Pericolo in volo: una grave vulnerabilità poteva essere sfruttata per alterare calcoli e dati di volo
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
Crowdstriker 970×120
320×100
Pericolo in volo: una grave vulnerabilità poteva essere sfruttata per alterare calcoli e dati di volo

Pericolo in volo: una grave vulnerabilità poteva essere sfruttata per alterare calcoli e dati di volo

3 Febbraio 2024 09:18

Gli specialisti di Pen Test Partners , che da anni conducono ricerche approfondite sulla sicurezza delle soluzioni aeronautiche, hanno identificato una grave vulnerabilità nel pacchetto applicativo Flysmart+ Manager di Airbus Corporation. Il problema rappresentava un rischio per la sicurezza ma è stato risolto ben 19 mesi dopo essere stato inizialmente scoperto dagli esperti.

L’app Flysmart+ Manager per iPad è stata sviluppata da NAVBLUE, una divisione di Airbus. È progettato per sincronizzare e installare dati aeronautici aggiornati su dispositivi di pilotaggio elettronico (EFB), nonché su altri programmi e dispositivi.

Come hanno scoperto gli esperti di Pen Test Partners, uno dei principali meccanismi di sicurezza è stato deliberatamente disabilitato in Flysmart+ Manager. Per questo motivo l’applicazione poteva scambiare dati con i server su canali non protetti, il che apriva ampie opportunità per gli attacchi degli hacker.


Christmas Sale

Christmas Sale -40%
𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀 Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Le cabine di volo elettroniche (EFB) vengono utilizzate per archiviare e accedere rapidamente alle informazioni critiche necessarie per condurre i voli. Tuttavia, durante le soste negli aeroporti e negli hotel, sfruttando la vulnerabilità, è possibile accedervi tramite reti Wi-Fi. In questo caso, molto probabilmente, l’intervento passerebbe inosservato, poiché le procedure standard delle compagnie aeree non sono progettate per individuare questo tipo di minaccia.

La protezione App Transport Security (ATS) è stata disabilitata nella versione iOS di Flysmart+ Manager. Grazie all’analisi, gli specialisti di Pen Test Partners hanno potuto accedere ai dati riservati sui server NAVBLUE. Tra le altre cose, hanno potuto studiare la struttura dei database SQLite contenenti informazioni critiche sulle caratteristiche degli aerei e sui parametri delle prestazioni di decollo.

Le tabelle sono fondamentali per calcolare correttamente le capacità dell’aereo, soprattutto durante il decollo e l’atterraggio. Ad esempio, errori negli elenchi delle attrezzature minime o nelle tabelle delle procedure di partenza standard possono portare a pericolosi incidenti di carenza di carburante. I calcoli errati delle prestazioni del motore possono causarne un sovraccarico, e questo è lo scenario più innocuo.

“Abbiamo già lavorato con Boeing, Lufthansa e Airbus sulle vulnerabilità e siamo molto lieti che il problema sia stato risolto con successo: questo è un risultato significativo nel campo della sicurezza nel settore dell’aviazione”, affermano i ricercatori. La disabilitazione dell’ATS ha inoltre consentito agli aggressori di intercettare e decrittografare qualsiasi informazione sensibile.

Dopo aver segnalato la vulnerabilità ad Airbus il 28 giugno 2022, l’azienda ha riconosciuto il problema e ha promesso di risolverlo nella prossima versione di Flysmart+ Manager entro la fine del 2022. Il 22 febbraio 2023 gli esperti di Airbus hanno confermato ufficialmente che l’applicazione era stata aggiornata e che gli aerei non era più in pericolo. Il 26 maggio dello stesso anno furono trasmesse ai clienti dell’azienda informazioni dettagliate sulla soluzione del problema.

I risultati dello studio sono stati presentati dagli specialisti di Pen Test Partners in occasione di importanti conferenze dedicate ai temi della cybersecurity, tra cui il DEF CON 31 di Las Vegas. L’argomento principale della presentazione è stata l’analisi dettagliata della vulnerabilità scoperta e la cronologia della sua eliminazione da parte di Airbus.

Inoltre, gli specialisti di Pen Test Partners hanno presentato i risultati agli eventi Aerospace Village e Aviation ISAC, organizzati nel 2023 a Dublino.

Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Immagine del sito
Redazione

La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Vulnerabilità critica in FreeBSD: eseguibile codice arbitrario via IPv6
Di Redazione RHC - 19/12/2025

Una nuova vulnerabilità nei componenti FreeBSD responsabili della configurazione IPv6 consente l’esecuzione remota di codice arbitrario su un dispositivo situato sulla stessa rete locale dell’agg...

Immagine del sito
Navigare nel Dark Web: distinzioni concettuali e il paradosso dell’anonimato
Di Paolo Galdieri - 19/12/2025

Dopo aver approfondito i delicati equilibri che vincolano gli operatori di Cyber Threat Intelligence(CTI) tra il GDPR e il rischio di Ricettazione, è fondamentale rivolgere l’attenzione a chiunque,...

Immagine del sito
La prima CVE del codice Rust nel kernel Linux è già un bug critico
Di Redazione RHC - 19/12/2025

Il mondo della tecnologia è un vero e proprio campo di battaglia, dove i geni del coding sfidano ogni giorno i malintenzionati a colpi di exploit e patch di sicurezza. Ecco perché la recente scopert...

Immagine del sito
Ink Dragon alza l’asticella in Europa: ShadowPad su IIS, FinalDraft su Graph API
Di Sandro Sana - 19/12/2025

Questa notizia ci arriva dal feed News & Research di Recorded Future (Insikt Group): Check Point Research ha documentato una nuova ondata di attività attribuita al threat actor China-linked Ink D...

Immagine del sito
Sottovalutare la sicurezza informatica Oggi. Parliamo di “tanto chi vuoi che mi attacca?”
Di Gaia Russo - 18/12/2025

La cultura del “tanto chi vuoi che mi attacchi?” gira ancora, testarda. Non è uno slogan, è proprio un modo di pensare. Una specie di alibi mentale che permette di rimandare, di non guardare tro...