Visualizzazione post con etichetta Cookie Flash. Mostra tutti i post
Visualizzazione post con etichetta Cookie Flash. Mostra tutti i post

Rilasciato Chrome 12, rimozione cookie flash e accelerazione 3D


Google ha appena rilasciato la prima build stabile di Chrome 12 che risolve numerose vulnerabilità riscontrate e porta diversi miglioramenti per la sicurezza. Un numero totale di quattordici falle di sicurezza sono state corrette nel nuovo Chrome 12.0.742.9, in aggiunta a quelle fissate durante il ciclo di sviluppo. Cinque delle vulnerabilità vengono valutate con particolare gravità, e sei sono state ricompensate attraverso il Google Chromium Security Program Rewards

Il premio speciale di sicurezza è stato assegnato a Sergey Glazunov pari ad una ricompensa di 3.133,7 dollari (elite) per un bypass same-origin policy trovato nel motore JavaScript del browser. Questo premio è normalmente destinato alle falle critiche che impressionano i tecnici della sicurezza di Google riuniti nella giuria del programma di protezione. 

"Vorremmo inoltre portare l'attenzione soprattutto ai 3133,7 dollari di premio a Glazunov Sergey. Sebbene il bug legato non è di severità critica, è stato accompagnato da una bella catena di bug di gravità minore, che hanno dimostrato l'impatto critico", ha scritto Jason Kersey ha scritto nel comunicato di Google. Questa è la seconda ricompensa di 3133,7 dollari mai rilasciata e Sergey Glazunov ha guadagnato entrambe

In realtà, egli è il ricercatore più pagato nel programma di Google finora. Kuzzcc che ha contribuito alla sicurezza di Chrome ha ottenuto 1337 dollari (leet) per una vulnerabilità che permetteva di bypassare le autorizzazioni delle estensioni.  Chrome 12.0.742.91 comprende una serie di nuove funzionalità e aggiornamenti, tra cui:


Altri premi includono 2.000 dollari per Miuabiz per un errore ad alto rischio di memoria use-after-free nella gestione dei float, 1000 dollari a Sergey Glazunov per un elevato rischio di bypassare same-origin policy in DOM, 1000 dollari a Jarmalis Vladislavas per una iniezione di estensione a medio rischio in chrome: / / pagine 

1000 dollari a Miaubiz per un altro errore di memoria use-after-free nel caricatore di immagini, 500 dollari rispettivamente a Kuzzcc per una iniezione di estensione a medio rischio script nella pagina nuova scheda e a Collin Payne per la corruzione di memoria del browser nella cancellazione della history. 

A parte la patch di vulnerabilità, sottolineamo che Chrome 12 consente agli utenti di eliminare i cosiddetti cookies Flash dall'nterfaccia del browser. Questa è una buona notizia, perché l'archiviazione locale di Flash Player può essere utilizzata per riutilizzare i tracking cookie

Un'altra caratteristica di sicurezza in Chrome 12 fornisce la protezione contro download malevoli utilizzando i dati dal servizio Google Safe Browsing. Si prega di consultare la pagina di sicurezza di chrome per maggiori dettagli. Si noti che i bug di riferimento possono essere mantenuti privati ​​fino a quando una maggioranza degli utenti di Chrome abbiano aggiornato con la correzione. 

Potete saperne di più su Chrome 12 sul blog ufficiale di Chrome. L'elenco completo delle modifiche è disponibile nella versione SVN log. La procedura di aggiornamento avviene in background e non richiede alcun intervento da parte dell'utente. Google Chrome 12 può essere comunque scaricato per Windows, Mac OS X e Linux manualmente dal sito ufficiale di Google.

Flash Player 10.3, corrette vulnerabilità e cancellazione cookie flash


Adobe ha rilasciato la prima versione stabile del Flash Player 10.3, che affronta molte vulnerabilità critiche e si integra con i controlli della privacy del browser. Undici falle di sicurezza sono state patchati, dieci dei quali possono portare all'esecuzione di codice arbitrario. L'altra era un difetto di progettazione che avrebbe potuto causare la divulgazione di informazioni. 

Delle vulnerabilità di esecuzione di codice remoto, cinque sono descritti come difetti di corruzione della memoria, quattro come la verifica dei limiti bug e uno come un errore di integer overflow. Una delle vulnerabilità, CVE-2011-0627, è riferita essere sfruttata attraverso contenuti SWF dannosi incorporati nei documenti Word ed Excel. "Tuttavia, ad oggi, Adobe non ha ottenuto un campione che va a completare con successo un attacco", scrive la società nel suo advisory

Per gli utenti di Windows, Macintosh, Linux e Solaris si consiglia l'aggiornamento alla versione 10.3.181.14, mentre per i proprietari di telefoni Android è possibile scaricare la versione 10.3.185.21 da Android Market. In aggiunta a questo contenuto di sicurezza, il nuovo Flash Player 10,3 integra anche il controllo della privacy di Mozilla Firefox 4, Microsoft Internet Explorer 8 e superiori, Google Chrome 11 e Safari di Apple dev build. 

Questo permette agli utenti di cancellare l'archiviazione locale di Flash (Local Shared Objects) direttamente dall'interfaccia del browser al momento della cancellazione di altri tipi di dati di navigazione, come la cache, cookie, cronologia, ecc. Ciò risponde alle preoccupazioni che avevano espresso ricercatori di sicurezza sul processo complicato ed oscuro per eliminare i cookie Flash, dopo che alcuni siti web ha iniziato ad abusare della memoria flash al fine di monitorare gli utenti o riutilizzare i cookie cancellati. 

Flash Player 10,3 si integra anche con i pannelli di controllo del sistema di Windows, Mac e Linux per permettere agli utenti di modificare le impostazioni di sicurezza di Flash, la privacy e rendere lo storage più facile. La release introduce anche notifiche di aggiornamento per gli utenti Mac OS X.

Da quando Apple ha interrotto la trasmissione degli aggiornamenti di Flash Player attraverso la funzione di Aggiornamento software del sistema operativo Mac OS X lo scorso ottobre, gli utenti dovevano scaricare ed installare le nuove versioni manualmente. Qualunque sia il browser da voi utilizzato, potete collegarvi con questa pagina in modo tale da verificare la versione di Adobe Flash Player installata. Dunque, visitando questa pagina, potrete procedere all'installazione di Flash Player 10.3.181.14.

Aggiornamento di Chrome con patch di sicurezza e nuovo flash


Google ha aggiornato Chrome alla versione 11.0.696.68 al fine di risolvere due vulnerabilità ad alto rischio e includere il nuovo plug-in Flash Player 10.3. Entrambe le vulnerabilità sono state scoperte internamente dai membri del team di sicurezza di Google Chrome in modo che nessun dei premi sono stati offerti in questa release. Una delle vulnerabilità, CVE-2011-1799, è costituita da un cattivo frammento di codice che collega Chromium a WebKit, mentre l'altra, CVE-2011-1800, riguardava integer overflow nei filtri SVG. "Questa versione contiene anche Flash Player 10.3, una versione incrementale con maggiore stabilità, maggiore sicurezza e tutela della privacy degli utenti, e nuove funzionalità per le imprese e gli sviluppatori", si legge nell'annuncio di rilascio. Da parte sua, Adobe Flash Player 10.3 affronta una serie di undici vulnerabilità, dieci delle quali sono classificati come critiche e consentono l'esecuzione di codice arbitrario. Un altro cambiamento importante è che si integra con i controlli della privacy del browser Chrome e consente agli utenti di cancellare gli oggetti flash memorizzati in locale (cookie Flash) direttamente dall'interfaccia del browser. L'aggiornamento di Flash Player è molto importante perché i plug-in obsoleti sono regolarmente presi di mira in attacchi web-based, tuttavia, il suo impatto è inferiore in Chrome. Il browser di Google viene fornito con un plug-in Flash Player realizzato in collaborazione con Adobe che viene eseguito nativo nella sua sandbox. Questo tipo di isolamento rende molto difficile agli hacker eseguire codice sul sistema sottostante, se una vulnerabilità di Flash Player è sfruttata. Ma la sandbox non è uno scudo impenetrabile: la società di sicurezza francese VUPEN recentemente ha annunciato una vulnerabilità che si compone di codice molto sofisticato. Gli utenti di Google Chrome Stabile dovrebbero ottenere le notifiche di aggiornamento presto, se non le hanno già ricevute. Gli utenti che preferiscono scaricare Chrome dal sito ufficiale possono farlo direttamente dal sito ufficiale. Il browser può essere aggiornato eseguendo l'installer dopo che il download è terminato.

Pulizia automatica dei cookie flash per la versione 12 di Chrome


La prossima versione 12 di Google Chrome consentirà ai suoi utenti di eliminare rapidamente i cookie Flash. Conosciuti anche come LSO (Local Shared Objects), questi file consentono di tracciare al meglio le abitudini di navigazione degli utenti perché riescono a veicolare molti più dati rispetto ai "tradizionali" cookie HTTP. Gli LSO Flash consentono alle applicazioni Internet di memorizzare le varie impostazioni e gli elementi della cache. 

Per esempio, un lettore musicale basato su Flash è possibile utilizzare questa funzione per ricordare il livello preferito del volume dell'utente per più sessioni. Questa posizione di archiviazione alternativa solleva diversi problemi. Per prima cosa può essere utilizzata per monitorare gli utenti e reinviare cookies spam al browser, una pratica immorale e illegale. Diverse cause legali che chiedono lo status di class action sono già state presentate contro grandi aziende come Disney, Warner Bros. Records, Ustream e altri, riguardo al metodo per tracciare gli utenti attraverso i loro siti web.


Rispetto ai classici cookie HTTP, i cookie flash possono gestire un notevole quantitativo di dati: 4 KB i primi e 100 KB i secondi. A partire dalla dodicesima versione del browser web, che può essere provata scaricando la release 12.0.742.9 beta, i cookie Flash potranno essere rimossi cliccando sul pulsante a forma di chiave inglese, su Strumenti, sulla voce Cancella dati di navigazione quindi spuntando l'apposita casella. In alternativa, basterà digitare nella barra degli indirizzi chrome://settings/clearBrowserData e premere Invio. 

Gli utenti possono anche configurare il browser per eliminare automaticamente i dati in uscita dal menu Contenuti Impostazioni. La società ha inoltre aggiunto il supporto per la nuova API, noto come NPAPI ClearSiteData, in Flash Player 10.3, che è attualmente ancora in versione beta. Quest'ultima versione integrerà in modo nativo questa tecnologia, quindi gli utenti Chrome potranno usufruirne tranquillamente. Per ora, questa funzionalità è disponibile solo per Flash Player, ma qualsiasi sviluppatore di plug-in potrà aggiungere il supporto per NPAPI ClearSiteData in futuro.