un sistema, eseguire codice arbitrario e accedere a dati sensibili degli utenti.
  • Gli hacker stanno già sfruttando attivamente questa vulnerabilità: All’inizio di questo mese (11 settembre), Google ha confermato che la vulnerabilità CVE-2023-4863) era stata sfruttata in ambienti reali. Inoltre, la vulnerabilità è stata collegata al report “BLASTPASS” pubblicato il 7 settembre dal Citizen Lab, che descrive un exploit zero-click e zero-day per iPhone rilevato in ambiente reale.

Quali app sono interessate dalla vulnerabilità CVE-2023-5129?

NOTA: NinjaOne NON è interessato da questa vulnerabilità. 

Aggiornamento del 28 settembre: Michael Taggart, esperto di sicurezza, ha creato un ampio elenco di app aggiornato regolarmente; puoi trovarlo qui. Attualmente se ne contano 744, di cui 165 confermate come vulnerabili. 

Numerose app utilizzano la gestione delle immagini WebP tramite libwebp. Come riportato su cyberkendra.com, «poiché il codec è integrato in Android, tutte le app browser native sui dispositivi Android sono interessate».

Ma l’elenco non si ferma qui. Si sottolinea inoltre che, secondo un elenco redatto su Wikipedia, le seguenti applicazioni utilizzano il codec WebP:

  • 1Password
  • balenaEtcher
  • Basecamp 3
  • Beaker (web browser)
  • Bitwarden
  • CrashPlan
  • Cryptocat (discontinued)
  • Discord
  • Eclipse Theia
  • FreeTube
  • GitHub Desktop
  • GitKraken
  • Joplin
  • Keybase
  • Lbry
  • Light Table
  • Logitech Options +
  • LosslessCut
  • Mattermost
  • Microsoft Teams
  • MongoDB Compass
  • Mullvad
  • Notion
  • Obsidian
  • QQ (per macOS)
  • Quasar Framework
  • Shift
  • Signal
  • Skype
  • Slack
  • Symphony Chat
  • Tabby
  • Termius
  • TIDAL
  • Twitch
  • Visual Studio Code
  • WebTorrent
  • Wire
  • Yammer

Quali app dispongono di patch per la vulnerabilità CVE-2023-5129?

Cyberkendra.com sta inoltre stilando un utile elenco di fornitori che hanno rilasciato patch per questa vulnerabilità e lo aggiornerà costantemente:

Cosa possono fare ora gli amministratori per proteggere le loro reti?

Considerata tutta l’attenzione che questa vulnerabilità è destinata a suscitare, e dato che è già stato confermato che è stata sfruttata attivamente, si raccomanda vivamente di applicare le patch alle app vulnerabili (e di verificare che siano state effettivamente applicate) non appena gli aggiornamenti saranno disponibili.

Purtroppo, non è ancora stato determinato l’elenco completo delle applicazioni interessate, e non è possibile applicare una patch a un’app se non si sa che è vulnerabile o se non è disponibile una patch. Si spera che altri fornitori forniscano presto ulteriori informazioni e chiarimenti.

Nel frattempo…

Come individuare le app vulnerabili utilizzando NinjaOne

Finché non avremo un quadro più chiaro della portata complessiva delle applicazioni vulnerabili, i professionisti IT possono almeno effettuare una ricerca all’interno delle proprie reti per individuare i dispositivi su cui sono in esecuzione versioni obsolete di app per le quali sono state rilasciate patch. In questo video, Gavin Stone, Product Lead di NinjaOne, spiega come gli utenti di NinjaOne possano fare proprio questo utilizzando il filtro di inventario del software:

Ulteriori link e risorse

Ti potrebbe interessare anche

Pronto a semplificare le parti più complesse dell'IT?