Skip to main content
CiaoIM privacy a rischio

CiaoIM, falle di sicurezza gravissime, privacy a rischio

Sia per lavoro, ma soprattutto per la mia appartenenza al Debian Security Team, mi capita spesso di analizzare software vulnerabili e poco attenti alla sicurezza dell’utente, ma devo dire che su CiaoIM ho trovato una situazione molto particolare. Non è stata rispettata praticamente nessuna regola base di sicurezza informatica.

Sono sempre contrario alle generalizzazioni, però forse quando qualcuno dice che la manodopera IT in India è molto conveniente ma di bassissima qualità ha ragione. E sì, perchè pare che la società che sta sviluppando software e app per conto di Stonex sia AppRoutes (alla faccia del made in Italy), software house indiana (notizia mai confermata da Stonex, ma neppure smentita)

 

Team AppRoutes che festeggiano con gadget Stonex
Team AppRoutes che festeggia con gadget Stonex

Ma torniamo al vero motivo di questo articolo, CiaoIM e la privacy. Ho avuto l’occasione di provare CiaoIM alla sua uscita (pensate bene, sei mesi di sviluppo di 50 programmatori a detta di Francesco Facchinetti e Davide Erba), e mi sono voluto assicurare che i miei dati, e quelli degli utenti, fossero al sicuro. Ho trovato una situazione drammatica. Le più basilari norme di sicurezza informatica non sono state attuate, e di conseguenza la privacy e la sicurezza dei dati degli utentidi CiaoIM è fortemente a rischio. Per il momento, in questo articolo non dirò come è possibile sfruttare i problemi di CiaoIM, ma dirò cosa un attaccante può fare una volta scoperto i problemi (e credetemi, non ci vuole molto). Sto tentando di mettermi in contatto con Stonex per divulgare i dettagli.

CiaoIM privacy a rischio
CiaoIM privacy a rischio
  • Un attaccante è in grado di rubare dati personali tramite l’applicazione CiaoIM, tra cui, rubrica del telefono, rubrica CiaoIM, conversazioni CiaoIM, log CiaoIM.
  • Un attaccante può registrarsi a nome di un altro utente CiaoIM o numero inesistente all’applicazione CiaoIM.
  • Un attaccante può usare, ovvero chattare, chiamare e videochiamare a nome di un altro utente CiaoIM o numero inesistente.

 

Il consiglio agli utenti di CiaoIM che do è quello di non usare, o meglio disinstallare, CiaoIM, ad oggi non ci sono rimedi.

Al momento sto cercando un modo sicuro per comunicare con gli sviluppatori di CiaoIM in modo sicuro, ma il form dei contatti ufficiale non funziona http://www.ciaoim.com/index.php/contacts/

Ad oggi 2 Aprile 2016 risulta vulnerabile la versione nello store Apple (ad oggi 1.1) e la versione non ufficiale beta per Android.

Considerazione personale. Forse è ora di rendersi conto che affinché un prodotto sia valido, e di conseguenza abbia successo, non basta solo un influencer come Facchinetti che lo fa conoscere e lo sponsorizza (con discutibili spot più volte definiti come menzogne). Il valore di un prodotto non è dato da chi lo sponsorizza, ma dalle persone che ci stanno dietro.

 

Update 02/04/2016 17:30:

 

Qual è lo scopo di questo articolo? Divulgare una vulnerabilità? No! Non ho infatti divulgato nessun dettaglio che permette di sfruttare tale vulnerabilità

Ho cercato di mettermi in contatto con il team di CiaoIM con l’unico metodo serio, il form ufficiale di contatto dichiarato ad Apple, ovvero http://www.ciaoim.com/index.php/contacts/

Questo form ahimè non funziona, e mi rifiuto di usare per cose così delicate canali non ufficiali (Facebook?)

Una azienda seria avrebbe risposto con un “Ehi, grazie Giuseppe, dacci i dettagli tecnici che proviamo a risolvere nel più breve tempo possibile”.  Praticamente tutte le più note aziende, tra cui anche Telegram e Google aspettano segnalazioni come queste per migliorare e rendere sempre più sicuro il proprio prodotto. Invece purtroppo, tale Davide Erba, ha avuto quell’atteggiamento tutto italiano (disgustoso direi) del “Lei non sa chi sono io, ti denuncio”

Caro Davide Erba, sarò ben felice di dare tutti i dettagli tecnici atti ad individuare e fixare i problemi, ma usando l’unico metodo che mi garantisce di rivelare i dettagli all’unico contatto titolato a riceverli,   il form ufficiale di contatto dichiarato ad Apple.

 

Vi lascio giudicare l’atteggiamento dell’imprenditore, presidente Davide Erba, e le sue illazioni con gli screenshot seguenti

 

photo_2016-04-02_17-46-30photo_2016-04-02_17-48-42photo_2016-04-02_17-48-54

 

 

Update 04/04/2016

 

Nonostante la mia collaborazione e voglia di aiutare a correggere i disastri che questa applicazione ha, la risposta che ho avuto è stata un ban dal gruppo Facebook 🙂

Signor Erba, purtroppo sta dimostrando di non avere quella cultura digitale necessaria a seguire un prodotto tecnologico.

Anche oggi il form ufficiale non funziona, di seguito screenshot, proverò nei prossimi giorni a ricontattare il team di CiaoIM

 

Form non funzionante