Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > News - AV e sicurezza

DJI Lito 1 e Lito X1 recensione: i nuovi droni per principianti che non si fanno mancare nulla
DJI Lito 1 e Lito X1 recensione: i nuovi droni per principianti che non si fanno mancare nulla
DJI ha appena ufficializzato la serie Lito, la sua nuova gamma di droni entry-level destinata a chi si avvicina per la prima volta alla fotografia aerea. Al centro dell'annuncio ci sono due modelli ben distinti per fascia di prezzo e specifiche tecniche: DJI Lito 1 e DJI Lito X1. Entrambi si collocano sotto la soglia regolamentare dei 249 grammi, che permette di volare con requisiti burocratici più semplici rispetto ai droni più pesanti.
Sony World Photography Awards 2026: i premiati, anche italiani, il punto sulla fotografia di oggi
Sony World Photography Awards 2026: i premiati, anche italiani, il punto sulla fotografia di oggi
Siamo stati a Londra per la premiazione dei Sony World Photography Awards 2026, l'evento a tema fotografia più prestigioso. Fra sorprese e novità, ne approfittiamo per fare il punto sulla fotografia contemporanea, in cui la didascalia è sempre più necessaria a cogliere il senso della quasi totalità degli scatti.
Una settimana con Hyundai Ioniq 5 N-Line: diverte e convince
Una settimana con Hyundai Ioniq 5 N-Line: diverte e convince
L'elettrica di casa Hyundai propone una versione AWD con estetica derivata dalla famiglia N. L'abbiamo provata per diversi giorni, per scoprire tutti i dettagli e la vera autonomia in autostrada
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 12-10-2008, 11:48   #1
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
[NEWS] Google: Falla di Cross-Domain Sharing

11 ottobre 2008 alle 19.58 di netquik



Due ricercatori di sicurezza hanno segnalato alcune tecniche che mettono a nudo una vulnerabilità potenzialmente critica che affligge le applicazioni online di Google, come Gmail, e che mette gli utenti delle stesse a rischio di attacchi di eventuali malintenzionati.

Adrian 'pagvac' Pastor, un ricercatore di sicurezza di GNUCitizen.org, ha pubblicato Venerdì scorso un codice proof-of-concept in grado di iniettare e visualizzare un pagina third-party (nell'esempio di Pastor una pagina di login fasulla), mentre la barra degli indirizzi del browser continua a mostrare il dominio di Google
. Pastor spiega in breve questa tecnica di attacco: "L'attacker è riuscito a mostrare un pagina third-party non legittima, mentre il dominio legittimo (mail.google.com in questo caso) viene mostrato nella barra degli indirizzi. Il vantaggio degli attacchi di frame injection è che l'attacker è in grado di impersonare una entità sicura senza dover bypassare i filtri XSS/HTML e neanche violare il server target". Nel PoC di Pastor una vulnerabilità di frame injection in Google Images viene sfruttata per iniettare un pagina fasulla di login per Gmail. Google Gmail risulta quindi vulnerabile ad un attacco di "frame injection" che potrebbe essere utilizzato per rubare le credenziali di accesso agli utenti.

Nel contempo, sempre Venerdì scorso, il popolare ricercatore di sicurezza Aviv Raff ha segnalato una seria vulnerabilità che affligge Google.com, descritta come una "cross-domain web-application sharing security design flaw". Raff evidenzia che esistono numerose applicazioni web di Google accessibili su diversi sottodomini di google.com: Google Maps (maps.google.com), Google Mail (mail.google.com), Google Images (images.google.com), Google News (news.google.com), Google.com (Google Search, Google Accounts, Google Apps, Google History, etc.). Raff spiega: "Allora, esistono diversi modi per sfruttare questa falla di design di sicurezza cross-domain di sharing delle applicazioni web. Per esempio, una piccola problematica XSS in Google Maps potrebbe ora essere sfruttata per eseguire hijack di account Google, Gmail o Google Apps, bypassando la Same Origin Policy del browser. Esistono diversi
problemi XSS segnati in passato, su alcuni dei sottodomini google.com, che sono ora stati corretti
".
Lo stesso Raff menziona il codice PoC di Pastor come esempio di attacco contro questa "cross-domain web-application sharing flaw" con lo scopo ultimo di convincere le vittime ad inserire le loro credenziali di accesso su una pagina fasulla che tuttavia appare come legittima essendo caricata nel sottodominio mail.google.com.

Secondo Raff, Google era a conoscenza della problematica da Aprile scorso. Un portavoce del colosso della ricerca commenta: "Siamo a conoscenza del potenziale di questo tipo di comportamento quando i servizi sono ospitati su domini multipli, e faremo in modo di limitarlo dove riteniamo che possa avere conseguenze sulla sicurezza".


Link per approfondimenti:

Report di Pastor @ GNUCitizen.org
Report di Raff



Fonti: varie via http://www.tweakness.net/news/4759Tweakness
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 13-10-2008, 09:28   #2
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
ripreso da punto informatico:

http://punto-informatico.it/2436750/...ng-google.aspx
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


DJI Lito 1 e Lito X1 recensione: i nuovi droni per principianti che non si fanno mancare nulla DJI Lito 1 e Lito X1 recensione: i nuovi droni p...
Sony World Photography Awards 2026: i premiati, anche italiani, il punto sulla fotografia di oggi Sony World Photography Awards 2026: i premiati, ...
Una settimana con Hyundai Ioniq 5 N-Line: diverte e convince Una settimana con Hyundai Ioniq 5 N-Line: divert...
Recensione OPPO Find X9 Ultra: è lui il cameraphone definitivo Recensione OPPO Find X9 Ultra: è lui il c...
Ecovacs Deebot X12 OmniCyclone: lava grazie a FocusJet Ecovacs Deebot X12 OmniCyclone: lava grazie a Fo...
Xbox Game Pass sarà disponibile a...
La serie HONOR 600 avrà presto un...
Mova Viax 250 in prova: il robot tagliae...
Fat e-bike per tutti: sconti Engwe, pi&u...
Google conferma l'arrivo della nuova ver...
Apple ha trovato il modo per abbassare i...
OpenAI vuole tassare l'AI per dare a tut...
MacBook Air 15'' con chip M4 a 1.199€ su...
Samsung Galaxy S25 Edge 12/512GB a 854€ ...
Super offerta sul portatile gaming Acer ...
Nanotubi di carbonio più conduttivi del ...
LG OLED evo C5 48'' a 614€ e G5 83' a 3....
Ricavi record per Samsung ma la division...
TOP 7 Amazon del weekend: gli sconti al ...
Volvo e Design Week: al Volvo Studio di ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 06:40.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v