Torna indietro   Hardware Upgrade Forum > Off Topic > Discussioni Off Topic > Storia, politica e attualità (forum chiuso)

Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco
Nelle ultime settimane abbiamo provato il mouse Logitech G305, la tastiera G316 X 98 e le cuffie G325. Si tratta del setup entry-level di Logitech che ormai, di "entry-level" ha ben poco. Tastiera e mouse offrono prestazioni di livello competitivo con quasi nessuna rinuncia e un livello di personalizzazione estremamente elevato. Le cuffie, invece, hanno mostrato qualche debolezza, ma propongono un ventaglio di funzionalità completo che consente di abbandonare completamente i cavi
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio
POCO F9 Pro arriva sul mercato con l'obiettivo di portare prestazioni da smartphone top di gamma in una fascia di prezzo "più aggressiva", senza rinunciare a un comparto fotografico finalmente all'altezza. Dopo averlo testato sul campo, emerge uno smartphone molto più completo rispetto alla generazione precedente, ma anche con alcuni piccoli compromessi che diventano difficili da ignorare quando il prezzo di listino sfiora i 1.000 euro.
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI
Snapdragon Soung Gen 2 è la piattaforma Qualcomm per i dispositivi audio sempre più integrati nel mondo dell'intelligenza artificiale: al prorpio interno tanta potenza elaborativa per gestire al meglio le necessità d'uso dell'agentic AI
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 04-07-2010, 17:27   #1
floola
Bannato
 
Iscritto dal: Sep 2008
Messaggi: 7603
Il tubo si è rotto: YouTube hackerato

ROMA - "Notizia flash: Justin Bieber è morto stamattina in un incidente d'auto". E' il messaggio allarmante, e falso, che si apre su alcune pagine di YouTube. Ma per Google, proprietaria del sito, la notizia è anche peggiore: basta un semplice codice inserito nei commenti per far comparire messaggi sulle pagine del sito o attivare animazioni, far comparire testi, caricare foto, video pornografici e - forse - rubare dati personali relativi ai propri account.

Abbiamo provato anche noi, aggiungendo un semplice messaggio di allarme testuale su un video: funziona davvero, e a costo zero. Un hacker, ma anche un programmatore con conoscenze base, potrebbe creare seri danni ai computer degli utenti.

La notizia di Justin Bieber ad esempio è apparsa aprendo un video di Lady Gaga - uno dei più visti in assoluto con 238 milioni di visualizzazioni - ma basta iniziare a navigare un po' per trovarne altri con messaggi simili o con attacchi molto più invadenti: nella foto qui accanto, un testo su sfondo nero che appare intorno al video.

Pensare alle possibili ripercussioni è facile e si capisce immediatamente che il danno potenzialmente è distruttivo. La rete è in fibrillazione: si stanno moltiplicando nei forum le discussioni sui possibili rischi e su come evitare danni.

Anche sul forum ufficiale di Google è stata aperta una discussione, senza che la compagnia di Mountain View abbia ancora commentato.

"E' un casino completo", scrive un utente; "E' la fine di YouTube" scrive un altro, forse esagerando un po'. In ogni caso il problema esiste e non è da poco: sfruttando questo bug, si possono far scomparire pezzi di pagina, sostituirli con testi che scorrono, aggiungere link ad altre pagine e chissà cos'altro. E a rischio ci sono anche i dati personali degli utenti: "Non andate sul sito - si legge in un forum - l'exploit può essere usato per rubare i vostri dati".

Vulnerabili tutte le pagine dei video degli utenti che non moderano i commenti: al momento infatti l'unica cosa da fare, se avete un account YouTube e avete caricato dei video, è mettere i commenti in premoderazione. E sperare che Google risolva il problema in breve tempo.

http://www.repubblica.it/tecnologia/...1/?ref=HRER1-1

Chi ha un account si salvi i video che ha caricato e metta i commenti in moderazione.

Io ho levato direttamente l'account, per un video con un centinaio di visualizzazioni tanto valeva farlo e non pensarci più.
floola è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 17:34   #2
supermario
Senior Member
 
L'Avatar di supermario
 
Iscritto dal: Oct 2001
Messaggi: 7908
ecco perchè quando guardavo i video di gemmadelsud usciva la scritta "gemmadelsud fai schifo"
supermario è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 17:37   #3
floola
Bannato
 
Iscritto dal: Sep 2008
Messaggi: 7603
Oggi è stato pure hackerato iTunes... Festa degli hacker!

Siamo messi bene
floola è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 17:56   #4
Athlon
Senior Member
 
Iscritto dal: Oct 1999
Messaggi: 3780
Quote:
Originariamente inviato da floola Guarda i messaggi
Oggi è stato pure hackerato iTunes... Festa degli hacker!

Siamo messi bene
una banale an HTML injection vulnerability non la chiamerei attacco hacker , la chiamerei semplicemente voglia di risparmio di Google , d'altronde se ti affidi a programmatori filippini da 10$ al giorno il codice che ti arriva sicuramente non ha la stessa qualita' di quello che si paga 300$ al giorno


Per la cronaca (ora il baco e' sistemato) il codice incriminato era questo

<script>IF_HTML_FUNCTION?<h1><marquee><font color="red"><u>POOLS CLOSED<script>


il problema stava nel fatto che la scritta <script> venica controllata ma non veniva controllata la scritta IF_HTML_FUNCTION che permetteva di inserire HTML arbitrario


spero per youtube che rivedano la politica di inserimento dei commenti perche' (immagino per questioni di marketing) ora e' impostata come black list (cioe' puoi inserire di tutto eccetto quello che e' filtrato) , questa logica e' insicura per definizione.

Dovrebbero passare alla validazione white list , cioe' non si inserisce nulla a meno che non sia tra le cose consentite
__________________
CIAO FABRIZIO .. CORRI TRA LE NUVOLE COME FOSSERO DUNE
Athlon è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 17:57   #5
Athlon
Senior Member
 
Iscritto dal: Oct 1999
Messaggi: 3780
Dimenticavo ....


non confondiamo i termini Hacker , Cracker e script Kiddie
__________________
CIAO FABRIZIO .. CORRI TRA LE NUVOLE COME FOSSERO DUNE
Athlon è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 17:57   #6
floola
Bannato
 
Iscritto dal: Sep 2008
Messaggi: 7603
Insomma, hanno messo una pezza ma non è definitiva. Il problema si può sempre ripresentare.

Quote:
Originariamente inviato da Athlon Guarda i messaggi
Dimenticavo ....


non confondiamo i termini Hacker , Cracker e script Kiddie
Giusto, di solito uso hacker per indicare la categoria buona, mi sono lasciato trasportare da Repubblica.
floola è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 18:18   #7
das
Senior Member
 
Iscritto dal: Jan 2001
Città: Livorno
Messaggi: 1392
Quote:
Originariamente inviato da Athlon Guarda i messaggi
una banale an HTML injection vulnerability non la chiamerei attacco hacker , la chiamerei semplicemente voglia di risparmio di Google , d'altronde se ti affidi a programmatori filippini da 10$ al giorno il codice che ti arriva sicuramente non ha la stessa qualita' di quello che si paga 300$ al giorno


Per la cronaca (ora il baco e' sistemato) il codice incriminato era questo

<script>IF_HTML_FUNCTION?<h1><marquee><font color="red"><u>POOLS CLOSED<script>


il problema stava nel fatto che la scritta <script> venica controllata ma non veniva controllata la scritta IF_HTML_FUNCTION che permetteva di inserire HTML arbitrario


spero per youtube che rivedano la politica di inserimento dei commenti perche' (immagino per questioni di marketing) ora e' impostata come black list (cioe' puoi inserire di tutto eccetto quello che e' filtrato) , questa logica e' insicura per definizione.

Dovrebbero passare alla validazione white list , cioe' non si inserisce nulla a meno che non sia tra le cose consentite
E una cosa così banale è stata scoperta dopo così tanti anni ? Mi pare strano.
das è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 20:02   #8
supermario
Senior Member
 
L'Avatar di supermario
 
Iscritto dal: Oct 2001
Messaggi: 7908
e per inciso, il sistema di commenti di youtube, per quanto migliorato, mi fa sempre cagare
supermario è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 20:15   #9
Tensai
Senior Member
 
L'Avatar di Tensai
 
Iscritto dal: Jul 2008
Messaggi: 1021
Link a qualche video incriminato o è già stato sistemato?

Ultima modifica di Tensai : 04-07-2010 alle 20:18.
Tensai è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 20:48   #10
ulk
Senior Member
 
L'Avatar di ulk
 
Iscritto dal: Sep 2000
Città: WOLF 389 VULCANO ** Ho scelto di vivere per sempre............................ per ora ci sono riuscito.
Messaggi: 8440
Quote:
Originariamente inviato da supermario Guarda i messaggi
e per inciso, il sistema di commenti di youtube, per quanto migliorato, mi fa sempre cagare
Attualmente è peggiorato.
ulk è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 20:59   #11
mattia.pascal
Senior Member
 
Iscritto dal: Jun 2006
Messaggi: 1077
Quote:
Originariamente inviato da Athlon Guarda i messaggi
una banale an HTML injection vulnerability non la chiamerei attacco hacker , la chiamerei semplicemente voglia di risparmio di Google , d'altronde se ti affidi a programmatori filippini da 10$ al giorno il codice che ti arriva sicuramente non ha la stessa qualita' di quello che si paga 300$ al giorno
Tu non hai neanche la piu` pallida idea di quello che dici.
mattia.pascal è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 21:13   #12
ciccio er meglio
Senior Member
 
L'Avatar di ciccio er meglio
 
Iscritto dal: Sep 2001
Messaggi: 4834
mi fate vedere un video hackerato?
__________________
Amareggiato per la chiusura di mezzo forum Off-topic. Riapritelooo!
ciccio er meglio è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 21:14   #13
Andreainside
Senior Member
 
L'Avatar di Andreainside
 
Iscritto dal: Nov 2008
Città: Trieste
Messaggi: 1207
ovviamente si sa anche chi sia dietro a tutto questo: Anonymous
Andreainside è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 21:36   #14
floola
Bannato
 
Iscritto dal: Sep 2008
Messaggi: 7603
Quote:
Originariamente inviato da Tensai Guarda i messaggi
Link a qualche video incriminato o è già stato sistemato?
Quote:
Originariamente inviato da ciccio er meglio Guarda i messaggi
mi fate vedere un video hackerato?
Credo che ormai è stato tutto sistemato (per ora).

Comunque, se andate nell'articolo di Repubblica c'è un link che rimanda ad alcune immagini di YouTube "modificato".
floola è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 21:46   #15
supermario
Senior Member
 
L'Avatar di supermario
 
Iscritto dal: Oct 2001
Messaggi: 7908
ma i programmatori di google non erano i + fortunati del mondo? quelli che lavorano in spazi super fighi e fanno il cazzo che gli pare durante tutto il giorno?

quelli di youtube nn hanno avuto lo stesso trattamento?
supermario è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 22:01   #16
Athlon
Senior Member
 
Iscritto dal: Oct 1999
Messaggi: 3780
Quote:
Originariamente inviato da mattia.pascal Guarda i messaggi
Tu non hai neanche la piu` pallida idea di quello che dici.
Lo so che in teoria Scrum e TDD dovrebbero garantire una qualita' di programmazione costante .. ma purtroppo non e' sempre cosi'
__________________
CIAO FABRIZIO .. CORRI TRA LE NUVOLE COME FOSSERO DUNE
Athlon è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 22:25   #17
mattia.pascal
Senior Member
 
Iscritto dal: Jun 2006
Messaggi: 1077
Quote:
Originariamente inviato da Athlon Guarda i messaggi
Lo so che in teoria Scrum e TDD dovrebbero garantire una qualita' di programmazione costante .. ma purtroppo non e' sempre cosi'
Appunto, software senza errori non ne esiste.

Google non e` certamente un'azienda che fa outsourcing in India per risparmiare. Al massimo riparmiera` sugli autisti che guidano le macchine con le telecamere.
mattia.pascal è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 22:58   #18
^TiGeRShArK^
Senior Member
 
L'Avatar di ^TiGeRShArK^
 
Iscritto dal: Jul 2002
Città: Reggio Calabria -> London
Messaggi: 12113
Quote:
Originariamente inviato da Athlon Guarda i messaggi
Lo so che in teoria Scrum e TDD dovrebbero garantire una qualita' di programmazione costante .. ma purtroppo non e' sempre cosi'

ma anche no.
Scrum è una metodologia di gestione del processo (tra l'altro anche abbastanza "vetusta" visto che il kanban da risultati nettamente migliori), il Test Driven Development invece testa la qualità dei singoli metodi del codice (il singolo metodo è infatti la più piccola unità di codice che è testata negli unit test), ma non dice assolutamente nulla sulla qualità del codice finale.
Infatti, proprio per ovviare a questo problema ora si sta diffondendo sempre di + (nei paesi seri, in italia non si è mai diffuso nemmeno il TDD), il Behaviour Driven Development , in cui il customer scrive direttamente gli acceptance test che i programmatori devono fare passare in modo che il comportamento del sistema sia garantito.
__________________
^TiGeRShArK^ è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 23:06   #19
afterburner
Senior Member
 
Iscritto dal: Apr 2003
Messaggi: 689
Quote:
Originariamente inviato da mattia.pascal Guarda i messaggi
Appunto, software senza errori non ne esiste.

Google non e` certamente un'azienda che fa outsourcing in India per risparmiare. Al massimo riparmiera` sugli autisti che guidano le macchine con le telecamere.
Pero' farsi pollare cosi'
Si son fatti pollare da roba piu' semplice di un sql o php injection

Anche a google-youtube conviene sperare e dire che e' colpa di programmatori indiani da 1 centesimo a riga piuttosto che programmatori da 300 euro al giorno senno' sai che figura barbina
afterburner è offline   Rispondi citando il messaggio o parte di esso
Old 04-07-2010, 23:08   #20
mattia.pascal
Senior Member
 
Iscritto dal: Jun 2006
Messaggi: 1077
Quote:
Originariamente inviato da ^TiGeRShArK^ Guarda i messaggi

ma anche no.
Scrum è una metodologia di gestione del processo (tra l'altro anche abbastanza "vetusta" visto che il kanban da risultati nettamente migliori), il Test Driven Development invece testa la qualità dei singoli metodi del codice (il singolo metodo è infatti la più piccola unità di codice che è testata negli unit test), ma non dice assolutamente nulla sulla qualità del codice finale.
Infatti, proprio per ovviare a questo problema ora si sta diffondendo sempre di + (nei paesi seri, in italia non si è mai diffuso nemmeno il TDD), il Behaviour Driven Development , in cui il customer scrive direttamente gli acceptance test che i programmatori devono fare passare in modo che il comportamento del sistema sia garantito.
Non vale la pena scrivere cose con tante imprecisioni e inesattezze, specialmente in una sezione non tecnica.
mattia.pascal è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco Logitech G325, G305 e G316 X: il tris per chi no...
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio Recensione POCO F9 pro: potenza da vero top di g...
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI Tra audio e AI: la ricetta di Qualcomm per l'age...
Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6 Qualcomm annuncia la nuova generazione di SoC Sn...
realme 16 Pro Harry Potter Edition: il nuovo midrange ha uno stemma di Hogwarts che cambia colore al sole! realme 16 Pro Harry Potter Edition: il nuovo mid...
Già record di vendite su Amazon p...
Eni mette un tetto ai prezzi dei carbura...
BYD Seagull (Dolphin Surf), l'elettrica ...
Multa milionaria per un data center del ...
F-Droid 2.0 si aggiorna con una nuova gr...
Microsoft ridisegna Copilot: dalla chat ...
Volkswagen porterà 20 videogiochi...
Troppa IA storpia: OpenAI licenzia in tr...
Marathon, Bungie svela i contenuti dell'...
Autunno, tempo di potature: i tagliasiep...
Meta Muse, due sviluppatori riescono a o...
Google AI Pro gratis: festa a sorpresa p...
MacSync colpisce macOS usando i calendar...
L'agente IA cancella 48 mila file in 103...
Jensen Huang avverte: l'AI può aiutare a...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 07:08.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v