|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#101 |
|
Member
Iscritto dal: Dec 2003
Città: FM
Messaggi: 152
|
|
|
|
|
|
|
#102 |
|
Member
Iscritto dal: Dec 2003
Città: FM
Messaggi: 152
|
|
|
|
|
|
|
#103 | |
|
Senior Member
Iscritto dal: Jan 2006
Città: in quel di: Scafati (SA) Feedback:gigarobot, micanto1, shark555, ABCcletta, serbring, SHIVA>>LuR<<, wosni, alegallo,
Messaggi: 4321
|
Quote:
in parte condvido a pieno le tue idee... ma a dirigere le aziende PURTROPPO, dato che il primo scopo è l'introito... non ci vogliono tecnici o esperti...ci vogliono persone che si sanno/sanno vendere.... che sanno gestire l'economia aziendale.... il fatto che sia preparato nell'argomento della propria azienda è secondario.... per un lungo periodo,l 'amministratore della apple, è stato l'ex presidente della pepsi.... ora... chiarito questo all'estero, i manager, essendo di mentalita' molto piu' aperta, capisce che in determinati settori, la maggior spesa, equivale a meno perdite... in italia non sempre è cosi'.... non tanto perchè gli economisti non siano bravi, quanto perchè prima della bravura c'è la botta dietro (ti ci voglio vedere manager di poste italiane, senza conoscere NESSUNO), e il sapersi far notare, etc (leccare...) cmq oh... dipende tutto dalla bravura di sti tizi.... magari sti tizi l'hanno scoperto in un giorno il bug, magari ce l'hanno cubiche.... e neanche mitnick avrebbe previsto
__________________
Zalman Z9, LianLiHPC600w, AMD FX8320+CM Hyper412s+2x AC F12, 4x4gbKingston HyperX ddr31600, Asrock 970Extreme3, Sapphire7850dual-x2gb, Dell Ultrasharp u2713hm, Asus XonarDSX, Logitech x-540,Win7 x64 Pro, Acer Timeline X4830tg+Win8, Oppo r819+Nokia lumia 920+Google Nexus 7 |
|
|
|
|
|
|
#104 |
|
Senior Member
Iscritto dal: Jul 1999
Messaggi: 5492
|
Sono riuscito a capirci qualcosa.
La pagina vulnerabile era raggiungibile al dominio di secondo livello salastampa.poste.it. Attualmente il sito è stato messo in sicurezza rendendo irraggiungibile la pagina, quindi per il momento la vulnerabilità NON è più sfruttabile anche se probabilmente è ancora tutto come prima (cioè il codice non è stato corretto ma non essendo più esposto su internet non c'è pericolo). E' scandaloso che poste italiane sia stata informata il 5 settembre 2009 proprio di questa falla, e non ha fatto nulla per correggerla (gli sarebbe bastato inibire l'accesso a quella pagina se proprio non avevano i soldi per pagare un consulente di sicurezza). ALTRO CHE SCOPRIRE E PUNIRE I RESPONSABILI DEL DEFACEMENT TUTTI NOI DOVREMMO FARE UN MONUMENTO A CHI HA DEFACCIATO POSTE.IT PERCHE' E' GRAZIE A LORO CHE HANNO CHIUSO UNA FALLA PERICOLOSISSIMA CHE DA OLTRE UN MESE POTEVA ESSERE SFRUTTATA DA MALINTENZIONATI PER ACCEDERE AL DB! Alla luce di tutto questo suggerisco a tutti gli utenti di bancopostaonline (di cui anche io faccio parte) di CAMBIARE LA PASSWORD DI ACCESSO perchè nemmeno lo staff IT di poste può avere la certezza che nessuno è entrato in possesso dei dati del database Oracle tramite injection. Questo a prescindere dal fatto che l' MD5 sia inviolabile o meno, a me non frega nulla, quei dati non dovevano essere raggiungibili, se hanno letto lo username con l'MD5 della password di fianco, il sistema per quanto mi riguarda è violato, facciamocene una ragione e cambiamo la password, non possiamo certo accontentarci di sperare che dall'MD5 non risalgano alla password in chiaro!! Comunque è pazzesco come giornali e TV abbiano ingigantito cagate come gli account rubati di hotmail o gmail tramite phishing e invece abbiano minimizzato così schifosamente il caso poste.it MOLTO più grave... |
|
|
|
|
|
#105 |
|
Member
Iscritto dal: Oct 2008
Città: SALERNO
Messaggi: 116
|
scusate ma io una cosa non ho capito, ho un conto con bancopostaclik, allora quando vado in homepage sulla destra per entrare si deve inserire nome utente e password giusto ma su questa homepage non c'è il lucchetto e non e una pagina https quindi possono prendere la mia password, altra cosa se prendono nomeutente e pass. entrano e vedono solo il mio conto e basta? perchè per le transizioni ci vuole la carta, il pin e la scatoletta e quindi se non hanno questo non possono far nulla o no, non sò se mi sono spiegato.
|
|
|
|
|
|
#106 | |
|
Senior Member
Iscritto dal: Jul 2000
Città: Belgio
Messaggi: 831
|
Quote:
__________________
Member of HWUpgrade's Forum since JUL 2000 - Matricola: #4534 - #67 - Puffo Aviatore Se godeste questo alberino, vi assicurate abboni alla mia alimentazione RSS! GODA! Quando fai le cose per bene, nessuno sospettera' mai che tu abbia fatto realmente qualcosa. |
|
|
|
|
|
|
#107 | |
|
Senior Member
Iscritto dal: Jul 2000
Città: Belgio
Messaggi: 831
|
Quote:
__________________
Member of HWUpgrade's Forum since JUL 2000 - Matricola: #4534 - #67 - Puffo Aviatore Se godeste questo alberino, vi assicurate abboni alla mia alimentazione RSS! GODA! Quando fai le cose per bene, nessuno sospettera' mai che tu abbia fatto realmente qualcosa. |
|
|
|
|
|
|
#108 |
|
Senior Member
Iscritto dal: Jul 1999
Messaggi: 5492
|
L'https serve solo per evitare che user e pass passino in chiaro nel caso in cui qualcuno ti sniffi il traffico ad esempio se usi una rete wireless non protetta.
La vulnerabilità di cui parlo che ha causato il defacement non ha nulla a che vedere con la questione http/https ma è una vulnerablità che permette di leggere il database. Cmq si alla peggio possono accedere al conto senza eseguire operazioni perchè ci vuole appunto il token RSA (o il foglietto delle chiavi per i conti più vecchi) Il fatto che non possano arrivare ai $oldi non è abbastanza per farmi stare tranquillo perchè questa è davvero grossa... (più che altro il fatto si saperlo da oltre 1 mese e non aver fatto nulla!!) |
|
|
|
|
|
#109 |
|
Senior Member
Iscritto dal: Jul 1999
Messaggi: 5492
|
Grazie Gennarino per la precisazione, è proprio così l'autenticazione avviene in https anche se non si vede dal browser perchè è in un iframe con il solo form di login.
|
|
|
|
|
|
#110 | |
|
Senior Member
Iscritto dal: Jun 2006
Città: Roma-Milano Utente:Deberlusconizzato Iscritto:20/2/2000 Status:SuperUtenteAdm Messaggi totali:107634 Auto:BMW X3 3.0 SD M
Messaggi: 1722
|
Quote:
LuVi
__________________
Lego ™ Fans Club :: LinkedIn ::Google Maps|Business View :: Flickr HWU Flickr :: Google Maps|Business View tours by 360roma.it :: Archivio post: LuVi :: Lucio Virzì 123 photo - le risposte alle tue domande di fotografia |
|
|
|
|
|
|
#111 |
|
Senior Member
Iscritto dal: Oct 2003
Città: TV
Messaggi: 10898
|
allora, sono amici nostri questi hackers?
__________________
cagnaluia MTB|DH|Running|Diving Eos1DX|16-35f4Lis|35f1.4L|100f2|300F4LIS |
|
|
|
|
|
#112 |
|
Senior Member
Iscritto dal: Jul 1999
Messaggi: 5492
|
Beh... Quelli che hanno fatto il defacement direi di si!
Purtroppo la reazione è stata la solita roba "all'italiana"... Il problema si solleva dopo che la frittata è fatta, sempre a cavallo di un'onda emotiva di indignazione (ipocrita al 99%), come tutte le "emergenze" vere o false che siano in questo paese... Ultima modifica di Rizlo+ : 12-10-2009 alle 14:48. |
|
|
|
|
|
#113 |
|
Member
Iscritto dal: Oct 2008
Città: SALERNO
Messaggi: 116
|
grazie delle delucidazioni
|
|
|
|
|
|
#114 | |
|
Senior Member
Iscritto dal: Mar 2003
Messaggi: 744
|
Quote:
in seconda battuta cambia banca e passa a qualcuno di più serio |
|
|
|
|
|
|
#115 |
|
Senior Member
Iscritto dal: Nov 1999
Messaggi: 31891
|
.... se mi aiutate a capire sta cosa strana....
Voilevo cambiare password... mi loggo (con la mia solita password)... ma nella pagina di cambio password NON me la fa cambiare, dicendomi che "La password attuale inserita non è corretta". Ovviamente la password attuale è quella che vorrei cambiare ed è corretta (provato a sloggarmi e riloggarmi e funziona!)... però non c'è verso di fargliela accettare nella pagina del cambio!... ma che cacchio è?!?!?! edit: mo' crasha non appena provo a cliccare sul cambio password.... di bene in meglio!
__________________
Epilogo... Se non ti rispondo... potresti essere tra quelli che ho messo in ignore list! Thread ufficiale Asus ZenWiFi AX - XT8 Ultima modifica di Raven : 13-10-2009 alle 14:52. |
|
|
|
|
|
#116 | |
|
Senior Member
Iscritto dal: Jun 2009
Messaggi: 1196
|
Quote:
|
|
|
|
|
|
|
#117 |
|
Senior Member
Iscritto dal: Nov 1999
Messaggi: 31891
|
Direi di no...
... assurdo... per fortuna NON ho un conto bancoposta e sulla postepay tengo di volta in volta la cifra necessaria per una transazione...
__________________
Epilogo... Se non ti rispondo... potresti essere tra quelli che ho messo in ignore list! Thread ufficiale Asus ZenWiFi AX - XT8 |
|
|
|
|
|
#118 | |
|
Senior Member
Iscritto dal: Jul 2000
Città: Belgio
Messaggi: 831
|
Io sto provando a loggarmi e mi restituisce questo errore:
Quote:
__________________
Member of HWUpgrade's Forum since JUL 2000 - Matricola: #4534 - #67 - Puffo Aviatore Se godeste questo alberino, vi assicurate abboni alla mia alimentazione RSS! GODA! Quando fai le cose per bene, nessuno sospettera' mai che tu abbia fatto realmente qualcosa. |
|
|
|
|
|
|
#119 | |
|
Member
Iscritto dal: Dec 2003
Città: FM
Messaggi: 152
|
Quote:
|
|
|
|
|
|
|
#120 |
|
Member
Iscritto dal: Aug 2008
Messaggi: 199
|
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 22:54.




















