Basta poco per rendere vulnerabile ad attacchi il proprio sito e, nella peggiore delle ipotesi, anche il server dove risiede. E’ quello che è successo con uno fra i più grandi gruppi editoriali siciliani, gestore di un server che, come faccio notare in questo articolo, risulta fortemente vulnerabile.

Possibili siti che potevano essere coinvolti in un reale attacco? oltre 151!

Pagine dell'articolo: 1 2

Commenti dei lettori

matrix123 27 maggio 2009 alle 23:37

per entrare in un sito intrenet come si elude usando il protocollo ftp l’user name e la pasword
sarei molto felice se mi rispondessi grazzie

davy 15 marzo 2009 alle 02:02

peppe come consiglio personale ti direi xp xkè cn vista molti programmi craccati nn entrano…..del resto è vero, ogni persona è forte davanti a un pc……
l’hacking sta avanzando a livelli altissimi….

massicam 31 dicembre 2008 alle 02:15

Complimenti Salvatore…6 un grande. “Il mondo deve sapere che per essere forti si puo’ stare benissimo seduti dietro un computer.”

StEeL_sYsTEM 26 novembre 2008 alle 22:51

bhè sei proprio un genio informatico, w chi usa script fatti da altri lol bhè considerati un grande lamerozzolo! Complimenti hai vinto il premio nobel

Peppe123 11 novembre 2008 alle 21:37

Salvatore, sei troppo forte.Anche io sono siciliano.Davvero un grande resoconto di un grande attacco.Ho altre tue guide tra i preferiti e devo dire che mi sono state utili.

P.S.:Dovrei comprarmi un portatile con 4 Gigabyte di memoria RAM,250 GB di HDD,processore da 2 ghz e qualcos’altro.Mi consigli di lasciare Windows Vista Bussines o metto Windows XP? Grazie in anticipo.
Giuseppe

tonychat 9 ottobre 2008 alle 22:52

ciao salvatore sono tonychat ascolta visto che sembra che di hacker te la cavi a me il giorno 10/10/08 mi anno rubato la password del panello di controllo cambiandomi anche l’email del sito cosi non posso richiedere una nuova password come posso fare ad riprende il mio sito internet?? aiutami e daverro urgente contattami grazie

Eredum 12 agosto 2008 alle 18:24

Volevo chiederti…….
Ti ho inserito in msn… spero di trovarti connesso….
Avrei delle domande da farti se non creo problemi :-)

Eredum 12 agosto 2008 alle 13:53

Grande Salvatore……..
Sei il mio Idolooooooooooooo…….
Vedrai tra 1 o 2 o 3 anni verro a competere contro di te…. XD

Garbage 24 febbraio 2008 alle 22:05

Anche se sono soddisfatti di vedere che l’hacking non è morto, e senza dubbi sei stato molto bravo, ed e notevole la tua capacità di osservazone. Non vorrei ripetere quello ke hanno gia detto gli altri, anche perche non è stata una mossa molto inteliggente, senza contare il fatto ke hai in poche parole detto che eri stato tu.
Spero di rivenire su questo blog, e non trovarti in qualke cella.
Cordiali saluti.
(ogni cosa che ho detto non è una predica, quindi non offendo il tuo intelletto)

The Game 24 dicembre 2007 alle 10:33

Molti siti vengono defacciati di continuo, molti server vengono presi non credo ci sia da fare tanto il grande per essere entrato in un server. Ci sono persone che lo fanno di continuo e non vanno in giro a vantarsi. touche

Carlo 17 novembre 2007 alle 13:15

ciao
posso entrare in un router stando cossesso a internet e trovare la sua password di connessione(quella WPA…o WEP) cosi da far connettere via wireless un mio amico che abita vicino alla posizione di quel router?????
mi seve qualcosa oltre al solo indirizzo IP????

xfarore risp
grazie 1000

An hacker??? 26 ottobre 2007 alle 02:26

volevo dire (Ovviamente IIS deve essere impostato per limitare l’esecuzione degli script nelle cartelle).

anche io ho i miei bug

An hacker??? 26 ottobre 2007 alle 02:24

L’upload di un file su cartelle con permessi abilitati su servers Microsoft… uhmmm, basta sapere qual’è il codice che si occupa di effettuare l’upload del file e tramite un editore live html creare al volo un form (basta firebug), carichi il file asp e tramite l’oggetto FileSystemObject utilizzato con comandi opportuni fai quello che vuoi, non occorre fare tutti sti giri per caricare un file asp sulla cartella con i permessi (in questo caso public).

Ovviamente IIS deve essere impostato per limitare l’esecuzione degli script nelle cartelle, nella maggiorparte dei siti creati con ASP questa limitazione viene omessa perchè la stragrande maggiorparte degli hosters non prevede la modifica delle impostazioni di IIS da parte del fruitore del servizio. Quindi consiglio a tutti un bel passaggio a PHP.

Breve vita a Bill! Bellaaaa……..Ciauz ::))

marcotoscano 5 giugno 2007 alle 22:51

Bravo Salvo, sei proprio un Hacker nel vero senso della parola ;-)

F1n4l_Dr4g0n 2 marzo 2007 alle 14:38

Bella, sei mitico.
Sarebbe bello avere una conoscenza dell’informatica come la tua, bucare un sito web non è facile complimenti !!
” Puoi fermarne uno ma non tutti… del resto siamo tutti uguali “

transumanista 13 febbraio 2007 alle 21:22

ma non c è neanke da discutere.
se ha fatto il bene e non ha fatto il male(logico)
HA FATTO SOLO UNA COSA POSITIVA(non c è legge che tenga,anche se è illegale)
parla un figlio di un commissario
CIAO e complimenti

Exploit 3 gennaio 2007 alle 00:08

Bè direi ke quel ke hai fatto nn è del tutto legale, tuttavia hai permesso al costruttore del sito di poter riparare all’errore che ha fatto nella costruzione.
Mi chiedo pekè usi winzoz… mà, cmq 6 stato bravo a “bucare” il sito e chiamare il tipo.
Però hai riskiato… se il tipo ti sganciava una denuncia eri fottuto, anke se sarebbe stato un pò bastardo.
Bè nn so ke altro dire ;) Ciauz

TheBest 21 dicembre 2006 alle 21:15

“Al Posto Tuo?Avrei Eliminato O Cambiato Tuttyi I Siti?”
Si vede che hai 10 anni -.-
“Ma Il Progamma Da Dove Si Scarica?”
Ti piacerebbe averlo per fare il fighetto a scuola vero?Ti dico che non si trova ma devi studiare e fartelo te…Ma io ti dico se proprio vuoi entrare in questo campo aiuta la gente come salvatore trovando truffe e bug con la tua conoscenza,non facendo il bulletto che figheggia a scuola in internet o con amici per aver distrutto un sitino e che lo rifarai ancora 10 volte per far vedere che sei un mito…
“Ho 10 Anni?Spero Di Capire Il Tutto?”
Si è già capito da sopra ;)

Federiko Aka The Killer 12 ottobre 2006 alle 21:21

Anch’io ho appena trovato questo articolo con Google :P

Molto bello… volevo sapere se (dopo circa 2 anni) hanno corretto tutti i siti o no, riguardo a questa vulnerabilità

Anonimo Siciliano(non sono Francesco) 8 ottobre 2006 alle 18:50

Al Posto Tuo…Avrei Eliminato O Cambiato Tuttyi I Siti…
Ma Il Progamma Da Dove Si Scarica?
Ho 10 Anni…Spero Di Capire Il Tutto…

:) te lo diro 21 settembre 2006 alle 18:46

ciao io sono un appassionato di pc ma ho un problema..vorrei imparare a fare l’hacker e nn il lamer nel senso che se è vero che tutti sono capaci di fare la merdina di .bat che lo esegui dall’autoestraente di win rar per magari piazzarci un trojan risedente su internet tramite wget etc etc ……be nn è una cosa molto edificante…..anzi…quello che ti volevo chiedere a te………..be…..a lei visto che per me lei è un semidio!!!!!!è se puo,se trova tempo,se vuole,se le avanza un secondo di vita se nn ha nulla da fare…se nn so….mi sto agitando…..se puo insegnarmi (lo so che è una parolaccia e lei ha gia cancellato tutto) l’arte della programmazione applicata (hacking se vogliamo chiamarla male anche se a me basta capire i processi logico razionali che applica perla scoperta di bugg e la conoscenza applicata del linguaggio di programmazione da lei usato…..delle basi a livello teorico le ho………..) so che a lei nn interessa un fico secco di me e mi dispiace di averle tolto tanto temtpo per la lettura di sto obrobrio italiano. nel caso decidesse di avere…..be se si puo dire un “alievo” sperando che nn finiamo come pitagora che lo uccise :) puo contatatrmi su msn skype :francescodg1 tracciarmi l’ip exploitare il mio pc anche se ho un router(nn è una sfida) …..altrimenti le auguro tutto il bene del mondo …cordiali saluti…………….

mauretto 14 settembre 2006 alle 15:04

va bene lo stesso se scrivo con un anno a qualche mese di ritardo?
ti volevo dire che dallemie parti saresti diventato sindaco x una cosa del genere!!! :-)
6 un grande!!
mauro

mauriziioooooooo 16 agosto 2006 alle 00:00

SAlvatore ti invidio………….
Per favore mi pasi quel tool di hackin per fare l’exploit…sn pirzizionissimo@hotmail.it

Bombaster_BOMB 13 agosto 2006 alle 14:11

Ciao…. dopo un bel po di tempo e cioè oggi :) ho rilevato questa discussione tramite google.
Direi che hai fatto un gesto molto interessante ma con poca furbizia.Hai pubblicato passaggi importanti ma non impossibili da decifrare per aspiranti introfulatori. Ora, il punto sta nel fatto che… un aspirante introfulatore da ciò che tu hai pubblicato, gli si aprono gli orizonti.
Quando iniziai a programmare in VB, non capivo unemerita mazza, dopo un bel po di tempo trovai un esempio spiegato dettagliatamente in un Sito, bhe………… da li mi si aprirono gli orizonti, ora sono ingrado di farti volendo un virus, ma non è nella mia etica e non lo è neppure un eventuale pubblicazione web dove spiega il come sia possibile.In poche parole vorrei dirti che… si se vuoi sentirti dire che sei bravo ok posso anche dirtelo, ma queste rivelazioni che hai fatto, io le definisco segretissime, per dei motivi:
1) Sono dannose per chi le fa
2) Sono Pocho serie per chi si reputa o per chi vuol farsi reputare un
3) La cosa importante per me, è che le genialità non le svelo e non le svelrò a nessuno perchè ci sarà sempre qualcheduno furbo di me.

Comunque sei stato bravo lo ammetto come tanti altri… ma la prossima volta magari limitati a dirlo solo e non a pubblicarne l’ esecuzione ;)

Ancora bravo Ciauzzzzzzz :)

OvErCoMe 9 maggio 2006 alle 21:40

Ciao Salvatore, i complimeti per il tuo gesto, rispecchiante l’etica Hacker, ti sono dovuti.
Nonostante cìò, ti parlo da avvocato, ed appassionato d’informatica concorda in primis con l’amministratore eventuali testing di sicurezza. Premetto che se la mia rete fosse hackerata da veri hacker, sarebbe per me fonte di approfondimento sulla corretta gestione delle macchine.
A mio modesto parere alcuni di voi denotano ignoranza nel giudicare un’azione, che si giuridicamente perseguibile, ma moralmente encomiabile. Nel giudicare ci dovrebbe essere un minimo di flessibilità, che regoli le nostre scelte di vita.
Non è raro che i fautori di “attacchi”, siano ragazzini, e come persona, che di cose sconcertanti ne vede paracchie, sarebbe restio nel denunciare dei ragazzi solo per soddisfazione personale.
Tengo a precisare che ciò vale per coloro che, come ha fatto Salvatore, vivono seguendo un codice d’onore che a mio avviso nessuna legge può offuscare.

v1nc0 16 gennaio 2006 alle 22:16

hei..allora?????

v1nc0 6 gennaio 2006 alle 15:00

Ciao…innanzitutto ti volevo dire che sei un grande..poi ti volevo chiedere un favore…se puoi se ti lascio la mia mail mi puoi contattare??? io te la lascio..ok? vincy_barry@hotmail.com …che ti devo chiedere un favore…da cui potresti trarre grandi vantaggi anche tu..ok???ti prego fati sentire…..

grazie in anticipo…

Siuh 23 dicembre 2005 alle 23:10

Grande

Salvatore Aranzulla 16 dicembre 2005 alle 14:31

Carissimo,

l’articolo e la relativa scoperta (come segnalato sul sito di dBlog) sono state da me realizzate. Nessuna traduzione dell’inglese (fortuna che dBlog è un prodotto italiano!). e poi, prima di parlare mostraci i fatti: dammi il link inesistente di un articolo inglese inesistente da cui avrei copiato questo pezzo.

Fammi il piacere: i soliti lamer che non hanno nulla da fare e si vogliono fare fighetti inserendo comenti stupidi.

Denver still 16 dicembre 2005 alle 11:11

TRADUZIONE DALL’INGLESE

TU SEI UN GENIO MA PROVACI CON IL MIO SITO

REDBULL 13 dicembre 2005 alle 18:57

B3LL4 SICULO…!
M4 NON 3′ L’UNIKO PR0VID3R !
CMQ F4I B3N3 4 DIVULG4R3 QU3ST3 NOTIZI3…

alessandro 13 dicembre 2005 alle 00:41

ciao ho letto l’articolo vedoche sei bravo io ho bisogno di bucare il mio sito perchè ho perso la password e nn mi ricordo neanhce con chi l’ho registrato perchè ho formattato il pc!! se sai come posso rintracciare il mio provider ti ringrazio altrimenti aiutami a bucare perchè sono proprio disperato devo modificarlo per motivi di lavoro!!

Giovy’s Blog»Blog Archive » Non solo il blog-spam, ma anche “a vuoto” 16 novembre 2005 alle 20:17

Vorrei segnalarLe il mio articolo “Bucare un sito? Resoconto dell?attacco ad Affari”, pubblicato nel mio blog all’indirizzohttp://aranzulla.tecnologia.virgilio.it/?p=116, nel quale faccio notare come una web application scritta male può favorire l?attacco ad un sito web oltre che a prendere il pieno controllo del server, così come accaduto con il Gruppo Editoriale Affari ed il suo server.

tanto lo sapresti 1 novembre 2005 alle 15:10

ciao sei forte

tanto lo sapresti 1 novembre 2005 alle 15:10

e tutto un ciak

Stefano 29 settembre 2005 alle 16:19

Salve a tutti….ho letto con grande entusiasmo questo articolo e messo il sito tra i preferiti..complimenti innanzitutto!!!

Il mio quesito…
recentemente ho avuto hackerato il mio sito…probabilmente hanno sfruttato un trick del forum, il famoso WebWizGuideForum

Il mio pare essere il primo di 416 siti hackerati quel giorno maledetto dai turkish hacker…cosi si autodefiniscono

Ora il provider mi ritiene responsabile di tutti i danni, solo perchè avevo secondo lui un forum gratuito….e mi ha chiesto in maniera velata i danni…

Vi domando…come posso io essere responsabile di tutti i danni del server? solo perchè hanno bucato me per primo ? o perchè ho un forum sul quale studiano molte persone e rilasciano costantemente versioni più sicure ?
O sarà forse perchè i permessi di scrittura erano aperti su tutte le cartelle ? il provider dice però che questo non significa nulla …

wipe 26 settembre 2005 alle 12:36

bel pannello di derivazione…molto ordinato

tetsuo 5 settembre 2005 alle 21:24

Caro stefano (e tutti coloro che pensano che tutto gli e’ dovuto), stai usando software OPEN SOURCE; sai cosa significa spero, cioe’ intendo se sai che cio’ che stai usando e’ stato fatto liberamente e senza compensi da qualche anima pia, MA SOPRATTUTTO NON E’ ASSOLUTAMENTE GARANTITO CONTRO DANNEGGIAMENTI DEL SISTEMA O EVENTUALI PERDITE DI DATI! cio’ significa che se non sei in grado di gestirlo (e nn VUOI esserlo) e vuoi avere una cosa “sicura” LA DEVI PAGARE, ahime’!

Vivi in un regime capitalistico orientato all’ignoranza delle masse; ovviamente l’ignoranza diffusa ingrassa i padroni!!

Con cio’ voglio solo dire che se vuoi usare un software OPEN SOURCE devi inevitabilmente approfondire determinati argomenti, visto che NESSUNO e’ tenuto a pensare alla tua sicurezza, se non te stesso (o chi paghi)!!

Non e’ un problema di elite, ma solo un problema di voglia!

Marco 1 settembre 2005 alle 23:05

Caro Salvatore,

sei grande, occorre mostrare a tutti che “hacker” non è sinonimo di criminale ma di persona che pensa con la propria testa e non si ferma alla prima difficoltà,poi una lezione di umiltà ai così detti esperti di informatica fa bene a loro e ai fessi che credono in tutto ciò che dicono.

Mark Le Mon 25 agosto 2005 alle 01:16

Forza Salvatore! Non sono un esperto di azioni hacker/cracker/lamer ecc.., ma leggendo il resoconto di salvatotre mi sono davvero divertito! credo però alle parole sante di Alpha (n. 35): w la figa!

Jack 7 luglio 2005 alle 03:32

straquoto Scurippio :)…
Gli hacker non commettono nulla di illegale. Questo e’ un dato di fatto! Richard Stallman e’ un hacker, ma certo non ha fatto nulla di illegale per esserlo.
Diciamo che in questo caso si parla di “Lamer Buono” :)

ciao

[NeO]TriGuN 26 giugno 2005 alle 19:12

Perfetto esempio per dimostrare ke l’hacking concluso come l’ha concluso salvatore è vero hacking… è non laming.. :D

MaxP 25 giugno 2005 alle 18:11

Un saluto a tutti, mi inserisco nella discussione per portare -spero- un po’ di chiarezza.

Se il sistema è fallato, va riparata la falla, non c’è storia:
- auto: se la porta non si chiude il problema è della casa produttrice; se la casa mi avvisa e io non metto rimedio, è un problema mio;
- se trovo qualcuno nell’auto e la porta era aperta, si tratta -secondo me- di mancata custodia, se non addirittura di abbandono di un bene -ma bisognerebbe vedere il codice civile e penale per sapere esattamente come si configura la cosa.

-Accesso a sistemi informatici: lo stesso, art.615ter codice penale punisce se entro non autorizzato: quindi effettivamente devo farmi dare un’autorizzazione, anche per testare la sicurezza. Se non me la danno affari loro, almeno li ho avvertiti.

a proposito di “gli hackers non fanno nulla di illegale”, purtroppo non sono d’accordo.

Spesso gli hackers -non cracker lamer e via dicendo- compiono imprese mirabolanti, che -codice alla mano- sono letteralmente illegali. Che poi la legge non tenga conto o non preveda certi comportamenti “di studio”, non toglie l’illegalità, cioè andare contro la legge _attuale_. La legge si può anche cambiare, ma se per legge è vietato mettersi un maglione fucsia, se esco col maglione fluo fucsia perché sta bene con le scarpe fluo verdi è illegale.

Ciò detto:
1. complimenti a Salvatore per la sua opera di divulgazione;
2. cerca di essere più cauto e di tutelarti legalmente quando compi imprese del genere: assicurati di aver avvisato i titolari dei sistemi che testi;
3. una tirata d’orecchi a quanti pensano che la sicurezza venga dalla non conoscenza. Pensate alla SARS e a quanti se la son pigliata perché in Cina non se ne doveva parlare…

lordream 25 giugno 2005 alle 00:38

sysadmin.. puah.. brutta gente.. dicono.. avresti dovuto fare cosi.. non avresti dovuto fare in quel modo.. potevi avvertire.. imho se invece di parlare mettessero in sicurezza le loro macchine farebbero figure meno penose..
bravo salvatore.. sei una persona degna di ammirazione anche se io non avrei agito cosi e lo avrei lasciato nel suo baratro di insicurezze

Sannix 23 giugno 2005 alle 23:41

Ciao Salvo, anche se non ti conosco, riconosco che hai fatto un ottimo lavoro. Quando l’hacking è fatto a fin di bene, sta bene. Bravo!

Scurippio 20 giugno 2005 alle 18:01

cioè ma ragazzi ho letto solo ora i commeti! ma vi rendete conto? voi non avete mai visto bucare un sito? questo non è una cosa facile di + molto di piu! seconda cosa gli hackers non fanno nulla di illegale ma 0 e per quello che ha detto altro che raul chiesa, sparati amico gli hackers programmano i lamer fanno quello descritto

Scurippio 20 giugno 2005 alle 17:58

bhhahahaha
ma datti all’ippica giuro!

Mg 20 giugno 2005 alle 14:43

ciao a tutti! ho letto tutti i commenti presenti sino a adesso in merito a quanto accaduto e vorrei dirvi anche la mia: che ognuno si prenda le dovute responsabilità!
1. chi detiene un blog è responsabile di tale strumento e come tale è giusto che tenga nel miglior modo possibile! come chi possiede una macchina è giusto che la tenga in buono stato per la sicurezza di se e degli altri. oppure, chi si installa un antivirus, deve avere l’accortezza di aggiornarlo per proteggere i propri dati.
2. da quello che hai scritto, e mi rivolgo a Salvatore, non mi sembri affatto “stupido”, forse solo un pò “ingenuo”. Sono contenta per te che il titolare della casa editrice non abbia agito per vie legali, ma la prox volta, ti consiglio di “avvisare prima di una tua eventuale azione”. perchè, come dice il proverbio: editore avvisato, Salvatore mezzo salvato!! (scusa il gioco di parole)
3. l’eccesso non è mai una cosa “giusta”. è giusto non nascondere un baco (vecchio di quasi un anno) solo perchè qualche brufoloso possa utilizzarlo per fare danni, ma neanche valorizzarlo come hai fatto tu. che 6 in gamba e ci sai fare con il computer, lo sapevi già.
un salutone a tutti.
ciao

Bordone 19 giugno 2005 alle 10:36

Vo seccato con l’ultimo messaggio???
Manco una risposta…
Bordone

Bordone 15 giugno 2005 alle 21:54

Non credo che per parlare in un forum sia necessario sciorinare il proprio curriculum vitae…
Poi non mi pare la stessa cosa perchè nel caso del cellulare il danno c’è al contrario di questo caso in cui nessuno ha avuto nocumento dall’accaduto…
Bordone
P.s: comunque per inciso nessuno lecca il culo a nessuno…
P.p.s: l’elogio poi secondo me è dovuto all’azione di hacking (non entro in merito nei terminis e no qui mi si magnano) osiia al fatto che il tutto a portato ad un miglioramento della situazione, perchè il server si è aggiornato e quindi ora è protetto da quella minaccia e soprattutto nessuno è stato danneggiato quando c’erano evidenti opportuni mezzi e valido movente…

MicheleM 15 giugno 2005 alle 20:05

Scusa Salvatore non e’ per dire, ma di tutto il post a parte le bellissime (!?!) schermate del “Salvatore Aranzulla’s Tools for hacking” non c’e’ scritto:
1) quale fosse la vulnerabilita’
2) quale fosse un eventuale rimedio

che a parere mio e’ molto piu’ interessate del “Salvatore Aranzulla’s sticazzi”. no?

roberto angioletti 14 giugno 2005 alle 11:09

ciao sono un cuoco,siciliano come te,adesso vivo a vicenza,ho comprato al rivista INTERNET MAGAZINE,SONO RIMASTO COLPITO DA TE’ COMPLIMENTI,MI AIUTI A TRASFORMARE IL MIO SITO …….TE’ NE SARO GRATO,VENGO A CUCINARTI GRATIS E’ IL MINIMO.

Bucaniere 14 giugno 2005 alle 10:25

Per “thepower”, n. 46

Non continuiamo a confondere le carte in tavola…
Se io ho la macchina (o il sito) poco protetta, la colpa NON è mia se qualcuno ci entra. Posso essere ingenuo, sprovveduto, pirla, stolto, ma la colpa di una intrusione E’ e RIMANE di chi entra abusivamente in proprietà altrui.
E qui non parliamo di opinioni. Questi sono fatti.

Inutile continuare a chiacchierare esaltando chi fa il figo. Entrare in proprietà altrui è un abuso ed un reato, ed è colpa di chi lo commette, non di chi ha la serratura debole.

Il confondere queto elementare principio di codice civile è fenomeno tipicamente italiano del “mettilo nel culo a chiunque appena puoi”, tanto si è distratto e quindi cavoli suoi.
Complimenti davvero al senso civile…
Ripeto, thepower: posso anche avere la macchina aperta con la serratura vecchia, ma se ti ci trovo dentro senza il mio permesso ti tronco di botte…
E se mi dici che l’hai trovata aperta e per questo ti senti autorizzato ad entrarci, te ne do’ il doppio!

Graziano 14 giugno 2005 alle 09:15

x Mario Rossi
Se tutti non le rispettassero dove andremmo a finire? Ad Arcore.

Grazie Salvatore per il servizio, passsero più spesso a visitarti. Ho fatto i tuoi test con i due
browser che utilizo EI e Firefox e ho rinscontrato che sono vulnerabile cosa mi consigli di fare?

Ps grazie per il libro.

Bordone 14 giugno 2005 alle 09:12

La legalità su internet è infatti così diffusa…

Mario Rossi 14 giugno 2005 alle 08:22

Esistono sempre procedure penali, per la quale poi i presunti hacker, acaro della polvere o cracker integrale che sia viene scoperto prima o poi e giudicati.
Li aspetta o la prigione o se sono stimati di andare nei servizi segreti, e allora? intanto per legge, questo è perseguibile penalmente. Ci sono le leggi in questo stato, sono state create per un motivo e questo motivo è l’ordine. Se tutti non le rispettassero dove andremmo a finire?

Bordone 13 giugno 2005 alle 21:58

Premesso che talvolta si potrebbe essere anche un po’ elastici, dalla tua risposta direi che a questo punto Salvatore ha fatto male a segnalare e non fare nulla, doveva stare in silenzio e devastare tutto il server in questione vendicandosi pure con colui che ha innescato il tutto… Così i 151 siti appoggiati in co-hosting a quel server sarebbero stati devastati, lui non l’avrebbero mai beccato perchè ti assicuro che se uno vuole non si fa certo beccare e i gestori dei 151 siti starebbero ancora a cercare qualcuno da denunciare… Vorrei segnalare tra l’altro che questo forum non l’ho scoperto per caso, ma sono stato indirizzato da una nota mailing list ed ho trovato quanto riportato da Salvatore alquanto interesante ed istruttivo…
Bordone
P.s:Ah qualora avessi dubbi su quanto detto riguardo all’impossibilità di beccare qualcuno che entra illegamente in un server vorrei farti notare che se lui non pubblicava quanto fatto o comunque non segnalava la falla al gestore, il gestore non si sarebbe accorto di nulla… Il che non è propriamente una cosa trascurabile dato che la violazione di un server non è sempre mirata al danneggiamento di quest’ultimo, ma spesso al semplice ottenimento di dati personali… Non sarebbe un danno ancora più grave di un defacement o di una perdita di dati se dei cracker violassero il server di una banca e non facessero altro che acquisire i codici di accesso dei vari clienti per eseguire operazioni bancarie online???

Mario Rossi 13 giugno 2005 alle 21:01

Ti avviso Salvatore Aranzulla, quello che hai fatto è punibile ai sensi di legge, se dovessi essere un gestore e mi avessi fatto una cosa simile, anche a scopo benefico, non esiterei a denunciarti

Alessandro Selli 12 giugno 2005 alle 02:32

Stefano scrive:
10 Giugno 2005 alle 15:04

Forse non avete capito?. non sono un amministratore! Sono una persona qualunque che da qualche anno usa internet e ne è entusiasta. Avevo fatto un mio blog per usarlo come diario per me e per i miei amici.
Perché mai chiunque usi un blog deve essere un amministratore? Non ha forse il diritto anche una casalinga ad avere il suo blog per tenere le ricette di cucina? E secondo voi deve avere conoscenze di sql, asp etc solo per gestire le sue ricette?

E giusto affermare che non deve essere necessario essere un sistemista per avere un proprio blog, perché i non esperti devono poter usufruire dei servizi messi a disposizione e garantiti dagli esperti. Ma ritenere di avere il diritto di gestire il proprio server on-line senza essere un sistemista rifiutando di assumersi la responsabilità che questo comporta è un atteggiamento di notevole arroganza. È come pretendere di avere il diritto di far girare sulle strade automobili autocostruite senza essere un ingegnere meccanico e non volere sentire parlare delle responsabilità connesse ai problemi che queste possono causare alla circolazione o alla sicurezza della strada dovuti ai loro difetti di progettazione e/o costruzione. Difetti colpevoli, poi, che magari erano noti agli ingegneri meccanici dall’agosto 2004 .
Che piaccia o meno, poi, rammento che ci sono dei precisi obblighi di legge per chiunque gestisca dei server aperti su internet (trattamento dei dati, trattenimento dei log di sistema ecc.). Bello il fai da té, certo, ma la responsabilità non è un optional.

Bordone 11 giugno 2005 alle 21:40

Non vorrei dire… ma con tutto il rispetto per tua cugina non penso proprio che qualcuno abbia l’interesse di rovinargli il suo blog di pettegolezzi… In più aggiungerei che se non sei un admin e il tuo blog era una semplice raccolta di foto personali e affini come tu affermi non vedo altro motivo per danneggiarlo se non a screzio, indi ragion per cui il cracker in questione o ti conosce o ha avuto modo di frequentare il tuo blog che come dici è dedicato ad una ristretta cerchia di amici… Pertanto non andare a cercare in un bravo ragazzo, che sì un po’ imprudentemente ha pubblicato una sua azione che poteva essere mal interpretata, il colpevole o quantomeno l’ispiratore o il complice di una tanto efferata azione…
Bordone
P.s: comunque bella prova di correttezza Salvatore, per il resto sei malato della mia stessa malattia: la vanagloria…
Ah comunque 15 anni ma proemtti bene continua così…
P.p.s: ah per inciso io posso affermare di avere una conoscenza informatica media… Non ho un blog, ma ho avuto un sito che per altro mi hanno censurato per gli mp3 (era l’annus domini 2000… ancora aveva un senso fare siti con mp3, in più ero ancora minorenne…)che tristementer attualmente è down per amncanza di tempo…

Tribale 11 giugno 2005 alle 15:28

Te la vedi tu mia cugina che ha il blog per i pettegolezzi con le sue amiche a studiarsi come funzionano queste cose? E? già tanto se riesce ad installare un blog?
Non si tratta di essere addormentati? tra un paio di generazioni il 100% delle persone userà il computer, internet e probabilmente avrà un proprio blog? mica potranno essere tutti informatici!!! Molti lasceranno il compito ai programmatori di migliorare il proprio software, magari facendo in modo che si autoaggiorni, come già succede adesso in alcuni casi?

E proprio questo il problema ci sono sistemi
operativi che ti danno la falsa illusione di
semplicita e di sicurezza,tua “cugina” pensa
“anche i cani hanno un blog lo faccio anchio”
clicco qui’ clicco la’ e vai…..poi pero’
sorgono i problemi (virus,worm,trojan,lamerozzi ecc,ecc).Certo “dovrebbe” essere facile(come dice guglielmino cancelli)ma non e cosi’!
E poi per i “programmatori” e un’altro discorso,ne’ conosco uno a cui ho chiesto quanti sistemi operativi conosce e lui mi ha risposto 4, Win 98-win ME-win 2000 e Icspi’e il bello e che alcune persone gli lasciano gestire i propri PC!E ti posso assicurare che non e una leggenda metropolitana.
Comunque usare un computer NON e facile,io sono
un normalissimo operaio con la passione dell’informatica,uso per navigare Linux Slackware,per “mastruzzare”Open-BSD e per console di giochi Win 98 e l’unica cosa, per mia esperienza che ti posso dire, e che Win$ e perfetto per giocare e basta!
E come dice salvatore :
“ma i programmatori dovrebbero sbatter(si) un po? su”
Byezzz tribale!!
P.S. Discussione carina

Emiliano Bruni 10 giugno 2005 alle 19:43

P.S.

Per favore evitate commenti sull’uso del termine hacker/cracker….la so la differenza :-D, ma se si vuole essere trovati dai motori di ricerca….meglio usare i termini sbagliati ma usati da “volgo” ]:-)

Emiliano Bruni 10 giugno 2005 alle 19:41

Purtroppo nelle varie discussioni si dimentica sempre un dato di fatto: che esistono delle leggi e che, ci piacciano o no, vanno rispettate.

Quindi, per quanto mi riguarda, un plauso a Salvatore per come si è comportato ma resta altresi vero che il giusto comportamente corretto è quello che è stato detto da Ivo, ossia, andava contattato prima il gestore del server e operato un security report solo e soltanto dopo l’autorizzazione del gestore. Questo se ci vogliamo basare sulla legge italiana, se poi vogliamo parlare del sesso degli angeli, abbiamo ragione tutti.

Anche a me è capitato di essere avvertito di bug sul mio sito e non sono ovviamente andato a denunciare nessuno ma sono corso ai ripari, ma cio non significa che a qualcuno non possa scocciare e comportarsi in modo differente.

Se comunque siete interessati a altre analisi di attacco, questa volta dal lato dell’attaccato, vi posto due link “personali”

http://www.ebruni.it/pp/intrusion_report/20041226.htm

http://www.ebruni.it/pp/intrusion_report/20041205.htm

Salvatore Aranzulla 10 giugno 2005 alle 19:22

Ciao Stefano,

quello dell’auto aggiornamento potrebbe essere una idea valida ma i programmatori dovrebbero sbatterci un po’ su.

La cosa è teoricamente semplice: si ci potrebbe connettere ad un file XML presente sul server del programmatore e vedere se ci sono aggiornamenti.

Se si, indicarlo all’utente. Autoinstallazione? Bhè dovrebbero esserci permessi di scrittura ovunque, in tutte le cartelle, con i relativi problemi (di sicurezza) ;-)

Salvatore Aranzulla

Stefano 10 giugno 2005 alle 19:09

Te la vedi tu mia cugina che ha il blog per i pettegolezzi con le sue amiche a studiarsi come funzionano queste cose? E’ già tanto se riesce ad installare un blog…
Non si tratta di essere addormentati… tra un paio di generazioni il 100% delle persone userà il computer, internet e probabilmente avrà un proprio blog… mica potranno essere tutti informatici!!! Molti lasceranno il compito ai programmatori di migliorare il proprio software, magari facendo in modo che si autoaggiorni, come già succede adesso in alcuni casi…

tribale 10 giugno 2005 alle 15:57

….se io che faccio il meccanico ho il desiderio di avere un blog e mi affido ad uno strumento gratuito come dblog ma non sono in grado di accorgermi che ha una falla? che faccio? Niente, come direbbe Salvatore? ?sono out?! E lascio internet a voi esperti…..

Scusa ,ma se io voglio mettere su’ un blog,un server,oppure farmi una pagina web,mi documento
e smanetto per capirci un po’…..poi se mi dici
che gli strumenti che usi sono facili(in informatica NULLA e facile!!)e fanno tutto da soli,poi succedono ste’ cose!
Ma se uno a VERAMENTE voglia di capire come
funzionano i blog,si documenta ,studia,smanetta,prova….
Maledetto bill gatto li hai tutti addormentati!!

Un os per ghermirli e nel buio incatenarli!!!

Open your mind……studiare!!!
E chi non ha voglia di studiare perche’ non ha tempo….playstation!!!

ed 10 giugno 2005 alle 15:54

Cambia sistema operativo se hai intenzione di avere a che fare con queste cose.

ThePower 10 giugno 2005 alle 15:48

Volevo rivolgere i miei complimenti a salvatore per il suo operato.. oltre ad aver trovato un baco ed averlo prontamente segnalato all’autore del software, ha pure agito in maniera eticamente corretta con “Francesco”..
Per Stefano:
se il tuo blog è stato “bucato” e tu non sei un amministratore, la colpa è di chi ti ha fornito il blog in versione bacata.. se l’hai installato tu, allora la colpa è tua che non lo hai aggiornato (per fare un parallelo, se installi un AV e poi non lo aggiorni, non puoi prendertela con la casa produttrice..)
Per Bucaniere:
se risultasse che la Punto si apre con un cacciavite MA la Fiat ha provveduto ad informare i possessori di quel modello che è necessario sostituire le serrature (il cosiddetto “Richiamo”) e tu o altri non lo fate, la colpa non è di Fiat ma tua..
Un minimo di senso della realtà e di responsabilità mi sembra il minomo..

Complimenti ancora a Salvatore

Saluti
Stefano ThePower

Stefano 10 giugno 2005 alle 15:14

PS: vorrei anche aggiungere che in 3 mesi il mio blog era sempre perfettamente funzionante… per una stranissima combinazione dopo 3/4 giorni dalla pubblicazione di questo exploit passo-passo sul sito di Salvatore sono stati eliminati parecchi file, modificate fotografie e altre spiacevoli cose… e non mi dite che ci voleva un esperto per fare questa cosa, perché dopo aver trovato il danno ho cercato e trovato questa pagina e ho provato io stesso ad entrare nel mio sito in maniera abusiva copiando la query sql che c’era sull’immagine che ora è stata offuscata. Se ce l’ho fatta io che a mala pena so cosa sia una query sql ce la può fare un qualunque bambino dai 3 anni in su, e anche qualche vecchietto arzillo probabilmente!
Certo non posso affermarlo con sicurezza, ma è probabile che qualcuno abbia pensato di divertirsi seguendo proprio la spiegazione di Salvatore. Divertimento che a me è costato caro… anche se non sono una banca!

Stefano 10 giugno 2005 alle 15:04

Forse non avete capito…. non sono un amministratore! Sono una persona qualunque che da qualche anno usa internet e ne è entusiasta. Avevo fatto un mio blog per usarlo come diario per me e per i miei amici.
Perché mai chiunque usi un blog deve essere un amministratore? Non ha forse il diritto anche una casalinga ad avere il suo blog per tenere le ricette di cucina? E secondo voi deve avere conoscenze di sql, asp etc solo per gestire le sue ricette? Se così fosse internet non sarebbe quello che è… non vi rendete conto che partite dal fatto che l’informatica finisce con l’essere una scienza fine a sè stessa! Allora su internet ci dovrebbero essere solo super esperti a 360 gradi e tutti gli altri sarebbero tagliati fuori… quanti di voi (di quelli che hanno commentato qui) non sono informatici? E’ quasi inutile parlare se si parte da questo presupposto!
Allora avere un blog è solo per persone come Salvatore o per informatici, se io che faccio il meccanico ho il desiderio di avere un blog e mi affido ad uno strumento gratuito come dblog ma non sono in grado di accorgermi che ha una falla… che faccio? Niente, come direbbe Salvatore… “sono out”! E lascio internet a voi esperti.
Squalo e tribale scrivete da impulsivi senza sapere nemmeno quello che dite! Ringrazio solo Roberto che pare sia l’unico ad avermi capito.

tribale 10 giugno 2005 alle 11:16

..mi riferisco ai commenti di STEFANO..carissimo STEFANO il concetto gira e rigira è sempre lo stesso se non sei capace di gestire una determinata situazione non puoi permetterti di additare qualcun altro..nella fattispecie il ns SALVATORE?.da quello che scrivi si evince facilmente che sei una persona che se la cavicchia in quello che fa?.ma non sei assolutamente in grado di fortificare quello che hai?.a maggior ragione ciò si evince dal fatto che sei stato fregato?e diciamocela tutta LA COSA TI RODE!!!

Quoto in pieno…..Incompetenza al massimo livello e poi vogliono aver ragione,certi cosidetti amministratori sono solo braccia rubate all’agricoltura(con tutto il rispetto)!
Mi ricorda un po’ il buon Guglielmino cancelli,
volete truffarci e lo fate,ma quando cerchiamo
di capire,ci condannate!!! Mahh
Open your mind use Open Source

squalo 9 giugno 2005 alle 10:12

Salve a tutti,
credo si sia fatto un po troopo rumore attorno a questo piccolo episodio…credo che quello che asserisce BUCANIERE al punto 38 sia giusto…il resto un po come sempre è scritto e detto per dare aria alla bocca e parvenza di pensiro al cervello….una cosa però mi ha fatto incazzare e non poco..mi riferisco ai commenti di STEFANO..carissimo STEFANO il concetto gira e rigira è sempre lo stesso se non sei capace di gestire una determinata situazione non puoi permetterti di additare qualcun altro..nella fattispecie il ns SALVATORE….da quello che scrivi si evince facilmente che sei una persona che se la cavicchia in quello che fa….ma non sei assolutamente in grado di fortificare quello che hai….a maggior ragione ciò si evince dal fatto che sei stato fregato…e diciamocela tutta LA COSA TI RODE!!!
un saluto festoso dai meandri di un cavo CROSS;-)

Roberto 9 giugno 2005 alle 09:53

A Stefano vorrei esprimere la mia solidarieta’… dev’essere veramente terribile vedere vanificati i propri sforzi.
Ma, permettimi, dovresti fare anche autocritica: scrivere “Ora chissà quanti ignari come me si ritroveranno il sito distrutto o rovinato per colpa tua!” non è corretto. Chi ti ha rovinato il sito poteva trovare le informazioni in qualunque altro posto (e non è detto che le abbia trovate proprio in qs. sito): purtroppo hai commesso un paio di leggerezze che ti sono costate -troppo- care. Non aver fatto Backup frequente dei dati e non aver aggiornato il software. Un crash del sistema con danneggiamento del Hard disk (non sto gufando :-)) ) avrebbe prodotto gli stessi effetti.
Io lavoro in ambiente bancario, nel quale integrita’ dei dati e sicurezza sono VITALI, e ti assicuro che con un comportamento come il tuo avremmo pagato una penale mostruosa.
Il fatto di nascondere falle e vulnerabilita’ crea una “impressione” di sicurezza, a lungo termine molto piu’ pericolosa della falla stessa.
Chi ha interesse ad entrare nelle punto sara’ il primo ad informarsi se col cacciavite funziona: l’unica vera soluzione e’ che tutti i proprietari della punto sappiano del problema e cambino la serratura. D’altra parte se tutti fossero onesti non servirebbero nemmeno le serrature…
Purtroppo questo fa parte del gioco: nessuno è obbligato a pubblicare su internet, ma se si decide di farlo le condizioni sono queste. Che piaccia o no.
A Salvatore mi permetto di raccomandare di pubblicare lo stretto necessario per spiegare il problema.
Buona giornata a tutti.

Roberto.

qwerty 9 giugno 2005 alle 08:29

Effettivamente come scrive Stefano sarebbe stato corretto comunicare il problema agli autori del dblog invece che pubblicarlo sul proprio sito, così come ti sei comportato hai indirettamente causato più danni di quanti ne avresti potuti fare tu agendo da cracker anziché da hacker

bucaniere 8 giugno 2005 alle 22:36

Perfetto Andrea, allora secondo quanto dici non c’è differenza tra un ladro che scassina una serratura da milioni e una persona qualsiasi che apre una porta appena chiusa.
Sembra che tu sia d’accordo con la legge che multa chi lascia le chiavi in macchina perché istiga al furto (vera)…
Io direi che anche se la macchina è aperta tu non dovresti entrarci. E la volta che ci entri non vedo differenza se hai fatto tanto o poco lavoro. Semplicemente non dovevi essere lì!

Sinceramente io forse sarei entrato, primo perché non sono del ramo e troverei divertente scassinare un sito (fa sentirsi più intelligenti scassinare le protezioni messe da altri e non l’ho mai fatto: mi sentirei un mago da film!) e poi perché sono un maledetto curioso.
Di certo sarei stato consapevole che non stavo facendo una cosa ben fatta, non avevo il diritto di farla solo perché la falla era stata segnalata e avrei evitato di vantarmene ben bene in giro, segnalando solo il problema a chi di dovere e chiedendo scusa… In questo sono pienamente d’accordo con Dionisio.

E comunque, se mi compro una punto senza serratura e ti ci trovo dentro, ti riempio di botte… ;-)

Andrea 8 giugno 2005 alle 22:04

Bravo, hai fatto quello che andava fatto e come andava fatto, tutti quelli che ti criticano non hanno capito niente, come si fa a dire che dovevi segnalare l’errore a chi di dovere quando la falla era già nota da 1 anno? poi se uno sprovveduto passa di qui e prova a fare quello che ha letto senza averlo saputo fare anche prima di certo ignorerà altre tecniche molto piu elementari che gli impediscano di essere rintracciato.
Per concludere l’esempio della punto non stà in piedi perchè farsi hackare un sito con una falla vecchia di un anno è come comprare una macchina SENZA la serratura e lamentarsi se la gente ci entra dentro.

angelo 8 giugno 2005 alle 21:33

insomma un lavoro da manuale

Gimmy 8 giugno 2005 alle 21:08

Bravo Salvatore, hai fatto la cosa giusta.

Ho letto le critiche al tuo comportamento, scritte qui sopra, e mi sembrano sinceramente ridicole.
Pare che tu abbia provocato una pericolosa fuga di notizie sull’exploit, wooow… Perchè non censurare direttamente Google allora, come avviene in altre parti del mondo? Parecchia gente fa fatica a capire che le cose non funzionano più come una quindicina di anni fa. E quello che è più irritante è che questi signori si riservano il diritto di recitare la parte dei tutori della legalità.
Li seppelliremo con una pernacchia.

Ciao

Alpha 8 giugno 2005 alle 20:04

basta cercare su google….nome programma exploits….e poi basta leggere….
magari ci si scarica una copia del programma…si testa in locale…e poi…..

ci sono siti con interi corsi sul SQLinjection!
Ed altre tecniche per attaccare un servizio

qualche anno fa passavo i mesi a leggere e provare

Ora preferisco la figa!!!!!!!!!!

Salvatore Aranzulla 8 giugno 2005 alle 19:35

Per la felicità di molti, ho oscurato la stringa SQL con la quale superare la protezione di dBlog.

Non penso che serva a molto: non ci vuole la scienza per ricostruirla.

Salvatore Aranzulla

bucaniere 8 giugno 2005 alle 19:22

Ciao Salvatore,

no, ho letto bene e so che non è una cosa nuova.
Tuttavvia se è vero come tu dici che
“L?interesse del proprietario deve essere quello di rafforzare la porta, non di cercare di _nascondere_ che da questa si può entrare!!”
è anche vero che se la porta della fiat punto si potesse aprire con un cacciavite e questa notizia apparisse su tutti i giornali di sicuro molte più persone proverebbero ad aprirla con un cacciavite. E se io sono un proprietario di una punto, forse mi girerebbero un po’, anche se la colpa non dovrebbe essere imputabile a te che hai diffuso la notizia ma alla casa costruttrice che ha fatto una serratura insicura.
E’ un po’ come avere le planimetrie di una base: il tenerle segrete non la fa più sicura, il diffonderle ma renderla invulnerabile e permettere a tutti di sapere come proteggersi, sì.
A quanto so e vedo è un po’ la differenza tra Linux e Windows.

Insomma, io al tuo posto avrei fatto lo stesso. Forse non avrei pubblicato la notizia con lo step-by-step, tutto qui. Se non altro per non contribuire al clima di “insicurezza” che esiste nella rete. Se sei una persona in gamba (e lo sembri), questo ti richiede responsabilità nei tuoi gesti, non tutti li possono prendere nel modo che tu vorresti.
Comunque hai gettato un sasso nello stagno, agitare le acque non è poi brutta cosa…

Salvatore Aranzulla 8 giugno 2005 alle 18:45

Ciao Stefano e bucaniere,

mi sa che non abbiate letto bene l’articolo.

2 Giugno, ore 10:00 Mi ritorna in mente una vulnerabilità da me scoperta in dBlog nell?Agosto 04.

Quindi si tratta di una vulnerabilità dell’anno scorso, segnalata tempo debito a Daniele (mio carissimo amico e creatore di dBlog), che ha provveduto a patcharla: difatti la maggior parte dei blog risultano non vulnerabili.

Se c’è poco interesse alla sicurezza del proprio sito, la colpa non deve essere scaricata ad altri.

Salvatore Aranzulla

bucaniere 8 giugno 2005 alle 17:32

hmmmm…..
da esclusivo fruitore del mezzo informatico (purtroppo non smanetto col pc come potrei fare con un motore), sono partito a leggere ridendo e pian piano mi sono atapirato…
Beh, in quello che dice Stefano c’è del vero, anche se dubito che “chiunque” possa fare quello che ha fatto Salvatore. E chi è in grado di farlo dubito che abbia bisogno di questa storia.
Non sei da denuncia, però la prossima volta magari rifletti di più sulla divulgazione delle notizie. In fondo la posta in gioco è sempre alta, e magari non sei tu a pagarne il prezzo…

Stefano 8 giugno 2005 alle 17:02

Mercoledì 8 giugno 2005, ore 16 circa: accedo al mio sito per aggiornare come sempre il blog (ho installato dblog 1.4) e trovo tutto distrutto!
Disperato cerco notizie e trovo il tuo sito. Posso dire solo una cosa: sei un deficiente numero uno, per colpa tua giorni del mio lavoro sono andati persi, e per fortuna che avevo un backup risalente ad una decina di giorni fa!
Grazie ancora, ti credi di farti bello mostrando a tutti le tue capacità e riparandoti dietro un comportamento da white hat?
Non è così che ci si comporta, se proprio trovi una falla in un’applicazione (web o windows che sia) la segnali all’autore dell’applicazione stessa e non ad un utente qualsiasi! Ora chissà quanti ignari come me si ritroveranno il sito distrutto o rovinato per colpa tua!
E’ giusto trovare e diffondere le falle per migliorare il software, ma è giusto se si utilizzano i giusti canali di comunicazione! Il problema dovevi comunicarlo esclusivamente agli autori di dblog, i quali poi lo avrebbero pubblicato in maniera ufficiale sulla home page dedicata a dblog, in modo che tutti potessero correggere subito il problema aggiornando il software! Invece no, per farti “figo” hai pensato di pubblicare il resoconto sul tuo sito, così prima che il sito ufficiale di dblog venga aggiornato ci saranno centinaia di poveri disgraziati come me che si ritroveranno il proprio sito rovinato!
E non sei stato nemmeno in grado di offuscare decentemente la parte più importante, ora chiunque si copierà il pezzo di query sql, in 3 secondi netti inibirà il controllo lato client sulla lunghezza massima di 15 caratteri sulla user-id e poi si divertirà a far danni…
GRAZIE VERAMENTE!

Alpha 8 giugno 2005 alle 16:11

Ciao

bene o no, l’importante è che hai avvertito il tizio che gestisce il server…

tempo fa anche io ho trovato una vulnerabilità in un sito web, una vulnerabilità non di natura tecnica ma di imbecillità dei programmatori della ditta che realizzò quel sito…

ho avuto accesso al pannello di amministrazione di alcune funzionalità del sito inserendo
ADMIN e ADMIN sia per password che username…!!!!

bene tale genialata è presente sul sito della ditta per alcune funzionalità…e su tutti i siti prodotti da quest’ultima!!!!

Ho avvertito un tipo che gestiva la cosa….3 mesi fa….bhe’ è tutto cosi’ com’era…

Genky 8 giugno 2005 alle 14:20

Complimenti.
Basta farti incazzare per sapere se si ha un sito sicuro ?
:-))
Genky

ivo 8 giugno 2005 alle 12:46

P.S.
Da SysAdmin professionista sono ben felice di collaborare con persone che hanno voglia di svolgere l’indagine che ha svolto Salvatore; ma è essenziale che li autorizzi io a farlo altrimenti non ho modo di distinguerli da chi lo fa per altri motivi e che, semmai, non ha fatto danni solo perche’ non ne ha avuto il tempo o non ne e’ stato capace.

ivo 8 giugno 2005 alle 12:42

Qui’ la questione e’ che si e’ in dignita’ se e solo se si e’ nella legalita’.
Salvatore avrebbe dovuto PRIMA contattare i gestori del server e concordare con loro le modalita’ di indagine (che comunque poteva svolgere gratuitamente e in piena etica hacker) in modo da risultare LEGALMENTE AUTORIZZATO a fare quello che ha fatto. Il resto sono chiacchere da fanatici e anarchici.

Salvatore Aranzulla 8 giugno 2005 alle 12:18

Rispondo per via ufficiale (permettetemi questa frase: avevo un po’ di tempo che volevo usarla, ma non ne avevo avuto l’opportunità :-)) un po’ alle critiche sul rilascio di informazioni discretamente dettagliate.

Se io vedo una porta dalla quale è possibile entrare e capisco come, dopo aver avvertito il proprietario, perché nascondere agli altri la possibilità di entrarvi? L’interesse del proprietario deve essere quello di rafforzare la porta, non di cercare di _nascondere_ che da questa si può entrare!!

Salvatore Aranzulla

.ExE. 8 giugno 2005 alle 12:03

Salvatore mi dispiace che certa gente che scrive qui non sà quello che dice… vedi la gente che sventola la parola hacker… per SQ: non penso che il ragazzo brufoloso che passa di qui (come per dire chiunque) ha abbastanza dritte per far danni anche perchè ci vuole un minimo di conoscenza del campo… spero che tu abbia un minimo di questa conoscenza.

Riciao
.ExE.

.ExE. 8 giugno 2005 alle 11:48

Wow complimenti Salvatore anche se ti sei comportato illegalmente… hai avuto fortuna che “francesco” è stato molto gentile (vabbè non poteva negare l’evidenza ma una denuncia te la poteva fare)… cmq bravo bravo bravo ;D

X Ivo: magari ce ne fossero di persone come lui che dopo ti avvisano della falla! Lascia stare che ha usato uno “script kid da sala giochi”… ha avvertito “francesco” della falla? Ha fatto la cosa più giusta! Se ero io l’amministratore di quel provider lo pagavo perchè ha scoperto una falla gravissima che chiunque con un “scherzo da ragazzi” poteva cancellare o creare file… e te lo dice un programmatore dell’università di Napoli…

Ciao a tutti… Grande Salvatore!

.ExE.

Tribale 8 giugno 2005 alle 11:30

Nazzareno e Ivo…..vergogna!Solo i veri
incompetenti parlano cosi’!!

Grande Salvo!!Ma a quando il pinguino???

open your mind use open source…

Eta Beta 8 giugno 2005 alle 11:22

Complimenti Salvatore,
nel trovare la falla e nell’esserti comportato da vero galantuomo.
Continua così!!!
Ti auguro tanta fortuna e felicità.
Ciao !

lontra 8 giugno 2005 alle 10:23

grande Salvatore,in tutti i sensi.
pero’ se ti rimane tempo libero come dici,pensa alla tua newsletter,in molti ne sentiamo la mancanza.tutta la mia stima,rimani sempre libero.
bravo.

b & a 8 giugno 2005 alle 09:35

oggi dopo avere letto questa storiella abbiamo dato un nuovo significato alla parola “imbarazzante”.

Ivo 8 giugno 2005 alle 09:34

] art. 615-ter.

Confermo. Inoltre il fatto di “non aver fatto danni è del tutto irrilevante. Posso anche capire il tuo intento da “white hat” ma resta il fatto che ti sei comportato in modo ILLEGALE in Italia (e in molti altri paesi) e soprattutto come un comunissimo script kid da sala giochi. Datti una regolata.

Nazzareno 7 giugno 2005 alle 23:48

Ciao sono Nazzareno di Notrace, grazie della frase “apro il mio fido Notrace.it” Ho visto che hai usato tecniche di sql injection per l’attacco. Ti sconsiglio di continuare con queste cose quello che hai fatto è un reato sei stato fortunato che abbiano accolto positivamente la tua segnalazione potevano denunciarti.
____
art. 615-ter. -(accesso abusivo a un sistema informatico o telematico).- Chiunque abusivamente si introduce in un sistema informatico o telematico protetto da misure di sicurezza ovvero vi si mantiene contro la volontà espressa o tacita di chi ha diritto di escluderlo, è punito con la reclusione fino a tre anni

brainstabber 7 giugno 2005 alle 22:36

ma non usi linux? almeno provalo che è una soddisfazione!! :P

Tonio 7 giugno 2005 alle 21:39

Peccato che usi windows!

S.Q. 7 giugno 2005 alle 17:42

Bravo! Visto che ti trovi, fai una bella lezione sull’SQL injection…

Secondo me fai bene a tenerle per te certe cose… ora qualsiasi brufoloso imbecille che passa di qui ha abbastanza dritte per far danni…

ti faccio notare che la cosa che più dovevi offuscare è proprio l’unica che è praticamente scritta in chiaro…

.. non sono già abbastanza i software che rintracciano i siti prefabbricati e ne sfruttano i bachi?

meditate gente… meditate!

Flip 7 giugno 2005 alle 17:02

Grande, sei proprio un vero hacker!! Altro che Raoul Chiesa….

Ma perfavore…

dubh 7 giugno 2005 alle 14:34

Salvatore, ho letto solo oggi quanto è accaduto: il tuo gesto è stato veramente lodevole e onora la categoria degli hackers :)
Al posto tuo altri (lamers), dopo aver litigato con “Francesco” avrebbero forse fatto danni…è bello sapere che nel mondo ci sono ancora persone come te!
Ciao, buon lavoro, buona fortuna, buona vita
dubh

livio fabris 7 giugno 2005 alle 12:32

Sarei lieto se tu potessi verificare se anche il mio sito è vulnerabile come quello che hai descritto…
Nel caso tu abbia una PostePay ti farei pervenire immediatamente il compenso.
Contattami pure per tutte le info che ti servono.
P.S.: prova, se hai tempo, a dare un occhio su http://www.fabrispozzi.it/listino e dimmi cosa ne pensi sull’idea di file orientati a essere letti agevolmente sui palmari (il mio l’ho provato ad es. su un Nokia 9500 e va a razzo!).
Bravo.
Ciao
Livio Fabris

STEO 7 giugno 2005 alle 12:09

Hai agito bene! Ben fatto! :)
Bravo! :)

ciccio 7 giugno 2005 alle 10:57

grande!!! grande!!!

`ib 7 giugno 2005 alle 10:02

semmai, strano che usi Windows ^_^;;;

Potere e pinguino! (cit.)

Tanner 6 giugno 2005 alle 20:07

Strano che un esperto come te tenga ancora l’opzione di Windows “nascondi le estensioni per i file conosciuti”…

Alessio 6 giugno 2005 alle 18:27

bella salvo, dal tuo compare….

Kernel 5 giugno 2005 alle 20:47

Non male…bravo…:D

Dario Turchetto 5 giugno 2005 alle 16:26

Mah, ne dubito… Comunque complimenti anche da parte mia ;-)

nirve 5 giugno 2005 alle 14:21

Complimenti, ti sei comportato da vero “hacker”!
Spero che ora le persona capiscano la differenza tra hacker e lamer,
ciao

lucifero123 5 giugno 2005 alle 02:10

solo 3 parole…6 un grande!

peppeweb 4 giugno 2005 alle 18:24

Bella salvo!

Scrivi un commento

Prima di inviare il tuo commento assicurati che:
  • sia in tema con l'articolo e contribuisca alla discussione in corso
  • non abbia contenuti offensivi nei confronti di chicchessia
  • non abbia contenuti che violino le leggi italiane
  • non contenga indirizzi e-mail