Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > News - AV e sicurezza

Le soluzioni FSP per il 2026: potenza e IA al centro
Le soluzioni FSP per il 2026: potenza e IA al centro
In occasione del Tech Tour 2025 della European Hardware Association abbiamo incontrato a Taiwan FSP, azienda impegnata nella produzione di alimentatori, chassis e soluzioni di raffreddamento tanto per clienti OEM come a proprio marchio. Potenze sempre più elevate negli alimentatori per far fronte alle necessità delle elaborazioni di intelligenza artificiale.
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
AWS è il principale operatore di servizi cloud al mondo e da tempo parla delle misure che mette in atto per garantire una maggiore sovranità alle organizzazioni europee. L'azienda ha ora lanciato AWS European Sovereign Cloud, una soluzione specificamente progettata per essere separata e distinta dal cloud "normale" e offrire maggiori tutele e garanzie di sovranità
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto
Xiaomi ha portato sul mercato internazionale la nuova serie Redmi Note, che rappresenta spesso una delle migliori scelte per chi non vuole spendere molto. Il modello 15 Pro+ punta tutto su una batteria capiente e su un ampio display luminoso, sacrificando qualcosa in termini di potenza bruta e velocità di ricarica
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 12-10-2008, 12:48   #1
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
[NEWS] Google: Falla di Cross-Domain Sharing

11 ottobre 2008 alle 19.58 di netquik



Due ricercatori di sicurezza hanno segnalato alcune tecniche che mettono a nudo una vulnerabilità potenzialmente critica che affligge le applicazioni online di Google, come Gmail, e che mette gli utenti delle stesse a rischio di attacchi di eventuali malintenzionati.

Adrian 'pagvac' Pastor, un ricercatore di sicurezza di GNUCitizen.org, ha pubblicato Venerdì scorso un codice proof-of-concept in grado di iniettare e visualizzare un pagina third-party (nell'esempio di Pastor una pagina di login fasulla), mentre la barra degli indirizzi del browser continua a mostrare il dominio di Google
. Pastor spiega in breve questa tecnica di attacco: "L'attacker è riuscito a mostrare un pagina third-party non legittima, mentre il dominio legittimo (mail.google.com in questo caso) viene mostrato nella barra degli indirizzi. Il vantaggio degli attacchi di frame injection è che l'attacker è in grado di impersonare una entità sicura senza dover bypassare i filtri XSS/HTML e neanche violare il server target". Nel PoC di Pastor una vulnerabilità di frame injection in Google Images viene sfruttata per iniettare un pagina fasulla di login per Gmail. Google Gmail risulta quindi vulnerabile ad un attacco di "frame injection" che potrebbe essere utilizzato per rubare le credenziali di accesso agli utenti.

Nel contempo, sempre Venerdì scorso, il popolare ricercatore di sicurezza Aviv Raff ha segnalato una seria vulnerabilità che affligge Google.com, descritta come una "cross-domain web-application sharing security design flaw". Raff evidenzia che esistono numerose applicazioni web di Google accessibili su diversi sottodomini di google.com: Google Maps (maps.google.com), Google Mail (mail.google.com), Google Images (images.google.com), Google News (news.google.com), Google.com (Google Search, Google Accounts, Google Apps, Google History, etc.). Raff spiega: "Allora, esistono diversi modi per sfruttare questa falla di design di sicurezza cross-domain di sharing delle applicazioni web. Per esempio, una piccola problematica XSS in Google Maps potrebbe ora essere sfruttata per eseguire hijack di account Google, Gmail o Google Apps, bypassando la Same Origin Policy del browser. Esistono diversi
problemi XSS segnati in passato, su alcuni dei sottodomini google.com, che sono ora stati corretti
".
Lo stesso Raff menziona il codice PoC di Pastor come esempio di attacco contro questa "cross-domain web-application sharing flaw" con lo scopo ultimo di convincere le vittime ad inserire le loro credenziali di accesso su una pagina fasulla che tuttavia appare come legittima essendo caricata nel sottodominio mail.google.com.

Secondo Raff, Google era a conoscenza della problematica da Aprile scorso. Un portavoce del colosso della ricerca commenta: "Siamo a conoscenza del potenziale di questo tipo di comportamento quando i servizi sono ospitati su domini multipli, e faremo in modo di limitarlo dove riteniamo che possa avere conseguenze sulla sicurezza".


Link per approfondimenti:

Report di Pastor @ GNUCitizen.org
Report di Raff



Fonti: varie via http://www.tweakness.net/news/4759Tweakness
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 13-10-2008, 10:28   #2
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
ripreso da punto informatico:

http://punto-informatico.it/2436750/...ng-google.aspx
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Le soluzioni FSP per il 2026: potenza e IA al centro Le soluzioni FSP per il 2026: potenza e IA al ce...
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa AWS annuncia European Sovereign Cloud, il cloud ...
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto Redmi Note 15 Pro+ 5G: autonomia monstre e displ...
HONOR Magic 8 Pro: ecco il primo TOP del 2026! La recensione HONOR Magic 8 Pro: ecco il primo TOP del 2026! L...
Insta360 Link 2 Pro e 2C Pro: le webcam 4K che ti seguono, anche con gimbal integrata Insta360 Link 2 Pro e 2C Pro: le webcam 4K che t...
470 petaFLOPS con una frequenza di 56 GH...
WhatsApp: abbonamento per rimuovere la p...
Xiaomi Redmi Note 15 in promozione: smar...
NVIDIA investe 2 miliardi in CoreWeave: ...
Chery lancia con Lepas la piattaforma LE...
Xiaomi, nuovi sconti sui grandi elettrod...
Google AI Overviews preferisce YouTube a...
200 droni capaci di pianificare attacchi...
I food truck a New York ora si alimentan...
Meta blocca i chatbot AI con personalit&...
Resident Evil Code: Veronica, il Remake ...
Allenatore esonerato a causa di ChatGPT?...
Il mercato degli SSD è in salita:...
Offerte Dell su Amazon: 4 portatili pote...
Richard Stallman spara a zero su intelli...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 15:28.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v