---
title: "Individuate due gravi vulnerabilità in Safari per Mac"
id: "834396"
type: "post"
slug: "individuate-due-gravi-vulnerabilita-in-safari-per-mac"
published_at: "2019-03-21T17:24:31+00:00"
modified_at: "2019-03-21T16:59:27+00:00"
url: "https://www.macitynet.it/individuate-due-gravi-vulnerabilita-in-safari-per-mac/"
markdown_url: "https://www.macitynet.it/individuate-due-gravi-vulnerabilita-in-safari-per-mac.md"
excerpt: "Nel corso dell'evento Pwn2Own Vancouver 2019, annuale evento dedicato alla sicurezza con premi per chi individua vulnerabilità in vari sistemi operativi, identificate due gravi falle in Safari per Mac"
taxonomy_category:
  - "Internet"
  - "Mac OS X"
taxonomy_post_tag:
  - "Internet"
  - "MacOS"
  - "Safari"
  - "Sicurezza"
---

Questo sito contiene **[link di affiliazione](https://www.macitynet.it/pubblicita/)** per cui può essere compensato

[Home](https://www.macitynet.it/)
 » [Hi-Tech](https://www.macitynet.it/category/hi-tech/)
 » [Internet](https://www.macitynet.it/category/hi-tech/internet/)
 » **Individuate due gravi vulnerabilità in Safari per Mac**

[Internet](https://www.macitynet.it/category/hi-tech/internet/)
[Mac OS X](https://www.macitynet.it/category/macity/mac-os-x/)

# Individuate due gravi vulnerabilità in Safari per Mac

Di[Mauro Notarianni](https://www.macitynet.it/author/mauro/)

21 Mar 2019

Nel corso della conferenza Pwn2Own dedicata alla sicurezza che si svolge a Vancouver, due team di hacker *white-hat* (termine per indicare gli hacker “etici, in altre parole ricercatori che lavorano in contrapposizione a chi viola illegalmente sistemi informatici), hanno individuato due *vulnerabilità zero-day* in Safari, una delle quali consentirebbe di controllare in remoto il Mac.

Il primo *exploit* (codice che sfrutta una vulnerabilità di un sistema permettendo l’esecuzione di codice malevolo, tipicamente allo scopo di acquisire i privilegi di amministratore della macchina), è in grado di aggirare la *sandbox* di macOS, la funzione del sistema operativo che fa in modo che ogni app resti sempre nei propri confini d’azione.

Il team denominato “Fluoroacetate” (Amat Cama e Richard Zhu) – ha preso di mira il browser Safari, individuando un exploit che consente di aggirare la Sandbox sfruttando una vulnerabilità di *Integer overflow* (errore che sfrutta peculiarità dell’aritmetica dei calcolatori effettuando operazioni troppo grandi perché siano rappresentati con una variabile intera) e *Heap overflow* (altra particolare condizioni di errore).

La prova ha richiesto quasi tutto il tempo a disposizione giacché sono stati sfruttati metodi di forza bruta per comprendere in che modo aggirare la sandbox, con il codice riavviato fino a individuare la soluzione. La dimostrazione ha permesso al team di guadagnare il premio di 50.000 dollari e ottenere 5 punti ai fini di vincere il “Master of Pwn”.

Il secondo exploit ha consentito di andare oltre, permettendo di ottenere sia i permessi di root, sia l’accesso al kernel. Gli hacker “white-hat” denominati *phoenhex* & il *qwerty team* hanno scelto Safari come target, riuscendo a ottenere l’elevazione dei privilegi che permette di effettuare operazioni a livello del kernel.

Grazie ad un sito web creato ad hoc è stato possibile sfruttare un bug nel *JIT* (compilatore just-in-time) e letture *out-of-bound* dell’heap che hanno consentito di ottenere i permessi di root e di accesso al kernel sfruttando un bug *Time-of-Check-Time-of-Use* (TOCTOU). I ricercatori hanno vinto solo in parte perché Apple era già a conoscenza di uno dei bug usati nella dimostrazione ma hanno ad ogni modo guadagnato 45.000 dollari e ottenuto 4 punti per il “Master of Pwn”.

phoenhex e il qwerty team mostrano l’exploit in Safari

L’evento in questione è ospitato da Trend Micro nell’ambito della cosiddetta “Zero Day Initiative” (ZDI), programma che incoraggia i ricercatori indipendenti a identificare vulnerabilità sconosciute su sistemi operativi e software di aziende quali Apple, Google e Samsung, e li ricompensa con premi in denaro. A [questo](https://www.thezdi.com/blog/2019/3/20/pwn2own-vancouver-2019-day-one-results)
 indirizzo i dettagli delle due vulnerabilità

Rappresentanti di Apple nelle edizioni passate hanno [partecipato](https://www.macitynet.it/pwn2own-100-000-palio-trova-vulnerabilita-ios/)
 alla competizione Pwn2Own; le vulnerabilità dimostrate sono state corrette nei giorni successivi. Le aziende hanno 90 giorni di tempo per risolvere i problemi individuati; passato questo tempo, le vulnerabilità vengono rese pubbliche.

A [questo indirizzo](https://www.macitynet.it/antivirus-per-mac-come-capire-se-ci-serve-e-quale-scegliere/)
 trovate un nostro tutorial su come tenere al sicuro il Mac.

[Segui Macitynet su Google News](https://news.google.com/publications/CAAqBwgKMI3ThAswm72BAw?hl=it&gl=IT&ceid=IT%3Ait)

### Offerte Apple e Tecnologia

Le offerte dell'ultimo minuto le trovi nel nostro canale Telegram

[Iscriviti](https://t.me/offertemacitynet)

#### Offerte Speciali

[https://www.macitynet.it/offerte-amazon-16-settembre-2026/](https://www.macitynet.it/offerte-amazon-16-settembre-2026/)

### [Offerte Amazon 16 settembre: Apple, Samsung, DJI, Marshall, Insta360, LG, Logitech, TP-Link](https://www.macitynet.it/offerte-amazon-16-settembre-2026/)

16 Set 2026

Le migliori offerte Amazon del 16 settembre 2026: dispositivi tech e accessori per la vita di tutti i giorni, selezionati da Macitynet.

- Tags
- [Internet](https://www.macitynet.it/tag/internet/)
- [MacOS](https://www.macitynet.it/tag/macos/)
- [Safari](https://www.macitynet.it/tag/safari/)
- [Sicurezza](https://www.macitynet.it/tag/sicurezza/)

Articolo precedente[Apple compra la startup italiana Stamplay](https://www.macitynet.it/apple-compra-stamplay/)

Articolo successivo[2TB di backup cloud a vita: sconto a 38$ grazie a Stacksocial](https://www.macitynet.it/2tb-di-backup-cloud-a-vita-sconto-a-34-grazie-a-stacksocial/)
