View Single Post
Old 10-10-2007, 14:00   #2
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
Originariamente inviato da c.m.g Guarda i messaggi
lunedì 08 ottobre 2007


Roma - Il neonato sito del Comitato Walter Veltroni per il Partito Democratico, con dominio lanuovastagione.it, conteneva una seria falla di sicurezza, ora apparentemente corretta.

Lo ha segnalato a Punto Informatico lo sviluppatore David De Giacomi, di dotnethell.it, che esaminando l'URL di alcune pagine del sito ha scoperto qualcosa di "clamoroso".

"Il sito - spiega De Giacomi - esegue una applicazione ASP.NET, quindi se voi mettete come nome file /web.config vi apparirà automaticamente in chiaro proprio il file web.config contenente tutte le password di accesso al sito, al database, nome del database e così via".

Il link al file web.config ora non funziona più, ma la vulnerabilità è stata ben documentata in questo post del blog di Raffaele Rialdi, che fra l'altro ha messo in luce anche altre debolezze nel codice del sito veltroniano.

update
Nel forum si trova anche la testimonianza di Alessio Marziali, il quale afferma di aver scoperto la vulnerabilità del web.config l'11 settembre e di averne verificato la presenza anche su diversi altri siti italiani.


Fonte: Punto Informatico
ma chi è l'idiota che ha fatto quel sito?
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso