Torna indietro   Hardware Upgrade Forum > Off Topic > Discussioni Off Topic > Storia, politica e attualità (forum chiuso)

HP Imagine 2026: abbiamo visto HP IQ all’opera, ecco cosa può (e non può) fare
HP Imagine 2026: abbiamo visto HP IQ all’opera, ecco cosa può (e non può) fare
A New York HP ha messo al centro della scena HP IQ, la piattaforma di IA locale da 20 miliardi di parametri. L’abbiamo vista in funzione: è uno strumento che funziona, pensato per un target specifico, con vantaggi reali e limiti altrettanto evidenti
PNY RTX 5080 Slim OC, sembra una Founders Edition ma non lo è
PNY RTX 5080 Slim OC, sembra una Founders Edition ma non lo è
La PNY GeForce RTX 5080 Slim OC si distingue nel panorama delle GPU di fascia alta per il design compatto a due slot, ispirato alla NVIDIA GeForce RTX 5080 Founders Edition. In questo test analizziamo comportamento termico e prestazioni in gioco, valutando se il formato ridotto comprometta o meno l'esperienza complessiva rispetto alle soluzioni più ingombranti presenti sul mercato.
Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
HUAWEI WiFi Mesh X3 Pro Suite è probabilmente il router mesh più fotogenico che si possa acquistare oggi in Italia, ma dietro il guscio in acrilico trasparente e le luci LED dinamiche c'è una macchina tecnica costruita attorno allo standard Wi-Fi 7, con velocità teoriche Dual-Band fino a 3,6 Gbps e una copertura fino a 120 m² una volta abbinato il router principale all'extender incluso nel kit
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 04-07-2010, 18:27   #1
floola
Bannato
 
Iscritto dal: Sep 2008
Messaggi: 7603
Il tubo si è rotto: YouTube hackerato

ROMA - "Notizia flash: Justin Bieber è morto stamattina in un incidente d'auto". E' il messaggio allarmante, e falso, che si apre su alcune pagine di YouTube. Ma per Google, proprietaria del sito, la notizia è anche peggiore: basta un semplice codice inserito nei commenti per far comparire messaggi sulle pagine del sito o attivare animazioni, far comparire testi, caricare foto, video pornografici e - forse - rubare dati personali relativi ai propri account.

Abbiamo provato anche noi, aggiungendo un semplice messaggio di allarme testuale su un video: funziona davvero, e a costo zero. Un hacker, ma anche un programmatore con conoscenze base, potrebbe creare seri danni ai computer degli utenti.

La notizia di Justin Bieber ad esempio è apparsa aprendo un video di Lady Gaga - uno dei più visti in assoluto con 238 milioni di visualizzazioni - ma basta iniziare a navigare un po' per trovarne altri con messaggi simili o con attacchi molto più invadenti: nella foto qui accanto, un testo su sfondo nero che appare intorno al video.

Pensare alle possibili ripercussioni è facile e si capisce immediatamente che il danno potenzialmente è distruttivo. La rete è in fibrillazione: si stanno moltiplicando nei forum le discussioni sui possibili rischi e su come evitare danni.

Anche sul forum ufficiale di Google è stata aperta una discussione, senza che la compagnia di Mountain View abbia ancora commentato.

"E' un casino completo", scrive un utente; "E' la fine di YouTube" scrive un altro, forse esagerando un po'. In ogni caso il problema esiste e non è da poco: sfruttando questo bug, si possono far scomparire pezzi di pagina, sostituirli con testi che scorrono, aggiungere link ad altre pagine e chissà cos'altro. E a rischio ci sono anche i dati personali degli utenti: "Non andate sul sito - si legge in un forum - l'exploit può essere usato per rubare i vostri dati".

Vulnerabili tutte le pagine dei video degli utenti che non moderano i commenti: al momento infatti l'unica cosa da fare, se avete un account YouTube e avete caricato dei video, è mettere i commenti in premoderazione. E sperare che Google risolva il problema in breve tempo.

http://www.repubblica.it/tecnologia/...1/?ref=HRER1-1

Chi ha un account si salvi i video che ha caricato e metta i commenti in moderazione.

Io ho levato direttamente l'account, per un video con un centinaio di visualizzazioni tanto valeva farlo e non pensarci più.
floola è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 18:34   #2
supermario
Senior Member
 
L'Avatar di supermario
 
Iscritto dal: Oct 2001
Messaggi: 7906
ecco perchè quando guardavo i video di gemmadelsud usciva la scritta "gemmadelsud fai schifo"
supermario è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 18:37   #3
floola
Bannato
 
Iscritto dal: Sep 2008
Messaggi: 7603
Oggi è stato pure hackerato iTunes... Festa degli hacker!

Siamo messi bene
floola è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 18:56   #4
Athlon
Senior Member
 
Iscritto dal: Oct 1999
Messaggi: 3780
Quote:
Originariamente inviato da floola Guarda i messaggi
Oggi è stato pure hackerato iTunes... Festa degli hacker!

Siamo messi bene
una banale an HTML injection vulnerability non la chiamerei attacco hacker , la chiamerei semplicemente voglia di risparmio di Google , d'altronde se ti affidi a programmatori filippini da 10$ al giorno il codice che ti arriva sicuramente non ha la stessa qualita' di quello che si paga 300$ al giorno


Per la cronaca (ora il baco e' sistemato) il codice incriminato era questo

<script>IF_HTML_FUNCTION?<h1><marquee><font color="red"><u>POOLS CLOSED<script>


il problema stava nel fatto che la scritta <script> venica controllata ma non veniva controllata la scritta IF_HTML_FUNCTION che permetteva di inserire HTML arbitrario


spero per youtube che rivedano la politica di inserimento dei commenti perche' (immagino per questioni di marketing) ora e' impostata come black list (cioe' puoi inserire di tutto eccetto quello che e' filtrato) , questa logica e' insicura per definizione.

Dovrebbero passare alla validazione white list , cioe' non si inserisce nulla a meno che non sia tra le cose consentite
__________________
CIAO FABRIZIO .. CORRI TRA LE NUVOLE COME FOSSERO DUNE
Athlon è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 18:57   #5
Athlon
Senior Member
 
Iscritto dal: Oct 1999
Messaggi: 3780
Dimenticavo ....


non confondiamo i termini Hacker , Cracker e script Kiddie
__________________
CIAO FABRIZIO .. CORRI TRA LE NUVOLE COME FOSSERO DUNE
Athlon è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 18:57   #6
floola
Bannato
 
Iscritto dal: Sep 2008
Messaggi: 7603
Insomma, hanno messo una pezza ma non è definitiva. Il problema si può sempre ripresentare.

Quote:
Originariamente inviato da Athlon Guarda i messaggi
Dimenticavo ....


non confondiamo i termini Hacker , Cracker e script Kiddie
Giusto, di solito uso hacker per indicare la categoria buona, mi sono lasciato trasportare da Repubblica.
floola è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 19:18   #7
das
Senior Member
 
Iscritto dal: Jan 2001
Città: Livorno
Messaggi: 1385
Quote:
Originariamente inviato da Athlon Guarda i messaggi
una banale an HTML injection vulnerability non la chiamerei attacco hacker , la chiamerei semplicemente voglia di risparmio di Google , d'altronde se ti affidi a programmatori filippini da 10$ al giorno il codice che ti arriva sicuramente non ha la stessa qualita' di quello che si paga 300$ al giorno


Per la cronaca (ora il baco e' sistemato) il codice incriminato era questo

<script>IF_HTML_FUNCTION?<h1><marquee><font color="red"><u>POOLS CLOSED<script>


il problema stava nel fatto che la scritta <script> venica controllata ma non veniva controllata la scritta IF_HTML_FUNCTION che permetteva di inserire HTML arbitrario


spero per youtube che rivedano la politica di inserimento dei commenti perche' (immagino per questioni di marketing) ora e' impostata come black list (cioe' puoi inserire di tutto eccetto quello che e' filtrato) , questa logica e' insicura per definizione.

Dovrebbero passare alla validazione white list , cioe' non si inserisce nulla a meno che non sia tra le cose consentite
E una cosa così banale è stata scoperta dopo così tanti anni ? Mi pare strano.
das è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 21:02   #8
supermario
Senior Member
 
L'Avatar di supermario
 
Iscritto dal: Oct 2001
Messaggi: 7906
e per inciso, il sistema di commenti di youtube, per quanto migliorato, mi fa sempre cagare
supermario è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 21:15   #9
Tensai
Senior Member
 
L'Avatar di Tensai
 
Iscritto dal: Jul 2008
Messaggi: 1021
Link a qualche video incriminato o è già stato sistemato?

Ultima modifica di Tensai : 04-07-2010 alle 21:18.
Tensai è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 21:48   #10
ulk
Senior Member
 
L'Avatar di ulk
 
Iscritto dal: Sep 2000
Città: WOLF 389 VULCANO ** Ho scelto di vivere per sempre............................ per ora ci sono riuscito.
Messaggi: 8437
Quote:
Originariamente inviato da supermario Guarda i messaggi
e per inciso, il sistema di commenti di youtube, per quanto migliorato, mi fa sempre cagare
Attualmente è peggiorato.
ulk è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 21:59   #11
mattia.pascal
Senior Member
 
Iscritto dal: Jun 2006
Messaggi: 1077
Quote:
Originariamente inviato da Athlon Guarda i messaggi
una banale an HTML injection vulnerability non la chiamerei attacco hacker , la chiamerei semplicemente voglia di risparmio di Google , d'altronde se ti affidi a programmatori filippini da 10$ al giorno il codice che ti arriva sicuramente non ha la stessa qualita' di quello che si paga 300$ al giorno
Tu non hai neanche la piu` pallida idea di quello che dici.
mattia.pascal è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 22:13   #12
ciccio er meglio
Senior Member
 
L'Avatar di ciccio er meglio
 
Iscritto dal: Sep 2001
Messaggi: 4834
mi fate vedere un video hackerato?
__________________
Amareggiato per la chiusura di mezzo forum Off-topic. Riapritelooo!
ciccio er meglio è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 22:14   #13
Andreainside
Senior Member
 
L'Avatar di Andreainside
 
Iscritto dal: Nov 2008
Città: Trieste
Messaggi: 1207
ovviamente si sa anche chi sia dietro a tutto questo: Anonymous
Andreainside è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 22:36   #14
floola
Bannato
 
Iscritto dal: Sep 2008
Messaggi: 7603
Quote:
Originariamente inviato da Tensai Guarda i messaggi
Link a qualche video incriminato o è già stato sistemato?
Quote:
Originariamente inviato da ciccio er meglio Guarda i messaggi
mi fate vedere un video hackerato?
Credo che ormai è stato tutto sistemato (per ora).

Comunque, se andate nell'articolo di Repubblica c'è un link che rimanda ad alcune immagini di YouTube "modificato".
floola è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 22:46   #15
supermario
Senior Member
 
L'Avatar di supermario
 
Iscritto dal: Oct 2001
Messaggi: 7906
ma i programmatori di google non erano i + fortunati del mondo? quelli che lavorano in spazi super fighi e fanno il cazzo che gli pare durante tutto il giorno?

quelli di youtube nn hanno avuto lo stesso trattamento?
supermario è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 23:01   #16
Athlon
Senior Member
 
Iscritto dal: Oct 1999
Messaggi: 3780
Quote:
Originariamente inviato da mattia.pascal Guarda i messaggi
Tu non hai neanche la piu` pallida idea di quello che dici.
Lo so che in teoria Scrum e TDD dovrebbero garantire una qualita' di programmazione costante .. ma purtroppo non e' sempre cosi'
__________________
CIAO FABRIZIO .. CORRI TRA LE NUVOLE COME FOSSERO DUNE
Athlon è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 23:25   #17
mattia.pascal
Senior Member
 
Iscritto dal: Jun 2006
Messaggi: 1077
Quote:
Originariamente inviato da Athlon Guarda i messaggi
Lo so che in teoria Scrum e TDD dovrebbero garantire una qualita' di programmazione costante .. ma purtroppo non e' sempre cosi'
Appunto, software senza errori non ne esiste.

Google non e` certamente un'azienda che fa outsourcing in India per risparmiare. Al massimo riparmiera` sugli autisti che guidano le macchine con le telecamere.
mattia.pascal è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 23:58   #18
^TiGeRShArK^
Senior Member
 
L'Avatar di ^TiGeRShArK^
 
Iscritto dal: Jul 2002
Città: Reggio Calabria -> London
Messaggi: 12112
Quote:
Originariamente inviato da Athlon Guarda i messaggi
Lo so che in teoria Scrum e TDD dovrebbero garantire una qualita' di programmazione costante .. ma purtroppo non e' sempre cosi'

ma anche no.
Scrum è una metodologia di gestione del processo (tra l'altro anche abbastanza "vetusta" visto che il kanban da risultati nettamente migliori), il Test Driven Development invece testa la qualità dei singoli metodi del codice (il singolo metodo è infatti la più piccola unità di codice che è testata negli unit test), ma non dice assolutamente nulla sulla qualità del codice finale.
Infatti, proprio per ovviare a questo problema ora si sta diffondendo sempre di + (nei paesi seri, in italia non si è mai diffuso nemmeno il TDD), il Behaviour Driven Development , in cui il customer scrive direttamente gli acceptance test che i programmatori devono fare passare in modo che il comportamento del sistema sia garantito.
__________________
^TiGeRShArK^ è offline   Rispondi citando il messaggio o parte di esso
Old 05-07-2010, 00:06   #19
afterburner
Senior Member
 
Iscritto dal: Apr 2003
Messaggi: 689
Quote:
Originariamente inviato da mattia.pascal Guarda i messaggi
Appunto, software senza errori non ne esiste.

Google non e` certamente un'azienda che fa outsourcing in India per risparmiare. Al massimo riparmiera` sugli autisti che guidano le macchine con le telecamere.
Pero' farsi pollare cosi'
Si son fatti pollare da roba piu' semplice di un sql o php injection

Anche a google-youtube conviene sperare e dire che e' colpa di programmatori indiani da 1 centesimo a riga piuttosto che programmatori da 300 euro al giorno senno' sai che figura barbina
afterburner è offline   Rispondi citando il messaggio o parte di esso
Old 05-07-2010, 00:08   #20
mattia.pascal
Senior Member
 
Iscritto dal: Jun 2006
Messaggi: 1077
Quote:
Originariamente inviato da ^TiGeRShArK^ Guarda i messaggi

ma anche no.
Scrum è una metodologia di gestione del processo (tra l'altro anche abbastanza "vetusta" visto che il kanban da risultati nettamente migliori), il Test Driven Development invece testa la qualità dei singoli metodi del codice (il singolo metodo è infatti la più piccola unità di codice che è testata negli unit test), ma non dice assolutamente nulla sulla qualità del codice finale.
Infatti, proprio per ovviare a questo problema ora si sta diffondendo sempre di + (nei paesi seri, in italia non si è mai diffuso nemmeno il TDD), il Behaviour Driven Development , in cui il customer scrive direttamente gli acceptance test che i programmatori devono fare passare in modo che il comportamento del sistema sia garantito.
Non vale la pena scrivere cose con tante imprecisioni e inesattezze, specialmente in una sezione non tecnica.
mattia.pascal è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


HP Imagine 2026: abbiamo visto HP IQ all’opera, ecco cosa può (e non può) fare HP Imagine 2026: abbiamo visto HP IQ all’opera, ...
PNY RTX 5080 Slim OC, sembra una Founders Edition ma non lo è PNY RTX 5080 Slim OC, sembra una Founders Editio...
Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei Wi-Fi 7 con il design di una vetta innevata: ecc...
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte Core Ultra 7 270K Plus e Core Ultra 7 250K Plus:...
PC Specialist Lafité 14 AI AMD: assemblato come vuoi tu PC Specialist Lafité 14 AI AMD: assemblat...
Il dodicesimo lancio del razzo spaziale ...
Blue Origin sta assemblando il secondo l...
Meta moltiplica gli investimenti in data...
Addio riflessi fastidiosi? Samsung prese...
PlayStation 5, doccia fredda da Sony: i ...
Super Meat Boy 3D: annunciata la data d'...
XT View Matrix, il mid-tower Phanteks ch...
David Sacks lascia il ruolo di 'Crypto C...
LG All Stars 2026: quando l'installatore...
Addio ad Anna's Archive? Ecco la mossa l...
Addio al Mac Pro, Apple mette fine a un ...
Panasonic a MCE 2026: la rivoluzione sil...
Netflix alza la posta: il piano Premium ...
Nimbus Innovation Awards – Cloud Edition...
Wikipedia vieta i contenuti generati dal...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 19:45.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v