Torna indietro   Hardware Upgrade Forum > Hardware Upgrade > News

Ryzen Threadripper 9980X e 9970X alla prova: AMD Zen 5 al massimo livello
Ryzen Threadripper 9980X e 9970X alla prova: AMD Zen 5 al massimo livello
AMD ha aggiornato l'offerta di CPU HEDT con i Ryzen Threadripper 9000 basati su architettura Zen 5. In questo articolo vediamo come si comportano i modelli con 64 e 32 core 9980X e 9970X. Venduti allo stesso prezzo dei predecessori e compatibili con il medesimo socket, le nuove proposte si candidano a essere ottimi compagni per chi è in cerca di potenza dei calcolo e tante linee PCI Express per workstation grafiche e destinate all'AI.
Acer TravelMate P4 14: tanta sostanza per l'utente aziendale
Acer TravelMate P4 14: tanta sostanza per l'utente aziendale
Forte di soluzioni tecniche specifiche, il notebook Acer TravelMate P4 14 abbina dimensioni compatte e buona robustezza per rispondere alle necessità specifiche degli utenti aziendali. La piattaforma AMD Ryzen 7 Pro assicura prestazioni elevate con i tipici ambiti di produttività personale e sul lavoro, mantenendo un'elevata autonomia.
Hisense M2 Pro: dove lo metti, sta. Mini proiettore laser 4K per il cinema ovunque
Hisense M2 Pro: dove lo metti, sta. Mini proiettore laser 4K per il cinema ovunque
Dal salotto al giardino, il nuovo proiettore laser di Hisense promette esperienze cinematografiche in qualsiasi contesto: qualità d’immagine, semplicità d’uso, versatilità e prezzo competitivo il suo poker d'assi
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 29-04-2008, 11:12   #1
Redazione di Hardware Upg
www.hwupgrade.it
 
Iscritto dal: Jul 2001
Messaggi: 75173
Link alla notizia: http://www.hwupgrade.it/news/sicurezza/25151.html

Secondo una ricerca della software house finlandese, sono oltre 500.000 i siti infettati tramite SQL injection. La causa principale delle infezioni? la scarsa qualità del codice sorgente dei siti

Click sul link per visualizzare la notizia.
Redazione di Hardware Upg è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 11:17   #2
ally
Bannato
 
L'Avatar di ally
 
Iscritto dal: Jan 2003
Città:
Messaggi: 4421
...la vulnerabilità ad un attacco tramite SQL injection è segno di una scarsissima preparazione nella costruzione del sito...è proprio un errorone da principianti...

...ciao...
ally è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 11:27   #3
LNdemon
Senior Member
 
L'Avatar di LNdemon
 
Iscritto dal: Jan 2005
Città: Pagani(SA)
Messaggi: 1270
Quote:
Originariamente inviato da ally Guarda i messaggi
...la vulnerabilità ad un attacco tramite SQL injection è segno di una scarsissima preparazione nella costruzione del sito...è proprio un errorone da principianti...

...ciao...
Quoto... e poi vogliamo parlare delle centinaia di script famosissimi, fatti coi piedi, che usano molti utenti ?
__________________
ThermalTake Armor VA8000BWS - Gigabyte GA-965P-DQ6 - Intel C2D e6600@3600 - GEIL 2X1GB 800CS4 + Corsair 2X2GB 800CS5 - XFX GTS250 512MB - Enermax Liberty 500 - Pioneer 112D - Scythe Infinity - 2x320GB Barracuda 7200.10 + 1x500GB WD SE - Logitech MX1000 - Logitech G15 - Samsung 226BW - Dell 2408WFP
XBOXLIVE: Deadsinns - Concluso positivamente: sm_morgan, alecxx-mi, geniusexpress, Goldenboy81, roby9793
LNdemon è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 11:43   #4
_Magellano_
Member
 
L'Avatar di _Magellano_
 
Iscritto dal: Feb 2008
Città: dire paesino sarebbe essere generosi :asd:
Messaggi: 470
Scusate la domanda da super ignorante ma se io utente mi loggo su uno di questi siti infetti che mi succede? che rischi corro? l'infezione fa si che il mio pc si colleghi ad indirizzi che mi infettano con dei trojan e i malintenzionati possono danneggiare il mio pc?
__________________
Sampdoria o Lazio,ditemi voi chi ha bruciato di piu,la sconfitta diretta o la sconfitta morale?
_Magellano_ è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 11:44   #5
BrightSoul
Senior Member
 
L'Avatar di BrightSoul
 
Iscritto dal: Aug 2005
Messaggi: 515
ma ancora esistono siti vulnerabili alle sql injections?
BrightSoul è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 11:45   #6
LNdemon
Senior Member
 
L'Avatar di LNdemon
 
Iscritto dal: Jan 2005
Città: Pagani(SA)
Messaggi: 1270
Quote:
Originariamente inviato da BrightSoul Guarda i messaggi
ma ancora esistono siti vulnerabili alle sql injections?
esisteranno sempre fin quando ci sarà gente che farà siti senza alcuna competenza o esperienza in programmazione
__________________
ThermalTake Armor VA8000BWS - Gigabyte GA-965P-DQ6 - Intel C2D e6600@3600 - GEIL 2X1GB 800CS4 + Corsair 2X2GB 800CS5 - XFX GTS250 512MB - Enermax Liberty 500 - Pioneer 112D - Scythe Infinity - 2x320GB Barracuda 7200.10 + 1x500GB WD SE - Logitech MX1000 - Logitech G15 - Samsung 226BW - Dell 2408WFP
XBOXLIVE: Deadsinns - Concluso positivamente: sm_morgan, alecxx-mi, geniusexpress, Goldenboy81, roby9793
LNdemon è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 11:48   #7
LNdemon
Senior Member
 
L'Avatar di LNdemon
 
Iscritto dal: Jan 2005
Città: Pagani(SA)
Messaggi: 1270
Quote:
Originariamente inviato da _Magellano_ Guarda i messaggi
Scusate la domanda da super ignorante ma se io utente mi loggo su uno di questi siti infetti che mi succede? che rischi corro? l'infezione fa si che il mio pc si colleghi ad indirizzi che mi infettano con dei trojan e i malintenzionati possono danneggiare il mio pc?
Beh, non è questo lo scopo, ma usa firefox e non aprire strani file eseguibili e sei a posto
__________________
ThermalTake Armor VA8000BWS - Gigabyte GA-965P-DQ6 - Intel C2D e6600@3600 - GEIL 2X1GB 800CS4 + Corsair 2X2GB 800CS5 - XFX GTS250 512MB - Enermax Liberty 500 - Pioneer 112D - Scythe Infinity - 2x320GB Barracuda 7200.10 + 1x500GB WD SE - Logitech MX1000 - Logitech G15 - Samsung 226BW - Dell 2408WFP
XBOXLIVE: Deadsinns - Concluso positivamente: sm_morgan, alecxx-mi, geniusexpress, Goldenboy81, roby9793
LNdemon è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 11:53   #8
DanieleG
Senior Member
 
L'Avatar di DanieleG
 
Iscritto dal: Dec 2007
Messaggi: 3532
Certo che oscurare il titolo nell'immagine quando poi il link si legge benissimo nei risultati..
DanieleG è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 12:05   #9
II ARROWS
Bannato
 
L'Avatar di II ARROWS
 
Iscritto dal: Aug 2005
Città: Buguggiate(VA)
Messaggi: 12007
LNDemon, tu sì che ne sai!

Peccato che l'SQL injection non ha niente a che fare con l'utente ma solo tra la macchina dell'hacker e il server che ospita il sito. Se hai dei dati personali salvati sul sito, e questi vengono presi non ci puoi fare nulla. Solo denunciarli ed ottenere un risarcimento per aver reso disponibile i tuoi dati.
II ARROWS è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 12:08   #10
bjt2
Senior Member
 
L'Avatar di bjt2
 
Iscritto dal: Apr 2005
Città: Napoli
Messaggi: 6817
La prima regola: filtrare i campi di testo. Per prima cosa le virgolette singole. Poi la sequenza del commento SQL (che serve per eseguire comandi sulla macchina locale con i privilegi del processo server). E poi protezione per i link in campi che non devono averli e controllo dei restanti link... Magari una corretta sotto tipazione delle stringhe... Queste cose DEVONO saperle qualunque programmatore di un sito dinamico. Sennò che si scarichino Joomla o qualunque gestore di CMS/Blog open source e non rompano le xxxx
bjt2 è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 12:28   #11
jdvd976
Senior Member
 
Iscritto dal: Dec 2007
Messaggi: 319
il vecchio trucchetto

dell´sql injection fa ancora le sue vittime...e poi spuntano le ipotesi piú assurde su falle di ISS...basterebbe filtrare tutto ció che é A-Z, 0-9 (solitamente gli unici caratteri usati nelle autenticazioni) con un espressione regolare...ma evidentemente é troppo complicato per taluni sviluppatori...
jdvd976 è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 12:39   #12
LNdemon
Senior Member
 
L'Avatar di LNdemon
 
Iscritto dal: Jan 2005
Città: Pagani(SA)
Messaggi: 1270
Quote:
Originariamente inviato da II ARROWS Guarda i messaggi
LNDemon, tu sì che ne sai!

Peccato che l'SQL injection non ha niente a che fare con l'utente ma solo tra la macchina dell'hacker e il server che ospita il sito. Se hai dei dati personali salvati sul sito, e questi vengono presi non ci puoi fare nulla. Solo denunciarli ed ottenere un risarcimento per aver reso disponibile i tuoi dati.
L'SQL Injection non ha scopi. Se riesco ad usare l'sql injection su un sito e quindi modificare a mio piacimento una query sql, posso fargli fare di tutto, di certo non solo farmi mostrare i dati degli utenti.
Nel post di prima non gli ho detto: si, puoi beccarti i trojan con le sql injection
__________________
ThermalTake Armor VA8000BWS - Gigabyte GA-965P-DQ6 - Intel C2D e6600@3600 - GEIL 2X1GB 800CS4 + Corsair 2X2GB 800CS5 - XFX GTS250 512MB - Enermax Liberty 500 - Pioneer 112D - Scythe Infinity - 2x320GB Barracuda 7200.10 + 1x500GB WD SE - Logitech MX1000 - Logitech G15 - Samsung 226BW - Dell 2408WFP
XBOXLIVE: Deadsinns - Concluso positivamente: sm_morgan, alecxx-mi, geniusexpress, Goldenboy81, roby9793

Ultima modifica di LNdemon : 29-04-2008 alle 12:49.
LNdemon è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 13:30   #13
tomminno
Senior Member
 
Iscritto dal: Oct 2005
Messaggi: 3306
Quote:
Originariamente inviato da LNdemon Guarda i messaggi
esisteranno sempre fin quando ci sarà gente che farà siti senza alcuna competenza o esperienza in programmazione
E' proprio quello lo scopo di ASP.NET essere così facile da consentire a tutti di farsi il proprio sito.
Basta prendere i controlli e trascinarli niente di più facile.
Chi ha bisogno di conoscere HTML e Javascript?
SQL? Fa tutto ASP.NET.

DotNetNuke ad esempio è vulnerabile all'SQL-Injection su ogni textbox, ed è banale fare CrossSiteScripting.
tomminno è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 13:50   #14
Kralizek
Senior Member
 
L'Avatar di Kralizek
 
Iscritto dal: Feb 2003
Città: Stockholm (SE)
Messaggi: 1343
tomminno...

da sviluppatore ASP.NET mi dispiace ma devo dissentire.

qualunque sviluppatore serio di tale piattaforma (ma che usi in genere ADO.NET) sa che deve usare i DbParameter per inserire i parametri.

Inoltre, soprattutto giocando al "clicca e trascina" con ASP.NET, ovvero realizzare pagine secondo il paradigma dichiarativo cioè l'uso di DataSource, vengono utilizzati correttamente i parametri.

Piuttosto, un linguaggio come il PHP non ha alcuna struttura nativa per controllare l'immissione di parametri, con buona pace dei vari prodotti, anche open source, che stanno in giro.
Kralizek è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 13:58   #15
_Magellano_
Member
 
L'Avatar di _Magellano_
 
Iscritto dal: Feb 2008
Città: dire paesino sarebbe essere generosi :asd:
Messaggi: 470
Quote:
Originariamente inviato da II ARROWS Guarda i messaggi
LNDemon, tu sì che ne sai!

Peccato che l'SQL injection non ha niente a che fare con l'utente ma solo tra la macchina dell'hacker e il server che ospita il sito. Se hai dei dati personali salvati sul sito, e questi vengono presi non ci puoi fare nulla. Solo denunciarli ed ottenere un risarcimento per aver reso disponibile i tuoi dati.
Ancora una altra domanda sempre da ignorante ma quindi in questo caso se io mi loggo su questo sito/forum attaccato con questo sistema,l'hacker è in grado di vedere informazioni su di me utente come l'indirizzo ip o l'email con la quale sono registrato sul quel sito/forum?
Grazie e scusate la domanda che a molti può sembrare ovvia.
__________________
Sampdoria o Lazio,ditemi voi chi ha bruciato di piu,la sconfitta diretta o la sconfitta morale?
_Magellano_ è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 13:58   #16
!fazz
Moderatore
 
L'Avatar di !fazz
 
Iscritto dal: Nov 2006
Messaggi: 21701
Quote:
Originariamente inviato da tomminno Guarda i messaggi
E' proprio quello lo scopo di ASP.NET essere così facile da consentire a tutti di farsi il proprio sito.
Basta prendere i controlli e trascinarli niente di più facile.
Chi ha bisogno di conoscere HTML e Javascript?
SQL? Fa tutto ASP.NET.
ma come si fà ad usare un linguaggio di programmazione senza saper programmare?

ASP.NET è un linguaggio di programmazione che si avvale del framework .net
ma da li a dire che ti crea in automatico un'applicazione senza saper programmare ce ne passa di acqua sotto i ponti
__________________
"WS" (p280,cx750m,4790k+212evo,z97pro,4x8GB ddr3 1600c11,GTX760-DC2OC,MZ-7TE500, WD20EFRX)
Desktop (three hundred,650gq,3800x+nh-u14s ,x570 arous elite,2x16GB ddr4 3200c16, rx5600xt pulse P5 1TB)+NB: Lenovo p53 i7-9750H,64GB DDR4,2x1TB SSD, T1000
!fazz è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 14:45   #17
number4
Member
 
L'Avatar di number4
 
Iscritto dal: May 2007
Messaggi: 181
?????

Scusate l'ignoranza ma quindi io potrei infettare facilmente un sito basato su Joomla e distruggerlo?? ma com'è possibile? non ci sono sistemi si sicurezza? e poi come fanno sti tipi ha introdurre sto SQL injection???
__________________
TT Armor black - P5K deluxe - E6750 - 4*1gb 800 mhz team elite - thermalright ultra 120 - ati 4870 512 mb
number4 è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 15:08   #18
LNdemon
Senior Member
 
L'Avatar di LNdemon
 
Iscritto dal: Jan 2005
Città: Pagani(SA)
Messaggi: 1270
Quote:
Originariamente inviato da tomminno Guarda i messaggi
E' proprio quello lo scopo di ASP.NET essere così facile da consentire a tutti di farsi il proprio sito.
Basta prendere i controlli e trascinarli niente di più facile.
Chi ha bisogno di conoscere HTML e Javascript?
SQL? Fa tutto ASP.NET.

DotNetNuke ad esempio è vulnerabile all'SQL-Injection su ogni textbox, ed è banale fare CrossSiteScripting.
Scusami, ma da quello che hai detto, mi fa pensare che non conosci molto bene questo mondo.
Partiamo dal primo punto: ASP.NET è un linguaggio lato server mentre HTML e Javascript sono lato client. Quindi ASP.NET o meno, per sviluppare web, questi linguaggi li devi conoscere assolutamente.
Le SQL Injection vengono grazie alla porca accortezza nel scrivere query SQL, query ( domande ) che saranno volte al database cotenente ( che contiene tutti i dati del sito ) per estrapolare/modificare/inserire/cancellare dati.
ASP.NET, PHP, JAVA, C ... Per usare un database che usa l'sql come query-engine, il conoscere come costruire queste domande ti è indispensabile e, se lo fai male, ecco che una possibile conseguenza possono essere le sql-injection.

E poi, scusami un attimo, ma sarebbe alquanto scorretto che esistesse un linguaggio che faccia tutto "da solo, senza alcuna conoscenza" come dici tu.
Perchè allora non ci sarebbe più possibilità agli sviluppatori di svolgere il proprio lavoro dopo tanti anni di sacrificio ad acquisire le sue conoscenze.
Ti piacerebbe che, tutto d'un tratto, uscisse un qualcosa che faccia in modo automatico il tuo lavoro e quindi, come molti altri, non ci sarebbe più bisogno di te ?
__________________
ThermalTake Armor VA8000BWS - Gigabyte GA-965P-DQ6 - Intel C2D e6600@3600 - GEIL 2X1GB 800CS4 + Corsair 2X2GB 800CS5 - XFX GTS250 512MB - Enermax Liberty 500 - Pioneer 112D - Scythe Infinity - 2x320GB Barracuda 7200.10 + 1x500GB WD SE - Logitech MX1000 - Logitech G15 - Samsung 226BW - Dell 2408WFP
XBOXLIVE: Deadsinns - Concluso positivamente: sm_morgan, alecxx-mi, geniusexpress, Goldenboy81, roby9793
LNdemon è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 15:11   #19
LNdemon
Senior Member
 
L'Avatar di LNdemon
 
Iscritto dal: Jan 2005
Città: Pagani(SA)
Messaggi: 1270
Quote:
Originariamente inviato da _Magellano_ Guarda i messaggi
Ancora una altra domanda sempre da ignorante ma quindi in questo caso se io mi loggo su questo sito/forum attaccato con questo sistema,l'hacker è in grado di vedere informazioni su di me utente come l'indirizzo ip o l'email con la quale sono registrato sul quel sito/forum?
Grazie e scusate la domanda che a molti può sembrare ovvia.
Si, tutte le informazioni che inserisci nel sito e vengono salvate su database sarebbero facilmente ricavabili

Quote:
Originariamente inviato da number4 Guarda i messaggi
Scusate l'ignoranza ma quindi io potrei infettare facilmente un sito basato su Joomla e distruggerlo?? ma com'è possibile? non ci sono sistemi si sicurezza? e poi come fanno sti tipi ha introdurre sto SQL injection???
Beh, dipende, se Joomla è scritto in modo da permettere le injection, visto che i nomi delle tabelle di joomla sono ben note la cosa diventerebbe ancora più semplice.
In pratica basterebbe solo inserire in campi che invia informazioni via POST o GET ( Moduli web, come registrazioni etc ) di cui i dati finali vanno ad interagire col database: facendo in modo di interrompere il normale utilizzo della query e inserire istruzioni aggiuntive non previste.
Una cosa abbastanza semplice per chi conosce il diffusissimo linguaggio SQL
__________________
ThermalTake Armor VA8000BWS - Gigabyte GA-965P-DQ6 - Intel C2D e6600@3600 - GEIL 2X1GB 800CS4 + Corsair 2X2GB 800CS5 - XFX GTS250 512MB - Enermax Liberty 500 - Pioneer 112D - Scythe Infinity - 2x320GB Barracuda 7200.10 + 1x500GB WD SE - Logitech MX1000 - Logitech G15 - Samsung 226BW - Dell 2408WFP
XBOXLIVE: Deadsinns - Concluso positivamente: sm_morgan, alecxx-mi, geniusexpress, Goldenboy81, roby9793

Ultima modifica di LNdemon : 29-04-2008 alle 15:20.
LNdemon è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2008, 15:59   #20
tomminno
Senior Member
 
Iscritto dal: Oct 2005
Messaggi: 3306
Quote:
Originariamente inviato da Kralizek Guarda i messaggi
tomminno...

da sviluppatore ASP.NET mi dispiace ma devo dissentire.

qualunque sviluppatore serio di tale piattaforma (ma che usi in genere ADO.NET) sa che deve usare i DbParameter per inserire i parametri.
Parli degli "SqlParameter" che vengono tradotti sul database in stored temporanee che sono in grado di ammazzare le prestazioni di qualunque sito abbia più di qualche decina di visite contemporanee?
Se ti riferisci a quelli sono oggeti da evitare.

Quote:
Inoltre, soprattutto giocando al "clicca e trascina" con ASP.NET, ovvero realizzare pagine secondo il paradigma dichiarativo cioè l'uso di DataSource, vengono utilizzati correttamente i parametri.

Piuttosto, un linguaggio come il PHP non ha alcuna struttura nativa per controllare l'immissione di parametri, con buona pace dei vari prodotti, anche open source, che stanno in giro.
Chissà come mai allora in PHP con il magic_quotes_gpc (impostazione globale), ti eviti tanti dei problemi che ho riscontrato sul DotNetNuke.
tomminno è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Ryzen Threadripper 9980X e 9970X alla prova: AMD Zen 5 al massimo livello Ryzen Threadripper 9980X e 9970X alla prova: AMD...
Acer TravelMate P4 14: tanta sostanza per l'utente aziendale Acer TravelMate P4 14: tanta sostanza per l'uten...
Hisense M2 Pro: dove lo metti, sta. Mini proiettore laser 4K per il cinema ovunque Hisense M2 Pro: dove lo metti, sta. Mini proiett...
Lenovo ThinkPad X1 2-in-1 G10 Aura Edition: il convertibile di classe Lenovo ThinkPad X1 2-in-1 G10 Aura Edition: il c...
Intervista a Stop Killing Games: distruggere videogiochi è come bruciare la musica di Mozart Intervista a Stop Killing Games: distruggere vid...
Xbox: dal prossimo mese verifica dell'id...
Corsair AI Workstation 300: poco pi&ugra...
Addio a Elio Marioli, un pioniere della ...
L'IA sta già diminuendo il potere...
Guida autonoma? Gli ADAS falliscono e in...
Skechers lancia le scarpe per bambini co...
Revolut e Audi F1: un’alleanza rivoluzio...
Gestione attività di Windows 11 d...
Amazon lancia il nuovo videocitofono Bli...
Robot aspirapolvere al top: i nuovi DEEB...
Opera vs Microsoft: la guerra dei browse...
Router e ripetitori FRITZ! in offerta su...
Spotify vola a quota 700 milioni di uten...
Microsoft pronta ad abbandonare il launc...
Windows 11, arriva una feature multimoni...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 04:44.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v
1