Luca Annunziata
lunedì 27 ottobre 2008

Android, c'è la falla

A svelarla lo stesso hacker che aveva bucato Mac OS X. Il problema sarebbe circoscritto, ma Google è andata su tutte le furie. Android è ancora acerbo?

Roma - È lo stesso protagonista dell'ormai celebre trick che ha portato a bucare e conquistare un MacBook Air e un premio da 10mila dollari messo in palio nel contest PWN to OWN organizzato da CanSecWest. Charles A. Miller, come lo chiama il New York Times, o Charlie Miller, come lo conoscono i più, ha provveduto a rivelare al mondo intero una falla nel neonato googlefonino distribuito al pubblico meno di una settimana fa. Che non fa molti danni, ma che ha fatto infuriare Google.

Secondo le - poche - informazioni fornite dal Miller al quotidiano statunitense, il problema riguarderebbe il browser del G1 (e di qualsiasi altro telefonino che utilizzi il nuovo sistema operativo mobile prodotto da BigG): grazie ad una imprecisata vulnerabilità dovrebbe essere possibile eseguire codice pericoloso da remoto sul cellulare, previa la visita da parte del proprietario di una pagina web appositamente creata. In questo modo sarebbe possibile installare sul terminale software pericoloso come un keylogger, o comunque in grado di alterare in qualche modo la normale fruizione della rete.

La portata del problema è stata minimizzata da Google: vista la natura a compartimenti stagni di Android, molto simile per principio allo spirito con cui è stato programmato Chrome, qualsiasi violazione del codice di un applicativo resterebbe confinata alla sandbox che lo contiene senza poter danneggiare altre parti del terminale. Miller concorda con la diagnosi, ma è indubbio che chiunque utilizzi il googlefonino per consultare il proprio conto bancario o visionare la posta elettronica non sarebbe entusiasta di scoprire che tutto quanto digita è intercettato in tempo reale (o anche in differita) da remoto.
Quanto ha davvero "mandato in bestia" i responsabili di Google per il codice di Android è stata la decisione di Miller di spifferare tutto alla stampa: l'esperto di sicurezza avrebbe "violato un codice non scritto tra aziende e ricercatori che è pensato per dare tempo ai produttori di correggere i problemi prima che vengano resi pubblici". Da parte sua, il bug hunter si difende: la sua mossa sarebbe stata dettata unicamente dal desiderio di attirare l'attenzione sul rischio che corrono i possessori di smartphone, lo stesso tipo di rischio di qualsiasi altro utente che si colleghi ad Internet con un personal computer.

Il gesto di Miller avrebbe insomma motivazioni puramente filosofiche. Nonostante però Google abbia nel frattempo già provveduto a fixare il problema nella release open source di Android, e stia lavorando spalla a spalla con T-Mobile e HTC per provvedere a risolvere il bug anche sui terminali già in circolazione, è indubbio che questa notizia solleverà qualche perplessità sulla maturità del codice del sistema operativo. Perplessità che hanno espresso anche alcuni pezzi grossi della Open Handset Alliance, e che complicano un po' il cammino di Android che ultimamente aveva assunto i toni di una marcia trionfale.

Luca Annunziata
99 Commenti alla Notizia Android, c'è la falla
Ordina
  • pero' quando lo fanno con le falle di explorer... si arrabbia un po' meno.
    non+autenticato
  • - Scritto da: nome e cognome
    > pero' quando lo fanno con le falle di explorer...
    > si arrabbia un po'
    > meno.

    Perchè, quando viene rivelata una falla di explorer (senza dare alla MS il "classico" mese di tempo per patcharla) Google fa delle dichiarazioni in merito?
    Uby
    893
  • > Perchè, quando viene rivelata una falla di
    > explorer (senza dare alla MS il "classico" mese
    > di tempo per patcharla) Google fa delle
    > dichiarazioni in
    > merito?

    No non le fa... infatti l'accordo non scritto e' saltato fuori solo ora, fino a quando il bersaglio era microsoft tanto di guadagnato.
    non+autenticato
  • Guarda che anche con Microsoft si fa così. Se in passato qualcuno ha parlato prima è stato scorretto, in altri casi è accaduto perché non si occupavano di creare la patch. Delle volte la pubblicazione obbliga a sistemare qualcosa che altrimenti non verrebbe mai corretta.
    non+autenticato
  • - Scritto da: nome e cognome
    > No non le fa... infatti l'accordo non scritto e'
    > saltato fuori solo ora, fino a quando il
    > bersaglio era microsoft tanto di
    > guadagnato.

    Ti sbagli, è uso comune dare tempo a chi di dovere per fornire una patch.

    Così facendo il tizio non ha per nulla aiutato gli utenti, li ha solo esposti di più.
    Avesse aspettato avrebbe cmq avuto la sua *gloria* ma non avrebbe esposto gli utenti a eventuali rischi.
    Uby
    893
  • - Scritto da: nome e cognome
    > pero' quando lo fanno con le falle di explorer...
    > si arrabbia un po'
    > meno.

    Acuta osservazione...
    un pò come dire che se la tua ragazza ti lascia non puoi essere triste perchè quando mi ha lasciato la mia non eri triste
    sei proprio una volpe eh...
    non+autenticato
  • - Scritto da: Gatto
    > - Scritto da: nome e cognome
    > > pero' quando lo fanno con le falle di
    > explorer...
    > > si arrabbia un po'
    > > meno.
    >
    > Acuta osservazione...
    > un pò come dire che se la tua ragazza ti lascia
    > non puoi essere triste perchè quando mi ha
    > lasciato la mia non eri
    > triste
    > sei proprio una volpe eh...

    Un po' come dire che se la tua ragazza ti lascia ha fatto bene mentre se mi lascia la mia e' una stronza...
    non+autenticato
  • - Scritto da: nome e cognome
    > Un po' come dire che se la tua ragazza ti lascia
    > ha fatto bene mentre se mi lascia la mia e' una
    > stronza...

    stai delirando...
    Anche MS si lamenta se non gli viene dato il tempo di fissare le vulnerabilità. E nessuno le dà torto.
    Uby
    893
  • - Scritto da: Uby
    > - Scritto da: nome e cognome
    > > Un po' come dire che se la tua ragazza ti lascia
    > > ha fatto bene mentre se mi lascia la mia e' una
    > > stronza...
    >
    > stai delirando...
    > Anche MS si lamenta se non gli viene dato il
    > tempo di fissare le vulnerabilità. E nessuno le
    > dà
    > torto.

    Link? Citazione?
    non+autenticato
  • link? citazione?
    non+autenticato
  • - Scritto da: GameOver
    > link? citazione?

    A cosa? A un articolo dove microsoft si lamenta della pubblicazione di una vulnerabilità? O a quello dove Google si lamenta per la pubblicazione di una vulnerabilità di microsoft?
    non+autenticato
  • Così si legge nel sottotitolo: "Android è ancora acerbo?"

    Se la maturità del sw dovesse dipendere dall'assenza di bug di sicurezza allora tutti i sistemi operativi attuali sarebbero acerbissimi. Tanto per fare un esempio, Windows Update mi ha appena caricato tre patch per analoghi problemi di XP. Pubblichiamo allora anche una notizia in cui ci chiediamo se XP è acerbo? Chi fa titoli e sottotitoli su PI dovrebbe scegliere meglio le parole.

    Per il resto, tutto ok: Android è sotto i riflettori e quindi ci stava dare questa notizia.
    non+autenticato
  • - Scritto da: Cyber

    > Per il resto, tutto ok: Android è sotto i
    > riflettori e quindi ci stava dare questa
    > notizia.

    Sotto quali riflettori?
    non+autenticato
  • http://www.google.it/search?q=google+android dice

    Risultati 1 - 10 su circa 16.200.000 per google android.


    http://search.live.com/results.aspx?q=google+andro... dice

    1-10 of 5,750,000 results

    Ci sono di certo sistemi più gettonati, ma di luce su Android mi pare ce ne sia già abbastanza.
    non+autenticato
  • - Scritto da: Super Mario
    > http://www.google.it/search?q=google+android dice
    >
    > Risultati 1 - 10 su circa 16.200.000 per google
    > android.
    >
    >
    > http://search.live.com/results.aspx?q=google+andro
    >
    > 1-10 of 5,750,000 results

    cioè: "se lo dice google è sicuramente vero"? A bocca storta

    > Ci sono di certo sistemi più gettonati, ma di
    > luce su Android mi pare ce ne sia già
    > abbastanza.

    bah, a me pare che non se li fili quasi nessuno...
    non+autenticato
  • - Scritto da: Nibla
    > bah, a me pare che non se li fili quasi nessuno...

    Eppure la BMW sembra interessata
    http://www.autoblog.com/2008/09/25/google-android-.../

    Il fatto che non ci sia tanto hype non vuol dire che non se lo fila nessunoSorride
    Uby
    893
  • - Scritto da: Nibla
    > - Scritto da: Super Mario
    > > http://www.google.it/search?q=google+android
    > dice
    > >
    > > Risultati 1 - 10 su circa 16.200.000 per google
    > > android.
    > >
    > >
    > >
    > http://search.live.com/results.aspx?q=google+andro
    > >
    > > 1-10 of 5,750,000 results
    >
    > cioè: "se lo dice google è sicuramente
    > vero"
    ?
    >A bocca storta

    Avevo citato pure il dato di live.com proprio per evitare risposte come la tua. O non hai fatto attenzione o io ho di nuovo sopravvalutato i frequentatori del forum di PI.

    Ma che ci si fidi o no di Google e Microsoft i link sono lì, basta cliccarci e dietro ci sono le pagine che parlano di Android.
    non+autenticato
  • - Scritto da: Super Mario
    > - Scritto da: Nibla
    > > - Scritto da: Super Mario
    > > > http://www.google.it/search?q=google+android
    > > dice
    > > >
    > > > Risultati 1 - 10 su circa 16.200.000 per
    > google
    > > > android.
    > > >
    > > >
    > > >
    > >
    > http://search.live.com/results.aspx?q=google+andro
    > > >
    > > > 1-10 of 5,750,000 results
    > >
    > > cioè: "se lo dice google è sicuramente
    > > vero"
    ?
    > >A bocca storta
    >
    > Avevo citato pure il dato di live.com proprio per
    > evitare risposte come la tua. O non hai fatto
    > attenzione o io ho di nuovo sopravvalutato i
    > frequentatori del forum di
    > PI.
    >
    > Ma che ci si fidi o no di Google e Microsoft i
    > link sono lì, basta cliccarci e dietro ci sono le
    > pagine che parlano di
    > Android.

    Non hai capito: che ci sia hype è evidente, e i link come i tuoi lo dimostrano.
    MA, viceversa, tutto questo hype che si trova in rete non ha controparte da quello che mi è dato da vedere, IRL.

    Mentre di iPhone se ne parlava anche prima della sua effetiva comparsa, di Android non si sente parlare nessuno, a parte un "hai visto che è uscito android? Ah si, bho, vediamo cosa ne uscirà" e stop.


    in substazia: se Android esiste, per ora c'è solo in rete
    mentre iPhone è reale, tangibile e lo conoscono anche i sassi ormai.
    non+autenticato
  • Credo che insieme ai prodotti Sony quelli di Google siano spinti molto non solo dalle testate specialistiche ma anche dal resto della stampa.
    Basta vedere gli spot/servizi all'interno dei TG dedicati al trufPhone o a Google Chrome.
    non+autenticato
  • Semmai non se ne parla ancora in italia..
    grazie tante, non è ancora uscito qui :/
    non+autenticato
  • > Nonostante però Google abbia nel frattempo già provveduto a fixare

    .... fixare ?

    capisco che ora e' di moda prendere qualsiasi verbo inglese e metterci "are", pero' essendo un articolo - seppur di un quotidiano elettronico - non sarebbe meglio l'italiano "risolvere" ?
    samu
    504
  • Mi associo.
    non+autenticato
  • - Scritto da: samu
    > > Nonostante però Google abbia nel frattempo già
    > provveduto a
    > fixare
    >
    > .... fixare ?
    >
    > capisco che ora e' di moda prendere qualsiasi
    > verbo inglese e metterci "are", pero' essendo un
    > articolo - seppur di un quotidiano elettronico -
    > non sarebbe meglio l'italiano "risolvere"
    > ?

    Hai ragione da vendere, ma in un paese dove se non sei giornalista non puoi tenere aggiornato constantemente un blog con notizie di cronaca, e dove alla "cerchia" dei giornalisti appartengono individui quali Emilio Fede e Loredana Lecciso... non puoi pretendere troppo
  • Viva l'Accademia della Crusca.
    Mi associo anche io.
    H5N1
    1598
  • Quoto.
    Bando ai fixare, uppare, stoppare, settare.
    non+autenticato
  • Nota per la redazione di P.I.: riprogrammare il T1000Sorride
    H5N1
    1598
  • Ormai la parola Fixare è una parola entrata nel gergo informatico italiano... e direi che è anche leggermente diverso da dire risolvere
    non+autenticato
  • pure io mi associo...
    Luca fixa il tuo articoloSorride
    non+autenticato
  • - Scritto da: samu
    > > Nonostante però Google abbia nel frattempo già
    > provveduto a
    > fixare
    >
    > .... fixare ?
    >
    > capisco che ora e' di moda prendere qualsiasi
    > verbo inglese e metterci "are", pero' essendo un
    > articolo - seppur di un quotidiano elettronico -
    > non sarebbe meglio l'italiano "risolvere"
    > ?

    Non quoto.
    L'Italiano è una lingua dinamica, fixare è ormai d'uso comune.




    PS: "samu", il tuo cognome per caso inizia per "pole" ?Sorride
    non+autenticato
  • - Scritto da: Nibla
    > Non quoto.

    Veramente l'hai fatto...
    Al limite "non concordi"Con la lingua fuori
    Uby
    893
  • - Scritto da: Uby
    > - Scritto da: Nibla
    > > Non quoto.
    >
    > Veramente l'hai fatto...
    > Al limite "non concordi"Con la lingua fuori

    StraLOL! (Crusca permettendo)
    Un bell'esempio (e raro) di ossimoro autoreferenziale.
    non+autenticato
  • tutto il resto... è noia...
    non+autenticato
  • - Scritto da: onoff
    > tutto il resto... è noia...

    Troll chiacchieroneTroll chiacchieroneTroll chiacchierone
    non+autenticato
  • ma per piacere... nokia rulez piuttosto...
    non+autenticato
  • - Scritto da: onoff
    > tutto il resto... è noia...

    Tutto il resto è roba che serve, a differenza dell'iphone.
    Shiba
    2496
  • Sei Lucignolo?
    non+autenticato
  • ma a prescindere dai bug... ha senso fare completamente opensource il S.O. di un cellulare? Sui Symbian, per esempio, alcune librerie sono accessibili solo ai partner a pagamento, perche' possono essere usate in modo "pericoloso": sono quelle che riguardano le funzioni strettamente legate alla telefonia, l'accesso a basso livello alle funzionalità radio del telefono... I dati, in sostanza, mostrati da un qualunque "netmonitor" nokia, usualmente riservati ai "tecnici".
    Su Android tutti possono programmare tutto?!? Come dire che le reti GSM sono messe in mano ad hacker e cracker di tutto il mondo? Deluso
  • "Il telefono è mio e me lo programmo io" è uno slogan che dovrebbe bastare come risposta.

    Alla tua ultima domanda invece rispondo che il telefono e la rete sono due cose separate. Il fatto di far girare quel che voglio sul mio telefono non va a danneggiare la rete dell'operatore più di quanto il far girare quel che vuoi sul tuo computer non danneggi la rete del tuo provider internet.

    Se sul PC ti programmi un tuo stack tcp/ip sei libero di farlo. Se sbagli non ti collegherai più in Internet fino a quando non risolvi i bug, tutto qui. Il tuo ISP non ha problemi, tanto incassa lo stesso il canone mensile anche se non fai traffico Occhiolino
    non+autenticato
  • - Scritto da: jumpjack

    > Su Android tutti possono programmare tutto?!?
    > Come dire che le reti GSM sono messe in mano ad
    > hacker e cracker di tutto il mondo?
    >Deluso

    Praticamente si.
    Ma anche gli altri telefoni closed non sono poi messi tanto peggio.
    Guarda le porcate che fanno con i nokia!
    non+autenticato
  • - Scritto da: jumpjack
    > ma a prescindere dai bug... ha senso fare
    > completamente opensource il S.O. di un cellulare?
    > Sui Symbian, per esempio, alcune librerie sono
    > accessibili solo ai partner a pagamento, perche'
    > possono essere usate in modo "pericoloso": sono
    > quelle che riguardano le funzioni strettamente
    > legate alla telefonia, l'accesso a basso livello
    > alle funzionalità radio del telefono... I dati,
    > in sostanza, mostrati da un qualunque
    > "netmonitor" nokia, usualmente riservati ai
    > "tecnici".
    > Su Android tutti possono programmare tutto?!?
    > Come dire che le reti GSM sono messe in mano ad
    > hacker e cracker di tutto il mondo?
    >Deluso

    Non penso proprio sia un problema. Tanti server al mondo sono basati su tecnologie Open, e sono molto più sicuri di server basati sul closed source.
    Questo perchè? Poprio perchè il codice è sotto gli occhi di tutti, e quindi ci sono più possibilità che vengano trovati e risolti i bugs nel minor tempo possibile.
    Anche se ci possono essere "cracker" che hanno la possibilità di guardarci dentro, ci sono molti più hacker pronti a risolvere questi bug in modo super veloce.

    Io preferisco la trasparenza sotto questo punto di vista.
    Si potrebbe discutere per ore su questo argomento, perchè ogni tesi per ognuno è valida...Occhiolino
    -----------------------------------------------------------
    Modificato dall' autore il 27 ottobre 2008 09.43
    -----------------------------------------------------------
  • - Scritto da: jumpjack
    > ha senso fare completamente opensource il S.O. di un
    > cellulare?

    Perché no?

    > Sui Symbian, per esempio, alcune librerie sono
    > accessibili solo ai partner a pagamento, perche'
    > possono essere usate in modo "pericoloso"

    No, perché sono coperte da licenza non aperta. Per ora. Entro i primi mesi del 2009 dovrebbe essere rilasciato tutto il codice.

    > quelle che riguardano le funzioni strettamente
    > legate alla telefonia, l'accesso a basso livello
    > alle funzionalità radio del telefono... I dati,
    > in sostanza, mostrati da un qualunque
    > "netmonitor" nokia, usualmente riservati ai
    > "tecnici".

    Chi sviluppa è a tutti gli effetti un 'tecnico', per cui deve conoscere tali dati.

    > Su Android tutti possono programmare tutto?!?

    Certo, altrimenti non sarebbe open source.

    > Come dire che le reti GSM sono messe in mano ad
    > hacker e cracker di tutto il mondo?

    Per niente. Le reti sono in mano ai gestori telefonici. Un telefono si connette per utilizzarne i servizi. Nient'altro.
  • -
    > > Come dire che le reti GSM sono messe in mano ad
    > > hacker e cracker di tutto il mondo?
    >
    > Per niente. Le reti sono in mano ai gestori
    > telefonici. Un telefono si connette per
    > utilizzarne i servizi.
    > Nient'altro.

    Secondo me ne vedremo delle belle, quando qualcuno inizierà a dialogare a basso livello con gli SMSCenter e i server che gestiscono le telefonate: non dimentichiamo che nella telefonia circolano SOLDI, non è come su internet, che ti colleghi ovunque GRATIS!

    Gia' mi immagino un GoogleSpoofer, un'applicazione che installata su un cellulare Google permette di chiamare col proprio cell facendo risultare la chiamata come proveniente da un altro numero, o un AndroidSpy, che ti permette di intercettare gli SMS degli altri interrogando il SMSCenter...
  • Ah, se poi un cell Google sarà riflashabile dall'utente finale... allora si' che staremo freschi!
  • Per riflashabile dall'utente finale intendi qualcosa come l'update del firmware che Nokia mi lascia fare sul mio N70?
    non+autenticato
  • - Scritto da: Super Mario
    > Per riflashabile dall'utente finale intendi
    > qualcosa come l'update del firmware che Nokia mi
    > lascia fare sul mio
    > N70?
    esatto, ma fatto con un FW prodotto dall'utente, come si puo' fare per esempio su Motorola a1000.
  • - Scritto da: jumpjack
    > - Scritto da: Super Mario
    > > Per riflashabile dall'utente finale intendi
    > > qualcosa come l'update del firmware che Nokia mi
    > > lascia fare sul mio
    > > N70?
    > esatto, ma fatto con un FW prodotto dall'utente,
    > come si puo' fare per esempio su Motorola
    > a1000.

    Ma si spera.
    Altrimenti accadrà quello che succedeva con i pda windows mobile.
    Tanti soldi spesi inutilmente per oggetti che non venivano più aggiornati.
    non+autenticato
  • Cioè un custom firmware come avviene anche per un iphone?
    non+autenticato
CONTINUA A LEGGERE I COMMENTI
Successiva
(pagina 1/2 - 9 discussioni)