{"id":851582,"date":"2026-08-10T05:36:19","date_gmt":"2026-08-10T05:36:19","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=851582"},"modified":"2026-08-10T05:36:19","modified_gmt":"2026-08-10T05:36:19","slug":"webp-0-day-come-identificare-le-app-vulnerabili-cve-2023-5129","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/it\/blog\/webp-0-day-come-identificare-le-app-vulnerabili-cve-2023-5129\/","title":{"rendered":"Vulnerabilit\u00e0 0-day di WebP (CVE-2023-5129): Come individuare le app vulnerabili con NinjaOne"},"content":{"rendered":"<p>Una <a href=\"https:\/\/www.ninjaone.com\/it\/blog\/come-affrontare-le-vulnerabilita-zero-day\/\">vulnerabilit\u00e0 zero-day<\/a> (CVE-2023-5129) nella libreria di immagini WebP \u00e8 attualmente oggetto di sfruttamento attivo, e sta mettendo a rischio i principali browser e numerose altre applicazioni.<\/p>\n<p><strong>NOTA: NinjaOne NON \u00e8 interessato da questa vulnerabilit\u00e0.\u00a0<\/strong><\/p>\n<h2>Ok, che succede?<\/h2>\n<p>Mercoled\u00ec 27 settembre, Google ha segnalato una vulnerabilit\u00e0 contrassegnata come <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-5129\" target=\"_blank\" rel=\"noopener\">CVE-2023-5129<\/a>, e le ha assegnato un punteggio base di 10,0. Non potrebbe essere pi\u00f9 alto di cos\u00ec, e questo mette in evidenza la minaccia e la gravit\u00e0 della vulnerabilit\u00e0.<\/p>\n<h2>Che cos\u2019\u00e8 CVE-2023-5129?<\/h2>\n<p>CVE-2023-5129 \u00e8 una vulnerabilit\u00e0 di tipo &#8220;heap buffer overflow&#8221; nel <a href=\"https:\/\/developers.google.com\/speed\/webp#:~:text=WebP%20is%20a%20modern%20image,in%20size%20compared%20to%20PNGs.\" target=\"_blank\" rel=\"noopener\">formato immagine WebP<\/a>. In particolare, per il modo in cui garantisce una compressione senza perdita di dati delle immagini sul web (l&#8217;uso del formato WebP consente agli sviluppatori web di creare immagini pi\u00f9 leggere che mantengono comunque un&#8217;ottima qualit\u00e0, rendendo la navigazione pi\u00f9 veloce). Non entreremo qui nei dettagli pi\u00f9 specifici, ma puoi trovare ulteriori informazioni sulle vulnerabilit\u00e0 legate all\u2019overflow del buffer dell\u2019heap in generale, e in particolare sul problema relativo alla funzione \u201cBuildHuffmanTable\u201d della libreria libwebp, in <a href=\"https:\/\/stackdiary.com\/critical-vulnerability-in-webp-codec-cve-2023-4863\/\" target=\"_blank\" rel=\"noopener\">questo post di Alex Ivanovs su StackDiary<\/a>.<\/p>\n<p>Da notare: questa vulnerabilit\u00e0 era stata inizialmente registrata come <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-4863\" target=\"_blank\" rel=\"noopener\">CVE-2023-4863<\/a> ed era stata attribuita esclusivamente a Chrome. Il nuovo CVE \u00e8 stato pubblicato per chiarire che la vulnerabilit\u00e0 riguarda in realt\u00e0 un numero molto pi\u00f9 ampio di app (di seguito un elenco parziale).<\/p>\n<h2>Quanto \u00e8 grave la vulnerabilit\u00e0 CVE-2023-5129?<\/h2>\n<p>Purtroppo, molto (da qui il punteggio CVSS di 10,0). Per tre motivi diversi:<\/p>\n<ul>\n<li><strong>L&#8217;impatto \u00e8 estremamente ampio:<\/strong> La vulnerabilit\u00e0 interessa qualsiasi software che utilizzi il codec WebP. Tra questi figurano i principali browser come Chrome, Firefox, Safari ed Edge, ma, come gi\u00e0 accennato, anche <span style=\"text-decoration: underline;\">una serie di altre app (elenco parziale di seguito)<\/span>. Gli amministratori che hanno ancora incubi a causa di log4j stanno riconsiderando, ancora una volta, le loro scelte.<\/li>\n<li><strong>Le conseguenze dello sfruttamento sono estremamente gravi:<\/strong> Se lo sfruttamento avesse esito positivo, gli aggressori potrebbero potenzialmente assumere il controllo di un sistema, eseguire codice arbitrario e accedere a dati sensibili degli utenti.<\/li>\n<li><strong>Gli hacker stanno gi\u00e0 sfruttando attivamente questa vulnerabilit\u00e0:<\/strong> All&#8217;inizio di questo mese (11 settembre), Google ha confermato che la vulnerabilit\u00e0 <a href=\"https:\/\/chromereleases.googleblog.com\/2023\/09\/stable-channel-update-for-desktop_11.html?ref=blog.isosceles.com\" target=\"_blank\" rel=\"noopener\">CVE-2023-4863) era stata sfruttata in ambienti reali<\/a>. Inoltre, la vulnerabilit\u00e0 \u00e8 stata collegata al <a href=\"https:\/\/citizenlab.ca\/2023\/09\/blastpass-nso-group-iphone-zero-click-zero-day-exploit-captured-in-the-wild\/\" target=\"_blank\" rel=\"noopener\">report \u201cBLASTPASS\u201d pubblicato il 7 settembre dal Citizen Lab<\/a>, che descrive un exploit zero-click e zero-day per iPhone rilevato in ambiente reale.<\/li>\n<\/ul>\n<h2 id=\"#ninjaone-not-impacted\">Quali app sono interessate dalla vulnerabilit\u00e0 CVE-2023-5129?<\/h2>\n<p><strong>NOTA: NinjaOne NON \u00e8 interessato da questa vulnerabilit\u00e0.\u00a0<\/strong><\/p>\n<p><em><strong>Aggiornamento del 28 settembre:<\/strong> Michael Taggart, esperto di sicurezza, ha creato <a href=\"https:\/\/infosec.town\/notes\/9k5swp89shc4t888\" target=\"_blank\" rel=\"noopener\">un ampio elenco di app aggiornato regolarmente; puoi trovarlo qui<\/a>. Attualmente se ne contano 744, di cui 165 confermate come vulnerabili.\u00a0<\/em><\/p>\n<p>Numerose app utilizzano la gestione delle immagini WebP tramite libwebp.\u00a0<a href=\"https:\/\/www.cyberkendra.com\/2023\/09\/webp-0day-google-assign-new-cve-for.html?m=1\" target=\"_blank\" rel=\"noopener\">Come riportato su cyberkendra.com<\/a>, \u00abpoich\u00e9 il codec \u00e8 integrato in Android, tutte le app browser native sui dispositivi Android sono interessate\u00bb.<\/p>\n<p>Ma l&#8217;elenco non si ferma qui. Si sottolinea inoltre che, secondo un elenco redatto su Wikipedia, le seguenti applicazioni utilizzano il codec WebP:<\/p>\n<ul>\n<li>1Password<\/li>\n<li>balenaEtcher<\/li>\n<li>Basecamp 3<\/li>\n<li>Beaker (web browser)<\/li>\n<li>Bitwarden<\/li>\n<li>CrashPlan<\/li>\n<li>Cryptocat (discontinued)<\/li>\n<li>Discord<\/li>\n<li>Eclipse Theia<\/li>\n<li>FreeTube<\/li>\n<li>GitHub Desktop<\/li>\n<li>GitKraken<\/li>\n<li>Joplin<\/li>\n<li>Keybase<\/li>\n<li>Lbry<\/li>\n<li>Light Table<\/li>\n<li>Logitech Options +<\/li>\n<li>LosslessCut<\/li>\n<li>Mattermost<\/li>\n<li>Microsoft Teams<\/li>\n<li>MongoDB Compass<\/li>\n<li>Mullvad<\/li>\n<li>Notion<\/li>\n<li>Obsidian<\/li>\n<li>QQ (per macOS)<\/li>\n<li>Quasar Framework<\/li>\n<li>Shift<\/li>\n<li>Signal<\/li>\n<li>Skype<\/li>\n<li>Slack<\/li>\n<li>Symphony Chat<\/li>\n<li>Tabby<\/li>\n<li>Termius<\/li>\n<li>TIDAL<\/li>\n<li>Twitch<\/li>\n<li>Visual Studio Code<\/li>\n<li>WebTorrent<\/li>\n<li>Wire<\/li>\n<li>Yammer<\/li>\n<\/ul>\n<h2>Quali app dispongono di patch per la vulnerabilit\u00e0 CVE-2023-5129?<\/h2>\n<p>Cyberkendra.com sta inoltre stilando un utile elenco di fornitori che hanno rilasciato patch per questa vulnerabilit\u00e0 e lo aggiorner\u00e0 costantemente:<\/p>\n<ul>\n<li><a href=\"https:\/\/chromereleases.googleblog.com\/2023\/09\/stable-channel-update-for-desktop_11.html\" target=\"_blank\" rel=\"nofollow noopener\">Google Chrome<\/a>\u00a0\u2013\u00a0 per Mac e Linux 116.0.5845.187 e per Windows 116.0.5845.187\/.188.<\/li>\n<li><a href=\"https:\/\/www.mozilla.org\/en-US\/security\/advisories\/mfsa2023-40\/\" target=\"_blank\" rel=\"nofollow noopener\">Mozilla<\/a>\u00a0\u2013 Firefox 117.0.1, Firefox ESR 115.2.1, Firefox ESR 102.15.1, Thunderbird 102.15.1 e Thunderbird 115.2.2<\/li>\n<li><a href=\"https:\/\/github.com\/brave\/brave-browser\/releases\/tag\/v1.57.64\" target=\"_blank\" rel=\"nofollow noopener\">Brave Browser<\/a>\u00a0\u2013 versione 1.57.64 (Chromium: 116.0.5845.188) [Android, iOS, Linux e Mac].<\/li>\n<li><a href=\"https:\/\/learn.microsoft.com\/en-us\/deployedge\/microsoft-edge-relnotes-security\" target=\"_blank\" rel=\"nofollow noopener\">Microsoft Edge<\/a>\u00a0\u2013 versioni 109.0.1518.140, 116.0.1938.81 e 117.0.2045.31.<\/li>\n<li><a href=\"https:\/\/blog.torproject.org\/new-release-tor-browser-1254\/\" target=\"_blank\" rel=\"nofollow noopener\">Tor Browser<\/a>\u00a0\u2013 versione 12.5.4.<\/li>\n<li><a href=\"https:\/\/blogs.opera.com\/desktop\/2023\/09\/opera-102-0-4880-51-stable-update\/\" target=\"_blank\" rel=\"nofollow noopener\">Opera<\/a>\u00a0\u2013 versione 102.0.4880.46.<\/li>\n<li><a href=\"https:\/\/vivaldi.com\/blog\/desktop\/minor-update-three-6-2\/\" target=\"_blank\" rel=\"nofollow noopener\">Vivaldi<\/a>\u00a0\u2013 versione 6.2.3105.47.<\/li>\n<li><a href=\"https:\/\/support.1password.com\/kb\/202309\/\" target=\"_blank\" rel=\"noopener\">1Password<\/a> \u2014 versione 8.10.15<\/li>\n<li><a href=\"https:\/\/github.com\/bitwarden\/clients\/pull\/6295\" target=\"_blank\" rel=\"nofollow noopener\">Bitwarden<\/a><\/li>\n<li><a href=\"https:\/\/blog.documentfoundation.org\/blog\/2023\/09\/26\/lo-762-and-lo-757\/\" target=\"_blank\" rel=\"nofollow noopener\">LibreOffice<\/a><\/li>\n<li><a href=\"https:\/\/www.suse.com\/security\/cve\/CVE-2023-5129.html\" target=\"_blank\" rel=\"nofollow noopener\">Suse<\/a><\/li>\n<li><a href=\"https:\/\/ubuntu.com\/security\/CVE-2023-5129\" target=\"_blank\" rel=\"nofollow noopener\">Ubuntu<\/a><\/li>\n<li><a href=\"https:\/\/github.com\/mifi\/lossless-cut\/issues\/1726\" target=\"_blank\" rel=\"nofollow noopener\">LosslessCut<\/a><\/li>\n<li>NixOS &#8211;\u00a0\u00a0<a href=\"https:\/\/github.com\/NixOS\/nixpkgs\/issues\/254798\" target=\"_blank\" rel=\"nofollow noopener\">Gestore di pacchetti Nix<\/a><\/li>\n<\/ul>\n<h2>Cosa possono fare ora gli amministratori per proteggere le loro reti?<\/h2>\n<p>Considerata tutta l&#8217;attenzione che questa vulnerabilit\u00e0 \u00e8 destinata a suscitare, e dato che \u00e8 gi\u00e0 stato confermato che \u00e8 stata sfruttata attivamente, si raccomanda vivamente di applicare le patch alle app vulnerabili (e di verificare che siano state effettivamente applicate) non appena gli aggiornamenti saranno disponibili.<\/p>\n<p>Purtroppo, non \u00e8 ancora stato determinato l&#8217;elenco completo delle applicazioni interessate, e non \u00e8 possibile applicare una patch a un&#8217;app se non si sa che \u00e8 vulnerabile o se non \u00e8 disponibile una patch. Si spera che altri fornitori forniscano presto ulteriori informazioni e chiarimenti.<\/p>\n<p>Nel frattempo&#8230;<\/p>\n<h2>Come individuare le app vulnerabili utilizzando NinjaOne<\/h2>\n<p>Finch\u00e9 non avremo un quadro pi\u00f9 chiaro della portata complessiva delle applicazioni vulnerabili, i professionisti IT possono almeno effettuare una ricerca all\u2019interno delle proprie reti per individuare i dispositivi su cui sono in esecuzione versioni obsolete di app per le quali sono state rilasciate patch. In questo video, Gavin Stone, Product Lead di NinjaOne, spiega come gli utenti di NinjaOne possano fare proprio questo utilizzando il filtro di inventario del software:<\/p>\n<p><iframe title=\"Video player di YouTube\" src=\"https:\/\/www.youtube.com\/embed\/WTcP1MqwLlk?si=8VVo9jHWeUpHGpa9\" width=\"560\" height=\"315\" frameborder=\"0\" allowfullscreen=\"allowfullscreen\"><\/iframe><\/p>\n<h2>Ulteriori link e risorse<\/h2>\n<ul>\n<li><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-5129\" target=\"_blank\" rel=\"noopener\">Scheda del CVE-2023-5129 nel National Vulnerability Database<\/a><\/li>\n<li><a href=\"https:\/\/www.reddit.com\/r\/sysadmin\/comments\/16teato\/ah_f_cvss_100_dropped_absolute_meltdown_incoming\/\" target=\"_blank\" rel=\"noopener\">Discussione su r\/sysadmin<\/a><\/li>\n<li><a href=\"https:\/\/www.cyberkendra.com\/2023\/09\/webp-0day-google-assign-new-cve-for.html?m=1\" target=\"_blank\" rel=\"noopener\">WebP 0day: Google assegna un nuovo codice CVE alla vulnerabilit\u00e0 di libwebp (cyberkendra.com)<\/a><\/li>\n<li><a href=\"https:\/\/stackdiary.com\/critical-vulnerability-in-webp-codec-cve-2023-4863\/\" target=\"_blank\" rel=\"noopener\">Bug critico di WebP: Molte app, non solo i browser, sono a rischio (StackDiary)<\/a><\/li>\n<li><a href=\"https:\/\/blog.isosceles.com\/the-webp-0day\/\" target=\"_blank\" rel=\"noopener\">La vulnerabilit\u00e0 0-day di WebP (Ben Hawkes)<\/a><\/li>\n<li><a href=\"https:\/\/citizenlab.ca\/2023\/09\/blastpass-nso-group-iphone-zero-click-zero-day-exploit-captured-in-the-wild\/\" target=\"_blank\" rel=\"noopener\">BLASTPASS: Rilevato in ambiente reale un exploit zero-click e zero-day di NSO Group su iPhone (The Citizen Lab)<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Una vulnerabilit\u00e0 zero-day (CVE-2023-5129) nella libreria di immagini WebP \u00e8 attualmente oggetto di sfruttamento attivo, e sta mettendo a rischio i principali browser e numerose altre applicazioni. NOTA: NinjaOne NON \u00e8 interessato da questa vulnerabilit\u00e0.\u00a0 Ok, che succede? Mercoled\u00ec 27 settembre, Google ha segnalato una vulnerabilit\u00e0 contrassegnata come CVE-2023-5129, e le ha assegnato un punteggio [&hellip;]<\/p>\n","protected":false},"author":28,"featured_media":143172,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4367],"tags":[],"class_list":["post-851582","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicurezza"],"acf":[],"modified_by":"Sergio Oricci","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/851582","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/users\/28"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/comments?post=851582"}],"version-history":[{"count":2,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/851582\/revisions"}],"predecessor-version":[{"id":851594,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/851582\/revisions\/851594"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media\/143172"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media?parent=851582"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/categories?post=851582"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/tags?post=851582"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}