|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
www.hwupgrade.it
Iscritto dal: Jul 2001
Messaggi: 75173
|
Link alla notizia: https://www.hwupgrade.it/news/web/sc...sa_122640.html
Un utente di Twitter ha scoperto un bug che avrebbe potuto consentire a malintenzionati di prendere il controllo dei profili degli utenti: sarebbe bastato un click su un link fraudolento per renderlo possibile. Click sul link per visualizzare la notizia. |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Nov 2002
Messaggi: 5771
|
Direi che nelle ultime due righe è spiegato il motivo.
|
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Sep 2022
Messaggi: 1667
|
Si, ma per sicurezza forse non avrebbe dovuto farlo in quanto se non lo avessero fixato subito... macello, e per fortuna tutto ok.
Per la questione premio, sbaglio o Lui ha detto di non volerne? |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Nov 2019
Messaggi: 3044
|
Si ma qualche riga prima viene detto che "X ha negato la gravità e l’idoneità per la bounty."
Quindi se neghi che sia grave e la ricompensa non c'è nessuna accordo di non divulgazione. Inoltre se neghi che sia grave non è che poi puoi bannarlo per comportament incauto, tanto non era grave no? P.s: solo io trovo incongruente un articolo che tira fuori termini poco desueti come "reprimenda" e poi usa "bounty" al posto di ricompensa o premio? |
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Dec 1999
Messaggi: 5318
|
Visto come è stato trattato, dubito avrebbe proseguito a segnalare bug a Twitter, quindi se n'è fregato dell'esclusione.
Fossi in lui, se trovassi altri bug, li venderei al mercato nero. By(t)e
__________________
Vicking73: "Arecibo è un radiotelescopio che stà in Brasile" marzionieddu: "...stiamo cercando qualcosa nel totale silenzio cosmico..." |
![]() |
![]() |
![]() |
#6 |
Member
Iscritto dal: Nov 2009
Messaggi: 335
|
ha fatto bene
il bug è stato risolto poco dopo che il bug è stato reso pubblico,
mentre non era stato risolto per un anno con il processo di bounty. QUINDI Il processo corretto e siccuramente più efficiente, per la piattaforma di X, è fare in modo che i big siano dichiarati pubblicamente. |
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Sep 2005
Città: Roma
Messaggi: 1326
|
Il minus habens ha commesso vari illeciti. Primo fra tutti il pensare di poter fare ciò che vuole con una vulnerabilità riportata al programma di Twitter. Le piattaforme di bug bounty legano tramite accettazione esplicita dei termini i ricercatori ad alcune norme, fra le quali il trasferimento di proprietà intellettuale (il report inviato) a prescindere che sia valido o meno.
Il momento in cui il cretino ha inviato il report a Twitter, l'opera non era più di sua proprietà. Da lì è responsabilità del programma (Twitter) e della piattaforma (HackerOne) farne ciò che vogliono: accettarla e risolverla con o senza retribuzione, considerarla basso rischio e rifiutarla, farci coriandoli per carnevale. In nessuno dei casi l'autore del report ha il diritto di discuterne i dettagli con alcuno (men che meno in pubblico) senza l'autorizzazione scritta della compagnia alla quale ne ha trasferito i diritti d'autore. La persona in questione ha dimostrato zero professionalità e completa mancanza di serietà, nonché scarse capacità di comunicazione in un ambiente critico. Vorrei sperare fosse perseguibile e perseguito, ma ahimé queste corporazioni odiano la cattiva pubblicità e si metteranno a novanta pur di evitare di passare per i cattivi pur avendo piena ragione.
__________________
CPU Intel Core i5-13600K GPU NVIDIA RTX 4080 FE 16GB MOBO MSI MAG Z690 Tomahawk COOLER Noctua NH-D15 chromax.black RAM Corsair Vengeance LPX 32GB DDR4-3200 CL16 NVMe Samsung 970 Evo Plus 1TB PSU Corsair RM1000x CASE Fractal North Charcoal NOTE gYwLW3ZvOkk |
![]() |
![]() |
![]() |
#8 | |
Senior Member
Iscritto dal: Dec 2007
Messaggi: 1466
|
manco avesse fatto un torto a te...
Quote:
ha fatto benissimo a pubblicare il bug, in questo modo l'azienda ha dovuto chiudere la falla dimostrando (con la celerità utilizzata) che la falla era grave... considerando che altra gente l'avrà sicuramente sfruttata in silenzio in questo anno, l'azienda ha completamente torto... il prossimo bug che troverà, dato i trascorsi, lo venderà nel dark web in modo da guadagnarci qualcosa e l'azienda (che con questa mossa ha perso tantissima credibilità) ci perderà tanto... bio |
|
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: Sep 2005
Città: Roma
Messaggi: 1326
|
Quote:
Per assoluta definizione, comunque, un attacco che richiede interazione da parte della vittima, metrica UI nello standard CVSS, non può essere critica perché il punteggio massimo ottenibile è 8.6 con C:H I:H senza arrivare a 9.0 per essere definito "critico".
__________________
CPU Intel Core i5-13600K GPU NVIDIA RTX 4080 FE 16GB MOBO MSI MAG Z690 Tomahawk COOLER Noctua NH-D15 chromax.black RAM Corsair Vengeance LPX 32GB DDR4-3200 CL16 NVMe Samsung 970 Evo Plus 1TB PSU Corsair RM1000x CASE Fractal North Charcoal NOTE gYwLW3ZvOkk |
|
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Feb 2010
Messaggi: 1149
|
Quote:
così impara a farsi i fatti propri e chiù pilu per tutti (cit.) ![]() |
|
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Dec 2006
Messaggi: 770
|
e' meglio lasciarlo in pace musk, non volete nulla a che fare con lui
lasciate i tecnici twitter/x a scovare i bug, non è piu come prima ![]() |
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Dec 2007
Messaggi: 1466
|
Quote:
lui ha pubblicato un bug dopo che per 1 anno non è stato risolto... se l'avessero pagato non l'avrebbe fatto... dato che non ha commesso crimini e non ha violato nessuna legge, non è perseguibile (eccetto essere bannato dalla piattaforma ovviamente)... considerando che pubblicandolo non ci ha guadagnato, ha fatto solo esclusivamente bene... bio |
|
![]() |
![]() |
![]() |
#13 | |
Senior Member
Iscritto dal: Sep 2005
Città: Roma
Messaggi: 1326
|
Quote:
2. Il programma ha giustamente bannato il cretino perché ha divulgato dettagli di una cosa che non era più sua (visto che quando invii il report hai trasferito la proprietà intellettuale e quelle parole non appartengono più a te). Che la vulnerabilità sia valida o meno non influisce su ciò: il trasferimento avviene sui contenuti 3. Il dark web non è interessato alle CSRF chain 4. Nessuno ha parlato di crimini, ma ha commesso un illecito. Ha trasferito la proprietà intellettuale del report ad un'entità terza che vieta di discuterne in pubblico, per poi discuterne in pubblico. Ci sono basi giuridiche per una causa, ma nessuna compagnia vuole farsi cattiva pubblicità 5. Ha fatto benissimo, infatti ora è in lista nera
__________________
CPU Intel Core i5-13600K GPU NVIDIA RTX 4080 FE 16GB MOBO MSI MAG Z690 Tomahawk COOLER Noctua NH-D15 chromax.black RAM Corsair Vengeance LPX 32GB DDR4-3200 CL16 NVMe Samsung 970 Evo Plus 1TB PSU Corsair RM1000x CASE Fractal North Charcoal NOTE gYwLW3ZvOkk |
|
![]() |
![]() |
![]() |
#14 | |
Senior Member
Iscritto dal: Jan 2022
Messaggi: 917
|
Quote:
Se non avesse inviato il report a twitter, ma avesse subito reso pubblico il bug, dicendo "ei twitter hai questo bug, lo sapevi?", non sarebbe stato perseguibile? |
|
![]() |
![]() |
![]() |
#15 | ||
Senior Member
Iscritto dal: May 2006
Città: :
Messaggi: 7259
|
Quote:
Quote:
|
||
![]() |
![]() |
![]() |
#16 | |
Senior Member
Iscritto dal: Jan 2004
Città: Firenze
Messaggi: 1848
|
Quote:
Se ti segnalano un bug del quale sei già al corrente, dovresti almeno far riferimento ad un ticket che riporti la data della segnalazione precedente. Altrimenti basterebbe dire "si grazie ma lo sapevo già" per non pagare più nessuno.
__________________
My PC: Case: Fractal Design Define R6 Midi-Tower MB: MSI Mag B550 Tomahawk 7C91vAE CPU: AMD Ryzen 5 5600X RAM: 4x8GB Crucial Ballistix DDR4 3600Mhz CL16 VGA: AMD Radeon RX 6800 XT PSU: Corsair RM750i OS: Microsoft Windows 11 Pro x64 Monitor: EIZO FlexScan HD2441W-BK VR: Meta Quest 3 Keyboard: Logitech G910 Mouse: Logitech G502 Headphone: Arctis Nova Pro Speaker: Edifier S330D Phone: iPhone 15 Pro |
|
![]() |
![]() |
![]() |
#17 | |||||
Senior Member
Iscritto dal: Sep 2005
Città: Roma
Messaggi: 1326
|
Quote:
Quote:
Quote:
Quote:
Quote:
Per quanto riguarda invece il "sì grazie ma lo sapevo già", fornire le evidenze agli utenti non è sempre consentito poiché i ticket interni contengono a) PII di altri utenti b) proof-of-concept e vettori ancora non noti c) movimenti laterali o verticali non rivelati e non noti all'autore tardivo. Le evidenze di un duplicato sono gestite internamente e sono provviste alla piattaforma responsabile quando necessario. In questo caso, se HackerOne ha preso le parti dell'hacker ed ha chiesto a Twitter le prove del ticket interno, Twitter ha fornito ad HackerOne le prove necessarie. Queste prove possono o non possono essere condivise con il ricercatore che, in ogni caso, è legalmente tenuto a seguire pedissequamente i termini ai quali ha acconsentito.
__________________
CPU Intel Core i5-13600K GPU NVIDIA RTX 4080 FE 16GB MOBO MSI MAG Z690 Tomahawk COOLER Noctua NH-D15 chromax.black RAM Corsair Vengeance LPX 32GB DDR4-3200 CL16 NVMe Samsung 970 Evo Plus 1TB PSU Corsair RM1000x CASE Fractal North Charcoal NOTE gYwLW3ZvOkk |
|||||
![]() |
![]() |
![]() |
#18 |
Senior Member
Iscritto dal: May 2008
Messaggi: 12454
|
la prossima volta gli conviene vendere il bug a qualcuno che lo sfrutti visto che in X sono diventati tutti [censura]
d'altro canto.. visto come butta.. |
![]() |
![]() |
![]() |
#19 |
Senior Member
Iscritto dal: Sep 2005
Città: Roma
Messaggi: 1326
|
Nessuno si comprerebbe mai un bug così. Non sono quelle le cose che hanno mercato nel dark web. Zero.
__________________
CPU Intel Core i5-13600K GPU NVIDIA RTX 4080 FE 16GB MOBO MSI MAG Z690 Tomahawk COOLER Noctua NH-D15 chromax.black RAM Corsair Vengeance LPX 32GB DDR4-3200 CL16 NVMe Samsung 970 Evo Plus 1TB PSU Corsair RM1000x CASE Fractal North Charcoal NOTE gYwLW3ZvOkk |
![]() |
![]() |
![]() |
#20 | |
Senior Member
Iscritto dal: Dec 2007
Messaggi: 1466
|
Quote:
bio |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 12:46.