Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > News - AV e sicurezza

WoW: Midnight, Blizzard mette il primo, storico mattone per l'housing e molto altro
WoW: Midnight, Blizzard mette il primo, storico mattone per l'housing e molto altro
Con Midnight, Blizzard tenta il colpaccio: il player housing sbarca finalmente su Azeroth insieme a una Quel'Thalas ricostruita da zero. Tra il dramma della famiglia Ventolesto e il nuovo Prey System, ecco com'è la nuova espansione di World of Warcraft
Ecovacs Goat O1200 LiDAR Pro: la prova del robot tagliaerba con tagliabordi integrato
Ecovacs Goat O1200 LiDAR Pro: la prova del robot tagliaerba con tagliabordi integrato
Nuova frontiera per i robot tagliaerba, con Ecovacs GOAT O1200 LiDAR Pro che riconosce l'ambiente in maniera perfetta, grazie a due sensori LiDAR, e dopo la falciatura può anche rifinire il bordo con il tagliabordi a filo integrato
Recensione Samsung Galaxy S26+: sfida l'Ultra, ma ha senso di esistere?
Recensione Samsung Galaxy S26+: sfida l'Ultra, ma ha senso di esistere?
Equilibrio e potenza definiscono il Samsung Galaxy S26+, un flagship che sfida la variante Ultra e la fascia alta del mercato con il primo processore mobile a 2nm. Pur mantenendo l'hardware fotografico precedente, lo smartphone brilla per un display QHD+ da 6,7 pollici d'eccellenza, privo però del trattamento antiriflesso dell'Ultra, e per prestazioni molto elevate. Completano il quadro la ricarica wireless a 20W e, soprattutto, un supporto software settennale
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 09-10-2009, 11:15   #1
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
[NEWS] Berlusconi si dimette? No, è un bug di Repubblica

9 ottobre 2009 – 12:20 am



Nei giorni scorsi alcuni avranno letto una pagina del sito di Repubblica.it nella quale era indicata la notizia delle dimissioni del Presidente del Consiglio Silvio Berluconi. La notizia era completamente falsa, ed è stata inserita da un giovane informatico. Gli addetti del noto quotidiano non si erano accorti di una falla presente nel loro sito, sfruttabile mediante attacchi XSS, ovvero mediante inserzione di codici all’interno dell’indirizzo URL del portale.

L’informatico in questione, Valentino Marangi, aveva già segnalato a Repubblica la presenza di una vulnerabilità nel loro sito, della quale si era in qualche modo accorto, ma i responsabili del portale avevano tralasciato del tutto la segnalazione. Per far strabuzzare loro gli occhi sulla pericolosità delle vulernabilità sfruttabili mediante attacchi XSS, il giovane ha così pensato bene di utilizzare un espediente di ingegneria sociale: modificare un titolo del sito del giornale utilizzando un argomento che sicuramente avrebbe destato l’attenzione dei giornalisti diretti da Mauro: Berlusconi.

Gli attacchi XSS sono spesso sottovalutati dagli esperti informatici di portali bancari o giornalistici, ma, ove sfruttati, sono decisamente efficaci perché riescono ad eludere le riserve di sicurezza utilizzate da software e seguite dagli utenti


Qui il report dell’anomalia riscontrata dal giovane visualizzabile dierettamente dal suo blog.

Quote:
Immaginate che un qualsiasi estraneo alla redazione possa far visualizzare articoli e contenuti sul sito de La Repubblica, ora immaginate quali usi potrebbe farne, soprattutto a livello politico, e quali ne sarebbero le conseguenze. Una bufala diffusa utilizzando come strumento il sito Repubblica.it, quanti non la prenderebbero per vera? Tutto questo purtroppo è possibile, e occorre diffondere la notizia, sopratutto tra gli uteni meno esperti!

Qualche giorno fa navigando nel sito de LaRepubblica ho scoperto la presenza di una falla nell’area ricerca. Si tratta di un semplice bug di tipo XSS, ma che la cui presenza, su un sito così di rilievo, permetterebbe ad utenti malentinzionati di effettuare attacchi di phishing (truffe online) o di pubblicare notizie false che, se provenienti da un sito del genere, non ci metterebbero molto a fare il giro della rete come vere.

Andando ad effettuare una ricerca nel sito del quotidiano, la parola cercata viene passata alla pagina dei risultati tramite l’indirizzo, in questo modo:

http://ricerca.repubblica.it/repubbl...&view=archivio

Andando a sostituire nell’indirizzo della pagina del codice html o javascript, al posto della parola cercata, questo verrebbe poi eseguito nella pagina dei risultati senza alcuna precauzione. Facendo in questo modo, inserendo il codice javascript opportuno nell’indirizzo, è possibile modificare totalmente la pagina dei risultati.

Chiunque sfruttando questo bug può ad esempio far comparire un annuncio del tipo “ATTENZIONE: dal prossimo mese Repubblica.it diventa a pagamento, clicca qui per abbonarti” truffando così i visitatori di Repubblica.it. O può addirittura far comparire notizie false spacciandole per vere. Basterebbe poi linkare la pagina di Repubblica modificata su Facebook o ad esempio su OkNotizie, e poi attendere che questa faccia il giro del mondo grazie all’effetto amplicatore della rete.

Dopo diverse prove sono riuscito, sfruttando il bug scoperto, a far visualizzare una notizia falsa su Repubblica.it:



Chi andrebbe a dubitare di una notizia, se l’url di provenienza fosse proprio http://ricerca.repubblica.it? L’utente medio ci sarebbe cascato in pieno!

Potete verificare voi stessi andando a questo indirizzo:

http://ricerca.repubblica.it/repubbl...&view=archivio

Ho segnalato il problema alla redazione di Repubblica.it, ma non ho ricevuto alcuna risposta. Finché la falla non sarà corretta occhio alle notizie che vi linkano provenienti da Repubblica.it!

EDIT 5/09/2009 23.14: Richiamando file esterni dall’url adesso compare una pagina di errore (Errore 403), nessuna comunicazione ancora dalla redazione. Inserendo comunque del codice tramite l’url questo non viene ancora filtrato.

Tratto da Valentino Marangi






Fonte: Anti-Phishing Italia
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


WoW: Midnight, Blizzard mette il primo, storico mattone per l'housing e molto altro WoW: Midnight, Blizzard mette il primo, storico ...
Ecovacs Goat O1200 LiDAR Pro: la prova del robot tagliaerba con tagliabordi integrato Ecovacs Goat O1200 LiDAR Pro: la prova del robot...
Recensione Samsung Galaxy S26+: sfida l'Ultra, ma ha senso di esistere? Recensione Samsung Galaxy S26+: sfida l'Ultra, m...
Zeekr X e 7X provate: prezzi, autonomia fino a 615 km e ricarica in 13 minuti Zeekr X e 7X provate: prezzi, autonomia fino a 6...
Marathon: arriva il Fortnite hardcore Marathon: arriva il Fortnite hardcore
Nutanix accelera la migrazione da VMware...
Nutanix apre ai neocloud: piattaforma mu...
Nutanix amplia la piattaforma cloud e st...
Le fotografie dell'eclissi solare e dell...
Oracle AI Database si potenzia con nuove...
Russia offline: blackout internet mobile...
Gemini, Google investe 30 milioni per la...
Roborock Qrevo Edge S5A: 17.000 Pa, acqu...
Resa pubblica la foto della ''Terra che ...
Il robot che ha piegato 200 scatole di f...
SteelSeries Aerox 3 Wireless Gen 2: nuov...
"Quasi sociopatico": Sam Altma...
Star Wars Eclipse in difficoltà: ...
Gestione del team e romance organiche: l...
Intel lancia Core Ultra X9 378H: hardwar...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 21:06.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v