Application Security

Cos'è una Vulnerabilità Zero-Day

Una vulnerabilità Zero-Day è un difetto di sicurezza del software che il fornitore o sviluppatore ha appena scoperto, quindi non ha avuto tempo di creare o rilasciare una patch. Poiché non esiste ancora una soluzione, i criminali informatici possono sfruttare questi difetti per lanciare attacchi difficili da individuare e fermare.

Cos’è una Vulnerabilità Zero-Day?

Una vulnerabilità zero-day è un difetto di sicurezza del software che il fornitore o lo sviluppatore ha appena scoperto, quindi non hanno avuto tempo di creare o rilasciare una patch. Poiché non esiste ancora una soluzione, i criminali informatici possono sfruttare questi difetti per lanciare attacchi difficili da individuare e fermare.

Ad esempio, l’attacco ransomware WannaCry nel maggio 2017 ha dimostrato quanto possano essere dannose le vulnerabilità zero-day. Questo attacco mondiale ha colpito più di 200.000 computer in 150 paesi utilizzando un difetto di Windows prima che molte organizzazioni potessero aggiornare i loro sistemi.

Caratteristiche Chiave di un Zero Day

  • Sconosciuto al Fornitore: Il creatore del software non è a conoscenza dell’esistenza del difetto fino a quando non si verifica un attacco o viene divulgato dai ricercatori.
  • Nessuna Patch Disponibile: Non esiste un aggiornamento di sicurezza ufficiale o “correzione” al momento della scoperta.
  • Alto Rischio: Gli strumenti antivirus regolari che utilizzano firme di minacce conosciute spesso non rilevano gli exploit zero-day perché queste minacce sono nuove e sconosciute.
  • Minaccia Immediata: Gli attaccanti hanno un chiaro vantaggio fino a quando una patch non viene rilasciata e applicata.

Come Funziona un Attacco Zero-Day

Una minaccia zero-day di solito segue una cronologia chiamata ‘Finestra di Vulnerabilità.’

  1. Vulnerabilità Introdotta: Un sviluppatore scrive inavvertitamente del codice contenente un difetto di sicurezza (ad esempio, un overflow del buffer o una lacuna di iniezione SQL).
  2. Sfruttamento Creato: Un attaccante trova il difetto prima che il fornitore o i ricercatori di sicurezza lo notino. Quindi creano un ‘Zero Day Exploit’, che è un codice fatto per sfruttare questa debolezza.
  3. Attacco Lanciato: L’attaccante utilizza un ‘Zero Day Attack’ su determinati obiettivi o persino su internet. A questo punto, le scansioni di sicurezza standard spesso non riescono a rilevare l’attacco.
  4. Scoperta e Divulgazione: Il fornitore alla fine apprende del difetto, sia tramite un programma di ricompensa, un ricercatore di sicurezza, o rilevando un attacco attivo.
  5. Patch Rilasciata: Il fornitore sviluppa e distribuisce un aggiornamento di sicurezza. Una volta che la patch è disponibile, il difetto non è più un “zero day” ma diventa una “vulnerabilità conosciuta” (spesso assegnata un numero CVE).

Perché le Vulnerabilità Zero-Day Sono Importanti nella Sicurezza Informatica

Le vulnerabilità zero-day sono tra i rischi più seri per le organizzazioni perché superano la principale difesa, che è la gestione delle patch.

  • Elusione delle difese: Poiché gli strumenti di sicurezza legacy si basano su database di minacce conosciute, gli attacchi zero-day possono passare attraverso firewall e protezioni degli endpoint inosservati.
  • Alto valore: Questi exploit sono molto preziosi nel dark web. Gli hacker di stati nazionali e i gruppi di minacce persistenti avanzate (APT) spesso li conservano per usarli contro obiettivi importanti come infrastrutture critiche o reti governative.
  • Impatto operativo: Risolvere un zero-day spesso significa tempi di inattività di emergenza, utilizzare soluzioni manuali o addirittura disattivare i sistemi fino a quando una patch non è pronta.

Zero Day vs. Vulnerabilità Conosciute

CaratteristicaVulnerabilità Zero DayVulnerabilità Conosciuta (N-Day)
StatoSconosciuto al venditore/pubblicoDivulgato pubblicamente
Disponibilità della PatchNessunaEsiste una patch (ma potrebbe non essere applicata)
RilevamentoDifficile (richiede analisi comportamentale)Facile (rilevamento basato su firma)
Livello di RischioCritico / GraveVariabile (dipende dallo stato della patch)

Termini Correlati

FAQ: Vulnerabilità Zero-Day

Q: Qual è la differenza tra una vulnerabilità zero-day e un exploit zero-day?

La vulnerabilità è un difetto nel codice software stesso. L’exploit è il codice effettivo o la tecnica che gli attaccanti usano per sfruttare un difetto e violare un sistema.

Q: Come posso proteggermi dagli attacchi zero-day se non esiste una patch?

Poiché non puoi correggere ciò che non conosci, la protezione dipende dall’uso di più livelli di difesa:

  • Usa Web Application Firewalls (WAF) per bloccare modelli di traffico sospetti.
  • Implementa Runtime Application Self-Protection (RASP).
  • Utilizza analisi comportamentale piuttosto che solo rilevamento basato su firme.
  • Mantieni un rigoroso piano di risposta agli incidenti per reagire rapidamente una volta che una vulnerabilità zero-day viene divulgata.

Q: Il software antivirus può rilevare attacchi zero-day?

Il software antivirus tradizionale che utilizza solo ‘firme’ (che sono come impronte digitali di malware noti) non può rilevare minacce zero-day. Tuttavia, i moderni strumenti di Endpoint Detection and Response (EDR) che utilizzano l’IA e monitorano comportamenti insoliti possono spesso individuare attacchi zero-day, come la crittografia inaspettata di file o trasferimenti di dati non autorizzati.

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)