Torna indietro   Hardware Upgrade Forum > Off Topic > Discussioni Off Topic > Storia, politica e attualità (forum chiuso)

Recensione Zenfone 11 Ultra: il flagship ASUS ritorna a essere un 'padellone'
Recensione Zenfone 11 Ultra: il flagship ASUS ritorna a essere un 'padellone'
Zenfone 11 Ultra ha tantissime qualità interessanti, fra cui potenza da vendere, un display di primissimo livello, un comparto audio potente e prestazioni di connettività fra le migliori della categoria. Manca però dell'esclusività del predecessore, che in un settore composto da "padelloni" si distingueva per le sue dimensioni compatte. Abbiamo provato il nuovo flagship ASUS, e in questa recensione vi raccontiamo com'è andata.
Appian: non solo low code. La missione è l’ottimizzazione dei processi con l'IA
Appian: non solo low code. La missione è l’ottimizzazione dei processi con l'IA
Abbiamo partecipato ad Appian World 2024, evento dedicato a partner e clienti che si è svolto recentemente nei pressi di Washington DC, vicino alla sede storica dell’azienda. Nel festeggiare il 25mo anniversario, Appian ha annunciato diverse novità in ambito intelligenza artificiale
Lenovo ThinkVision 3D 27, la steroscopia senza occhialini
Lenovo ThinkVision 3D 27, la steroscopia senza occhialini
Primo contatto con il monitor Lenovo ThinkVision 3D 27 che grazie a particolari accorgimenti tecnici riesce a ricreare l'illusione della spazialità tridimensionale senza che sia necessario utilizzare occhialini
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 04-07-2010, 17:27   #1
floola
Bannato
 
Iscritto dal: Sep 2008
Messaggi: 7587
Il tubo si è rotto: YouTube hackerato

ROMA - "Notizia flash: Justin Bieber è morto stamattina in un incidente d'auto". E' il messaggio allarmante, e falso, che si apre su alcune pagine di YouTube. Ma per Google, proprietaria del sito, la notizia è anche peggiore: basta un semplice codice inserito nei commenti per far comparire messaggi sulle pagine del sito o attivare animazioni, far comparire testi, caricare foto, video pornografici e - forse - rubare dati personali relativi ai propri account.

Abbiamo provato anche noi, aggiungendo un semplice messaggio di allarme testuale su un video: funziona davvero, e a costo zero. Un hacker, ma anche un programmatore con conoscenze base, potrebbe creare seri danni ai computer degli utenti.

La notizia di Justin Bieber ad esempio è apparsa aprendo un video di Lady Gaga - uno dei più visti in assoluto con 238 milioni di visualizzazioni - ma basta iniziare a navigare un po' per trovarne altri con messaggi simili o con attacchi molto più invadenti: nella foto qui accanto, un testo su sfondo nero che appare intorno al video.

Pensare alle possibili ripercussioni è facile e si capisce immediatamente che il danno potenzialmente è distruttivo. La rete è in fibrillazione: si stanno moltiplicando nei forum le discussioni sui possibili rischi e su come evitare danni.

Anche sul forum ufficiale di Google è stata aperta una discussione, senza che la compagnia di Mountain View abbia ancora commentato.

"E' un casino completo", scrive un utente; "E' la fine di YouTube" scrive un altro, forse esagerando un po'. In ogni caso il problema esiste e non è da poco: sfruttando questo bug, si possono far scomparire pezzi di pagina, sostituirli con testi che scorrono, aggiungere link ad altre pagine e chissà cos'altro. E a rischio ci sono anche i dati personali degli utenti: "Non andate sul sito - si legge in un forum - l'exploit può essere usato per rubare i vostri dati".

Vulnerabili tutte le pagine dei video degli utenti che non moderano i commenti: al momento infatti l'unica cosa da fare, se avete un account YouTube e avete caricato dei video, è mettere i commenti in premoderazione. E sperare che Google risolva il problema in breve tempo.

http://www.repubblica.it/tecnologia/...1/?ref=HRER1-1

Chi ha un account si salvi i video che ha caricato e metta i commenti in moderazione.

Io ho levato direttamente l'account, per un video con un centinaio di visualizzazioni tanto valeva farlo e non pensarci più.
floola è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 17:34   #2
supermario
Senior Member
 
L'Avatar di supermario
 
Iscritto dal: Oct 2001
Messaggi: 7902
ecco perchè quando guardavo i video di gemmadelsud usciva la scritta "gemmadelsud fai schifo"
supermario è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 17:37   #3
floola
Bannato
 
Iscritto dal: Sep 2008
Messaggi: 7587
Oggi è stato pure hackerato iTunes... Festa degli hacker!

Siamo messi bene
floola è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 17:56   #4
Athlon
Senior Member
 
Iscritto dal: Oct 1999
Messaggi: 3779
Quote:
Originariamente inviato da floola Guarda i messaggi
Oggi è stato pure hackerato iTunes... Festa degli hacker!

Siamo messi bene
una banale an HTML injection vulnerability non la chiamerei attacco hacker , la chiamerei semplicemente voglia di risparmio di Google , d'altronde se ti affidi a programmatori filippini da 10$ al giorno il codice che ti arriva sicuramente non ha la stessa qualita' di quello che si paga 300$ al giorno


Per la cronaca (ora il baco e' sistemato) il codice incriminato era questo

<script>IF_HTML_FUNCTION?<h1><marquee><font color="red"><u>POOLS CLOSED<script>


il problema stava nel fatto che la scritta <script> venica controllata ma non veniva controllata la scritta IF_HTML_FUNCTION che permetteva di inserire HTML arbitrario


spero per youtube che rivedano la politica di inserimento dei commenti perche' (immagino per questioni di marketing) ora e' impostata come black list (cioe' puoi inserire di tutto eccetto quello che e' filtrato) , questa logica e' insicura per definizione.

Dovrebbero passare alla validazione white list , cioe' non si inserisce nulla a meno che non sia tra le cose consentite
__________________
CIAO FABRIZIO .. CORRI TRA LE NUVOLE COME FOSSERO DUNE
Athlon è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 17:57   #5
Athlon
Senior Member
 
Iscritto dal: Oct 1999
Messaggi: 3779
Dimenticavo ....


non confondiamo i termini Hacker , Cracker e script Kiddie
__________________
CIAO FABRIZIO .. CORRI TRA LE NUVOLE COME FOSSERO DUNE
Athlon è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 17:57   #6
floola
Bannato
 
Iscritto dal: Sep 2008
Messaggi: 7587
Insomma, hanno messo una pezza ma non è definitiva. Il problema si può sempre ripresentare.

Quote:
Originariamente inviato da Athlon Guarda i messaggi
Dimenticavo ....


non confondiamo i termini Hacker , Cracker e script Kiddie
Giusto, di solito uso hacker per indicare la categoria buona, mi sono lasciato trasportare da Repubblica.
floola è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 18:18   #7
das
Senior Member
 
Iscritto dal: Jan 2001
Città: Livorno
Messaggi: 1275
Quote:
Originariamente inviato da Athlon Guarda i messaggi
una banale an HTML injection vulnerability non la chiamerei attacco hacker , la chiamerei semplicemente voglia di risparmio di Google , d'altronde se ti affidi a programmatori filippini da 10$ al giorno il codice che ti arriva sicuramente non ha la stessa qualita' di quello che si paga 300$ al giorno


Per la cronaca (ora il baco e' sistemato) il codice incriminato era questo

<script>IF_HTML_FUNCTION?<h1><marquee><font color="red"><u>POOLS CLOSED<script>


il problema stava nel fatto che la scritta <script> venica controllata ma non veniva controllata la scritta IF_HTML_FUNCTION che permetteva di inserire HTML arbitrario


spero per youtube che rivedano la politica di inserimento dei commenti perche' (immagino per questioni di marketing) ora e' impostata come black list (cioe' puoi inserire di tutto eccetto quello che e' filtrato) , questa logica e' insicura per definizione.

Dovrebbero passare alla validazione white list , cioe' non si inserisce nulla a meno che non sia tra le cose consentite
E una cosa così banale è stata scoperta dopo così tanti anni ? Mi pare strano.
das è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 20:02   #8
supermario
Senior Member
 
L'Avatar di supermario
 
Iscritto dal: Oct 2001
Messaggi: 7902
e per inciso, il sistema di commenti di youtube, per quanto migliorato, mi fa sempre cagare
supermario è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 20:15   #9
Tensai
Senior Member
 
L'Avatar di Tensai
 
Iscritto dal: Jul 2008
Messaggi: 1019
Link a qualche video incriminato o è già stato sistemato?

Ultima modifica di Tensai : 04-07-2010 alle 20:18.
Tensai è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 20:48   #10
ulk
Senior Member
 
L'Avatar di ulk
 
Iscritto dal: Sep 2000
Città: WOLF 389 VULCANO ** Ho scelto di vivere per sempre............................ per ora ci sono riuscito.
Messaggi: 8413
Quote:
Originariamente inviato da supermario Guarda i messaggi
e per inciso, il sistema di commenti di youtube, per quanto migliorato, mi fa sempre cagare
Attualmente è peggiorato.
ulk è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 20:59   #11
mattia.pascal
Senior Member
 
Iscritto dal: Jun 2006
Messaggi: 1077
Quote:
Originariamente inviato da Athlon Guarda i messaggi
una banale an HTML injection vulnerability non la chiamerei attacco hacker , la chiamerei semplicemente voglia di risparmio di Google , d'altronde se ti affidi a programmatori filippini da 10$ al giorno il codice che ti arriva sicuramente non ha la stessa qualita' di quello che si paga 300$ al giorno
Tu non hai neanche la piu` pallida idea di quello che dici.
mattia.pascal è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 21:13   #12
ciccio er meglio
Senior Member
 
L'Avatar di ciccio er meglio
 
Iscritto dal: Sep 2001
Messaggi: 4832
mi fate vedere un video hackerato?
__________________
Amareggiato per la chiusura di mezzo forum Off-topic. Riapritelooo!
ciccio er meglio è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 21:14   #13
Andreainside
Senior Member
 
L'Avatar di Andreainside
 
Iscritto dal: Nov 2008
Città: Trieste
Messaggi: 1201
ovviamente si sa anche chi sia dietro a tutto questo: Anonymous
Andreainside è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 21:36   #14
floola
Bannato
 
Iscritto dal: Sep 2008
Messaggi: 7587
Quote:
Originariamente inviato da Tensai Guarda i messaggi
Link a qualche video incriminato o è già stato sistemato?
Quote:
Originariamente inviato da ciccio er meglio Guarda i messaggi
mi fate vedere un video hackerato?
Credo che ormai è stato tutto sistemato (per ora).

Comunque, se andate nell'articolo di Repubblica c'è un link che rimanda ad alcune immagini di YouTube "modificato".
floola è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 21:46   #15
supermario
Senior Member
 
L'Avatar di supermario
 
Iscritto dal: Oct 2001
Messaggi: 7902
ma i programmatori di google non erano i + fortunati del mondo? quelli che lavorano in spazi super fighi e fanno il cazzo che gli pare durante tutto il giorno?

quelli di youtube nn hanno avuto lo stesso trattamento?
supermario è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 22:01   #16
Athlon
Senior Member
 
Iscritto dal: Oct 1999
Messaggi: 3779
Quote:
Originariamente inviato da mattia.pascal Guarda i messaggi
Tu non hai neanche la piu` pallida idea di quello che dici.
Lo so che in teoria Scrum e TDD dovrebbero garantire una qualita' di programmazione costante .. ma purtroppo non e' sempre cosi'
__________________
CIAO FABRIZIO .. CORRI TRA LE NUVOLE COME FOSSERO DUNE
Athlon è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 22:25   #17
mattia.pascal
Senior Member
 
Iscritto dal: Jun 2006
Messaggi: 1077
Quote:
Originariamente inviato da Athlon Guarda i messaggi
Lo so che in teoria Scrum e TDD dovrebbero garantire una qualita' di programmazione costante .. ma purtroppo non e' sempre cosi'
Appunto, software senza errori non ne esiste.

Google non e` certamente un'azienda che fa outsourcing in India per risparmiare. Al massimo riparmiera` sugli autisti che guidano le macchine con le telecamere.
mattia.pascal è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 22:58   #18
^TiGeRShArK^
Senior Member
 
L'Avatar di ^TiGeRShArK^
 
Iscritto dal: Jul 2002
Città: Reggio Calabria -> London
Messaggi: 12068
Quote:
Originariamente inviato da Athlon Guarda i messaggi
Lo so che in teoria Scrum e TDD dovrebbero garantire una qualita' di programmazione costante .. ma purtroppo non e' sempre cosi'

ma anche no.
Scrum è una metodologia di gestione del processo (tra l'altro anche abbastanza "vetusta" visto che il kanban da risultati nettamente migliori), il Test Driven Development invece testa la qualità dei singoli metodi del codice (il singolo metodo è infatti la più piccola unità di codice che è testata negli unit test), ma non dice assolutamente nulla sulla qualità del codice finale.
Infatti, proprio per ovviare a questo problema ora si sta diffondendo sempre di + (nei paesi seri, in italia non si è mai diffuso nemmeno il TDD), il Behaviour Driven Development , in cui il customer scrive direttamente gli acceptance test che i programmatori devono fare passare in modo che il comportamento del sistema sia garantito.
__________________
^TiGeRShArK^ è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 23:06   #19
afterburner
Senior Member
 
Iscritto dal: Apr 2003
Messaggi: 678
Quote:
Originariamente inviato da mattia.pascal Guarda i messaggi
Appunto, software senza errori non ne esiste.

Google non e` certamente un'azienda che fa outsourcing in India per risparmiare. Al massimo riparmiera` sugli autisti che guidano le macchine con le telecamere.
Pero' farsi pollare cosi'
Si son fatti pollare da roba piu' semplice di un sql o php injection

Anche a google-youtube conviene sperare e dire che e' colpa di programmatori indiani da 1 centesimo a riga piuttosto che programmatori da 300 euro al giorno senno' sai che figura barbina
afterburner è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 23:08   #20
mattia.pascal
Senior Member
 
Iscritto dal: Jun 2006
Messaggi: 1077
Quote:
Originariamente inviato da ^TiGeRShArK^ Guarda i messaggi

ma anche no.
Scrum è una metodologia di gestione del processo (tra l'altro anche abbastanza "vetusta" visto che il kanban da risultati nettamente migliori), il Test Driven Development invece testa la qualità dei singoli metodi del codice (il singolo metodo è infatti la più piccola unità di codice che è testata negli unit test), ma non dice assolutamente nulla sulla qualità del codice finale.
Infatti, proprio per ovviare a questo problema ora si sta diffondendo sempre di + (nei paesi seri, in italia non si è mai diffuso nemmeno il TDD), il Behaviour Driven Development , in cui il customer scrive direttamente gli acceptance test che i programmatori devono fare passare in modo che il comportamento del sistema sia garantito.
Non vale la pena scrivere cose con tante imprecisioni e inesattezze, specialmente in una sezione non tecnica.
mattia.pascal è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione Zenfone 11 Ultra: il flagship ASUS ritorna a essere un 'padellone' Recensione Zenfone 11 Ultra: il flagship ASUS ri...
Appian: non solo low code. La missione è l’ottimizzazione dei processi con l'IA Appian: non solo low code. La missione è ...
Lenovo ThinkVision 3D 27, la steroscopia senza occhialini Lenovo ThinkVision 3D 27, la steroscopia senza o...
La Formula E può correre su un tracciato vero? Reportage da Misano con Jaguar TCS Racing La Formula E può correre su un tracciato ...
Lenovo LEGION e LOQ: due notebook diversi, stessa anima gaming Lenovo LEGION e LOQ: due notebook diversi, stess...
Super prezzi Motorola: G84 5G 12GB/256GB...
eFootball taglia il traguardo dei 750 mi...
MS-DOS 4.0 diventa open source: Microsof...
Micron riceverà 6,1 miliardi di d...
STALKER 2 Heart of Chornobyl: nuovo trai...
Google: ancora un rinvio per lo stop ai ...
Lotus Evija X è la seconda auto elettric...
NIO e Lotus annunciano una grossa novit&...
Esclusive PlayStation su Xbox? Sì...
CATL: una nuova batteria per auto elettr...
TikTok al bando negli USA? Biden firma, ...
Taglio di prezzo di 150 euro per SAMSUNG...
Utenti Amazon Prime: torna a 148€ il min...
Microsoft sfiora i 62 miliardi di dollar...
Coca-Cola al cloud con un pizzico di IA:...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 07:09.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Served by www3v