<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Salvatore Aranzulla &#187; Scoperte di sicurezza informatica di Salvatore</title>
	<atom:link href="http://aranzulla.tecnologia.virgilio.it/categoria/salvatore-aranzulla/scoperte-di-sicurezza-informatica-di-salvatore-aranzulla/feed" rel="self" type="application/rss+xml" />
	<link>http://aranzulla.tecnologia.virgilio.it</link>
	<description>Tutto quello che devi sapere per usare al meglio il tuo computer.</description>
	<lastBuildDate>Tue, 24 Nov 2009 04:00:16 +0000</lastBuildDate>
	
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>Telefonini spia con Andrea Lehotska su Rai 4</title>
		<link>http://aranzulla.tecnologia.virgilio.it/salvatore-aranzulla-e-cellulari-spia-su-sugo-rai-4328.html</link>
		<comments>http://aranzulla.tecnologia.virgilio.it/salvatore-aranzulla-e-cellulari-spia-su-sugo-rai-4328.html#comments</comments>
		<pubDate>Fri, 27 Feb 2009 04:00:20 +0000</pubDate>
		<dc:creator>Salvatore Aranzulla</dc:creator>
				<category><![CDATA[Interviste e convegni di Salvatore]]></category>
		<category><![CDATA[Scoperte di sicurezza informatica di Salvatore]]></category>
		<category><![CDATA[Sicurezza informatica]]></category>
		<category><![CDATA[cellulari spia]]></category>
		<category><![CDATA[spiare]]></category>

		<guid isPermaLink="false">http://aranzulla.tecnologia.virgilio.it/?p=4328</guid>
		<description><![CDATA[Ho realizzato per il programma televisivo Sugo, che va in onda su Rai 4, un servizio sui telefonini spia. Il servizio è stato realizzato con Andrea Lehotska ed è andato in onda lo scorso 10 Febbraio. Che aspetti? Guardalo subito.

Spiare le chiamate o i messaggi di cellulari altrui è un crimine punibile dalla legge. Lo [...]]]></description>
			<content:encoded><![CDATA[<p>Ho realizzato per il programma televisivo <a href="http://www.sugo.rai.it" target="_blank" rel="nofollow">Sugo</a>, che va in onda su <a href="http://www.rai4.rai.it" target="_blank" rel="nofollow">Rai 4</a>, un servizio sui <strong>telefonini spia</strong>. Il servizio è stato realizzato con <strong>Andrea Lehotska</strong> ed è andato in onda lo scorso <strong>10 Febbraio</strong>. Che aspetti? Guardalo subito.</p>
<p><object width="480" height="381"><param name="movie" value="http://dailymotion.virgilio.it/swf/k2dZooC2uGwNbWWWhY&#038;related=1"></param><param name="allowFullScreen" value="true"></param><param name="allowScriptAccess" value="always"></param><embed src="http://dailymotion.virgilio.it/swf/k2dZooC2uGwNbWWWhY&#038;related=1" type="application/x-shockwave-flash" width="480" height="381" allowFullScreen="true" allowScriptAccess="always"></embed></object></p>
<p><small><strong>Spiare le chiamate o i messaggi di cellulari altrui è un crimine punibile dalla legge. Lo scopo del video è quello di mostrare che è possibile farlo, ma non vuole per nulla istigarne la pratica.</strong></small><img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/immagine-61.png" alt="" title="immagine-61" width="0" height="0" class="alignnone size-full wp-image-4351" /></p>
]]></content:encoded>
			<wfw:commentRss>http://aranzulla.tecnologia.virgilio.it/salvatore-aranzulla-e-cellulari-spia-su-sugo-rai-4328.html/feed</wfw:commentRss>
		<slash:comments>94</slash:comments>
		</item>
		<item>
		<title>Prova il nuovo Google Talk con gli avatar</title>
		<link>http://aranzulla.tecnologia.virgilio.it/prova-il-nuovo-google-talk-con-gli-avatar-560.html</link>
		<comments>http://aranzulla.tecnologia.virgilio.it/prova-il-nuovo-google-talk-con-gli-avatar-560.html#comments</comments>
		<pubDate>Fri, 31 Mar 2006 17:15:58 +0000</pubDate>
		<dc:creator>Salvatore Aranzulla</dc:creator>
				<category><![CDATA[Scoperte di sicurezza informatica di Salvatore]]></category>

		<guid isPermaLink="false">http://www.salvatore-aranzulla.com/?p=560</guid>
		<description><![CDATA[ENGLISH FOLLOW
Google sta lavorando ad una nuova versione di Google Talk: la nuova versione è stata distribuita oggi casualmente ad alcuni utilizzatori, fra cui Giacomo Dotta che ha pubblicato un articolo a riguardo.
La novità più importante è la possibilità di usare degli avatar, che saranno mostrati agli altri contatti. La nuova versione indica, inoltre, il [...]]]></description>
			<content:encoded><![CDATA[<p><strong>ENGLISH FOLLOW</strong></p>
<p>Google sta lavorando ad una nuova versione di Google Talk: la nuova versione è stata distribuita oggi casualmente ad alcuni utilizzatori, fra cui <a href="http://webnews.html.it/news/3430.htm" target="_blank" rel="nofollow">Giacomo Dotta che ha pubblicato un articolo a riguardo</a>.</p>
<p>La novità più importante è la possibilità di usare degli avatar, che saranno mostrati agli altri contatti. La nuova versione indica, inoltre, il numero di e-mail presenti in Gmail e permette una maggiore personalizzazione della grafica di Google Talk.</p>
<p>Ho scoperto, studiando i file della nuova versione di Google Talk installati nel PC di Giacomo, il modo per provarla. In primo luogo, dovete avere installata l&#8217;<a href="http://www.google.com/talk/" target="_blank" rel="nofollow">ultima versione di Google Talk</a>. Solo a questo punto andate a scaricare ed installare <a href="http://dl.google.com/googletalk/googletalk-setup-testing-upgrade.exe" target="_blank" rel="nofollow">http://dl.google.com/googletalk/googletalk-setup-testing-upgrade.exe</a> per provare la nuova versione di Google Talk!</p>
<p><strong>English version</strong></p>
<p>Google is working to a new version of Google Talk:  the new version has been distributed today accidentally to some users. I (Salvatore Aranzulla) have uncovered with the Italian blogger <a href="http://webnews.html.it/news/3430.htm" target="_blank" rel="nofollow">Giacomo Dotta</a> as it is possible to use the new version.</p>
<p>The innovation more important of new version of Google Talk is the avatar (see screenshot follow).</p>
<p>1) Download Google Talk at http://www.google.com/talk/<br />
2) Download and install http://dl.google.com/googletalk/googletalk-setup-testing-upgrade.exe to test new version of Google Talk</p>
<p><strong>Screenshot</strong></p>
<p><img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/nuovogtalk/immagine1.gif" alt="" /><br />
<img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/nuovogtalk/immagine2.gif" alt="" /><br />
<img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/nuovogtalk/immagine3.gif" alt="" /><br />
<img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/nuovogtalk/immagine4.gif" alt="" /><br />
<img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/nuovogtalk/immagine5.gif" alt="" /></p>
]]></content:encoded>
			<wfw:commentRss>http://aranzulla.tecnologia.virgilio.it/prova-il-nuovo-google-talk-con-gli-avatar-560.html/feed</wfw:commentRss>
		<slash:comments>19</slash:comments>
		</item>
		<item>
		<title>Scoop: New layout for Google!</title>
		<link>http://aranzulla.tecnologia.virgilio.it/scoop-new-layout-for-google-554.html</link>
		<comments>http://aranzulla.tecnologia.virgilio.it/scoop-new-layout-for-google-554.html#comments</comments>
		<pubDate>Tue, 21 Mar 2006 22:14:14 +0000</pubDate>
		<dc:creator>Salvatore Aranzulla</dc:creator>
				<category><![CDATA[Scoperte di sicurezza informatica di Salvatore]]></category>

		<guid isPermaLink="false">http://www.salvatore-aranzulla.com/?p=554</guid>
		<description><![CDATA[Google is testing new layout that come shown fortunate visitors. The new layout is this:
 
To test the new layout, you must use Mozilla Firefox and the exstension &#8220;Add N Edit Cookies&#8221; (to edit and create cookies). 
Go to Tools/Cookie Editor and delete all Google cookies. Create a new cookie with:
Name: PREF
Value: ID=fb7740f107311e46:TM=1142683332:LM=1142683332:S=fNSw6ljXTzvL3dWu
Server: www.google.com or [...]]]></description>
			<content:encoded><![CDATA[<p>Google is testing new layout that come shown fortunate visitors. The new layout is this:</p>
<p><a href="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/googlenuovo21.gif"><img src='http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/googlenuovo11.gif' alt='Nuova homepage' /></a> </p>
<p>To test the new layout, you must use Mozilla Firefox and <a href="https://addons.mozilla.org/extensions/moreinfo.php?application=firefox&#038;category=Privacy%20and%20Security&#038;numpg=10&#038;id=573" target="_blank" rel="nofollow">the exstension &#8220;Add N Edit Cookies&#8221;</a> (to edit and create cookies). </p>
<p>Go to <em>Tools/Cookie Editor</em> and delete all Google cookies. Create a new cookie with:</p>
<p>Name: <em>PREF</em><br />
Value: <em>ID=fb7740f107311e46:TM=1142683332:LM=1142683332:S=fNSw6ljXTzvL3dWu</em><br />
Server: <em>www.google.com</em> <strong>or www.google.it for Italy</strong></p>
<p><img src='http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/googlenuovo31.gif' alt='Cookie' /></p>
<p>Save the cookie and go to Google! :-) </p>
<p>Italian article: <a href="http://aranzulla.tecnologia.virgilio.it/2006/03/21/esclusivo-nuova-veste-grafica-per-google/">Esclusivo: nuova veste grafica per Google!</a></p>
]]></content:encoded>
			<wfw:commentRss>http://aranzulla.tecnologia.virgilio.it/scoop-new-layout-for-google-554.html/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Esclusivo: nuova veste grafica per Google!</title>
		<link>http://aranzulla.tecnologia.virgilio.it/esclusivo-nuova-veste-grafica-per-google-553.html</link>
		<comments>http://aranzulla.tecnologia.virgilio.it/esclusivo-nuova-veste-grafica-per-google-553.html#comments</comments>
		<pubDate>Tue, 21 Mar 2006 21:55:32 +0000</pubDate>
		<dc:creator>Salvatore Aranzulla</dc:creator>
				<category><![CDATA[Scoperte di sicurezza informatica di Salvatore]]></category>

		<guid isPermaLink="false">http://www.salvatore-aranzulla.com/?p=553</guid>
		<description><![CDATA[Google di tanto in tanto testa nuove interfacce grafiche che vengono mostrate a fortunati visitatori. Da Gennaio, Google sta lavorando ad un nuovo layout che dovrebbe sostituire quello esistente. Erano stati pubblicati in rete alcuni screenshot con la nuova interfaccia, ma erano stati considerati dei falsi.
Mio cugino Marcus è stato uno dei fortunati visitatori, che [...]]]></description>
			<content:encoded><![CDATA[<p>Google di tanto in tanto testa nuove interfacce grafiche che vengono mostrate a fortunati visitatori. Da Gennaio, Google sta lavorando ad un nuovo layout che dovrebbe sostituire quello esistente. Erano stati <a href="http://www.flickr.com/photos/mamster/91052794/" target="_blank" rel="nofollow">pubblicati in rete alcuni screenshot</a> con la nuova interfaccia, ma erano stati considerati dei falsi.</p>
<p>Mio cugino Marcus è stato uno dei fortunati visitatori, che stanno testando la nuova grafica. Studiando i cookie del suo computer, sono riuscito a capire come è possibile testare la nuova grafica in esclusiva (!!) anche se non si è uno dei visitatori &#8220;eletti&#8221;. Ho fatto i miei test con Firefox. Intanto beccatevi la nuova grafica:</p>
<p><a href="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/googlenuovo21.gif"><img src='http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/googlenuovo11.gif' alt='Nuova homepage' /></a></p>
<p>In primo luogo, aprite Mozilla Firefox ed installate l&#8217;estensione <em><a href="https://addons.mozilla.org/extensions/moreinfo.php?application=firefox&#038;category=Privacy%20and%20Security&#038;numpg=10&#038;id=573" target="_blank" rel="nofollow">Add N Edit Cookies</a></em>. Dopo aver installato l&#8217;estensione, andate su <em>Strumenti/Cookie Editor</em>. Nella nuova schermata, cancellate tutti i cookie di Google (scrivete nel campo di testo <em>google</em> e cancellate i vari cookie, cliccando su <em>Elimina</em>) e createne uno cliccando su <em>Aggiungi</em>. Le loro impostazioni sono:</p>
<p>Nome: <em>PREF</em><br />
Contenuto: <em>ID=fb7740f107311e46:TM=1142683332:LM=1142683332:S=fNSw6ljXTzvL3dWu</em><br />
Server: <em>www.google.it</em> <strong>cambiate ovviamente il dominio in base alla lingua</strong></p>
<p><img src='http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/googlenuovo31.gif' alt='Cookie' /></p>
<p>Fate click su <em>Salva</em> e, dopo aver aperto www.google.it, provare a cercare qualcosa: vedrete la nuova grafica!</p>
]]></content:encoded>
			<wfw:commentRss>http://aranzulla.tecnologia.virgilio.it/esclusivo-nuova-veste-grafica-per-google-553.html/feed</wfw:commentRss>
		<slash:comments>25</slash:comments>
		</item>
		<item>
		<title>Poste Italiane corregge le falle</title>
		<link>http://aranzulla.tecnologia.virgilio.it/poste-italiane-corregge-le-falle-488.html</link>
		<comments>http://aranzulla.tecnologia.virgilio.it/poste-italiane-corregge-le-falle-488.html#comments</comments>
		<pubDate>Tue, 17 Jan 2006 09:37:08 +0000</pubDate>
		<dc:creator>Salvatore Aranzulla</dc:creator>
				<category><![CDATA[Scoperte di sicurezza informatica di Salvatore]]></category>
		<category><![CDATA[Sicurezza informatica]]></category>

		<guid isPermaLink="false">http://www.salvatore-aranzulla.com/?p=488</guid>
		<description><![CDATA[Qualche giorno fa ho pubblicato un articolo in cui facevo vedere come Poste Italiane presentava problemi di sicurezza nel proprio sito web. Ho inoltre evidenziato la possibilità di mettere in atto truffe on-line usando il sito originale (!) di Poste Italiane.
Nonostante vari tentativi, non ero riuscito a raggiungere alcun contatto tecnico in Poste Italiane a [...]]]></description>
			<content:encoded><![CDATA[<p>Qualche giorno fa ho pubblicato un articolo in cui facevo vedere come <a href="http://aranzulla.tecnologia.virgilio.it/2006/01/11/poste-italiane-a-rischio-clienti-banco-posta/">Poste Italiane presentava problemi di sicurezza nel proprio sito web</a>. Ho inoltre evidenziato la possibilità di mettere in atto truffe on-line usando il sito originale (!) di Poste Italiane.</p>
<p>Nonostante vari tentativi, non ero riuscito a raggiungere alcun contatto tecnico in Poste Italiane a cui segnalare tali problematiche, limitandomi ad una segnalazione (cestinata?) al servizio clienti. </p>
<p><a href="http://www.ictblog.it/" target="_blank" rel="nofollow">Luca</a>, mio carissimo amico, che ringrazio, è riuscito però a mettermi in contatto con <a href="http://www.postecom.it" target="_blank" rel="nofollow">Postecom</a>, la direzione di Poste Italiane che si occupa della realizzazione dei servizi on-line. Postecom ha corretto le falle, chiamandomi e facendomi i più sentiti complimenti per l&#8217;età. </p>
<p>Tuttavia, se nell&#8217;<a href="http://aranzulla.tecnologia.virgilio.it/2006/01/11/poste-italiane-a-rischio-clienti-banco-posta/">articolo precedente</a> ho trattato &#8211; per motivi di sicurezza &#8211; esclusivamente le possibili conseguenze delle falle, può risultare utile capire dove si trovavano e come potevano essere applicate per realizzare una truffa on-line. </p>
<p>Ho realizzato <a href="http://aranzulla.tecnologia.virgilio.it/download/varie/posteitaliane.zip">questo filmato</a> (richiede Divx) in cui faccio vedere come mettere in atto una truffa a tutti gli effetti.</p>
<p><a href="http://aranzulla.tecnologia.virgilio.it/download/varie/posteitaliane.zip"><strong>SCARICA IL FILMATO IN CUI DIMOSTRO COME REALIZZARE UNA POSSIBILE TRUFFA</strong></a></p>
<h3>Tecnicamente parlando</h3>
<p>Poste Italiane usa il seguente sistema di redirect, quando un cliente identificato al sistema vuole uscire dal proprio conto Banco Posta, portando l&#8217;utente nell&#8217;indirizzo indicato in <em>goto</em>.</p>
<p><em>https://bancopostaonline.poste.it/bpol/comuni/bpollogoff.asp?goto=<br />
<strong>http://www.sito-internet.it</strong></em></p>
<p>Non viene tuttavia effettuato alcun controllo sulla destinazione, che potrebbe essere costituita anche da un sito truffaldino, legittimato dalla prima parte dell&#8217;indirizzo, che riporta il sito originale. Da notare è anche la connessione cifrata (<em>https</em>). </p>
<p>L&#8217;indirizzo del sito truffaldino può essere anche proposto in un formato di difficile compresione, come in ASCII esadecimale preceduto dal segno di percentuale.</p>
<p><em>https://bancopostaonline.poste.it/bpol/comuni/bpollogoff.asp?goto=<br />
%68%74%74%70%3A%2F%2F%77%77%77%2E%73%69<br />
%74%6F%2D%69%6E%74%65%72%6E%65%74%2E%69%74<br />
</em></p>
<p>Questo sistema di redirect potrebbe essere usato per reindirizzare un utente su un sito esterno e truffaldino, ma i filtri anti-phishing bloccherebbero il sito truffaldino. Ho trovato invece un&#8217;altra falla, in un altro sito di Poste Italiane.</p>
<p>Il problema risiede nel sottodominio <em>escrivimi.poste.it</em>, dove è presente la pagina <em>NavCategory.jsp</em>. Nella pagina <em>NavCategory.jsp</em>, la variabile <em>cat</em> (<em>NavCategory.jsp?cat=</em>) non è filtrata permettendo l&#8217;inserimento di codice Javascript. </p>
<p><img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/aranzulla_il_befano_alle_poste1.jpg" alt="La falla nel sito di Poste Italiane" /></p>
<p>Inserendo opportuno codice Javascript è possibile modificare la pagina originale di Poste Italiane, creando un modulo uguale a quello di accesso al proprio conto Banco Posta, i cui dati però andrebbero a finire nelle mani dei truffatori.</p>
<p>Un indirizzo esemplificativo della falla è il seguente. Se si osserva il codice HTML della pagina, il testo della variabile <em>cat</em> viene inserito nell&#8217;indirizzo (<em>src</em>) dell&#8217;immagine. Per attuare il codice Javascript, viene inserito l&#8217;indirizzo di una immagine inesistente, che darà seguito all&#8217;evento onError.</p>
<p><em>http://escrivimi.poste.it/NavCategory.jsp?cat=<strong>tests%22%20onErro<br />
r%3D&#8221;alert(&#8217;BUG&#8217;);//</strong></em></p>
<p><img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/aranzulla_il_befano_alle_poste2.jpg" width="500" alt="Il codice HTML" /></p>
]]></content:encoded>
			<wfw:commentRss>http://aranzulla.tecnologia.virgilio.it/poste-italiane-corregge-le-falle-488.html/feed</wfw:commentRss>
		<slash:comments>14</slash:comments>
		</item>
		<item>
		<title>Poste Italiane, a rischio clienti Banco Posta</title>
		<link>http://aranzulla.tecnologia.virgilio.it/poste-italiane-a-rischio-clienti-banco-posta-484.html</link>
		<comments>http://aranzulla.tecnologia.virgilio.it/poste-italiane-a-rischio-clienti-banco-posta-484.html#comments</comments>
		<pubDate>Wed, 11 Jan 2006 15:42:50 +0000</pubDate>
		<dc:creator>Salvatore Aranzulla</dc:creator>
				<category><![CDATA[Phishing e altri inganni]]></category>
		<category><![CDATA[Scoperte di sicurezza informatica di Salvatore]]></category>
		<category><![CDATA[Sicurezza informatica]]></category>

		<guid isPermaLink="false">http://www.salvatore-aranzulla.com/?p=484</guid>
		<description><![CDATA[ I siti degli istituti bancari e finanziari devono essere molto curati dal punto di vista della sicurezza informatica, altrimenti si rischia che informazioni segrete, a partire dai codici di accesso ai numeri delle carte di credito, vadano a finire nelle mani di qualche malintenzionato.
Anche Poste Italiane si è adeguata allo sviluppo dell’e-commerce e di [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/posteita.gif" alt="Poste Italiane" style="float: left;" /> I siti degli istituti bancari e finanziari devono essere molto curati dal punto di vista della sicurezza informatica, altrimenti si rischia che informazioni segrete, a partire dai codici di accesso ai numeri delle carte di credito, vadano a finire nelle mani di qualche malintenzionato.</p>
<p>Anche Poste Italiane si è adeguata allo sviluppo dell’e-commerce e di Internet, permettendo ai suoi clienti Banco Posta di controllare i movimenti e fare altre operazioni, come pagare le bollette, con il proprio conto, stando seduti in poltrona davanti al PC.</p>
<p>Ripetutamente i clienti di Banco Posta sono stati al centro di numerosi tentativi di truffe on-line, che solitamente chiedevano ad un utente di identificarsi al sistema per i motivi più svariati. </p>
<p>Queste truffe, tuttavia, sono facilmente individuabili, perché portano l&#8217;utente in un sito esterno a quello di Poste Italiane e, quindi, basta osservare l&#8217;indirizzo in cui ci si trova per scoprire la truffa. Fra l&#8217;altro molti strumenti contro il phishing, riconoscono questi siti truffaldini, impedendone l&#8217;accesso. </p>
<p>Il problema sorge quando qualcuno (<em>Salvatore Aranzulla</em>, alias <em>io</em>) riesce ad utilizzare il sito originale &#8211; ripeto originale &#8211; di Poste Italiane per attuare una ipotetica truffa on-line. Questo è possibile grazie a due falle nel sistema di Poste Italiane con cui è possibile servire un&#8217;ottima truffa.</p>
<p>Il funzionamento è semplice: portando l&#8217;utente da truffare in un <em>indirizzo strano</em> del sito originale di Poste Italiane è possibile interecettare i dati di accesso al suo conto Banco Posta. I dati finirebbero nelle mani di qualche truffatore.</p>
<p>In altre parole, cliccate in una e-mail che presenta un indirizzo <em>https://bancopostaonline.poste.it/</em> (il sito originale di Banco Posta), venite portati sul sito originale di Poste Italiane e siete a rischio di frode.</p>
<p>Il problema è grave se si considera che la maggior parte dei filtri anti-phishing non riconoscono i tentativi di phishing effettuati con siti originali di cui vengono sfruttate le vulnerabilità. Pertanto un cliente, che ha installato e configurato a puntino la sua toolbar anti-phishing, è potenzialmente a rischio.</p>
<p>Poste Italiane, fra l&#8217;altro, presenta milioni di clienti Banco Posta, che potrebbero farsi ingannarsi dal fatto di trovarsi nei siti originali di Poste Italiane, affidandosi magari al filtro anti-phishing del proprio antivirus che non individua tale tipologia di attacco. </p>
<p>A legittimare fra l&#8217;altro una possibile e-mail di phishing potrebbe essere &#8211; ripeto &#8211; il fatto di proporre l&#8217;indirizzo originale del sito, che potrebbe ingannare anche l&#8217;utente più attento. </p>
<p>La falla potrebbe essere usata non solo in e-mail, ma anche in forum o messaggi in rete dove magari proporre una storia convincente che induca i proprietari di un conto Banco Posta a cliccare sull&#8217;indirizzo&#8230; originale di Banco Posta!</p>
<p>Questo articolo è in forma ridotta rispetto a quello originale da me scritto, in quanto Poste Italiane non ha ancora corretto le falle di sicurezza. Quando queste saranno corrette, verranno pubblicati i dettagli tecnici ed un video esemplificativo.</p>
]]></content:encoded>
			<wfw:commentRss>http://aranzulla.tecnologia.virgilio.it/poste-italiane-a-rischio-clienti-banco-posta-484.html/feed</wfw:commentRss>
		<slash:comments>38</slash:comments>
		</item>
		<item>
		<title>Rischio sicurezza per Mediaset</title>
		<link>http://aranzulla.tecnologia.virgilio.it/rischio-sicurezza-per-mediaset-367.html</link>
		<comments>http://aranzulla.tecnologia.virgilio.it/rischio-sicurezza-per-mediaset-367.html#comments</comments>
		<pubDate>Thu, 03 Nov 2005 12:28:11 +0000</pubDate>
		<dc:creator>Salvatore Aranzulla</dc:creator>
				<category><![CDATA[Scoperte di sicurezza informatica di Salvatore]]></category>
		<category><![CDATA[Sicurezza informatica]]></category>

		<guid isPermaLink="false">http://www.salvatore-aranzulla.com/?p=367</guid>
		<description><![CDATA[
Nessun sito è sicuro, come più volte ho dimostrato, scoprendo falle di sicurezza in siti come Google, Yahoo! e Microsoft. Penso che questo concetto oramai sia chiaro a tutti. 
Per pura casualità, ho individuato svariate falle sul server che ospita i siti dei programmi di Maurizio Costanzo.
Leggi l'intero articolo]]></description>
			<content:encoded><![CDATA[<p><img src='http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/hacker.gif' alt='Cose da hacker' /><br />
<em>Nessun sito è sicuro</em>, come più volte ho dimostrato, scoprendo falle di sicurezza in siti come Google, Yahoo! e Microsoft. Penso che questo concetto oramai sia chiaro a tutti. </p>
<p>Per pura casualità, ho individuato svariate falle sul server che ospita i siti dei programmi di Maurizio Costanzo.<br />
<p><a href="http://aranzulla.tecnologia.virgilio.it/rischio-sicurezza-per-mediaset-367.html" target="_blank">Leggi l'intero articolo</a></p>]]></content:encoded>
			<wfw:commentRss>http://aranzulla.tecnologia.virgilio.it/rischio-sicurezza-per-mediaset-367.html/feed</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>Ecco come ti blocco Google Talk</title>
		<link>http://aranzulla.tecnologia.virgilio.it/ecco-come-ti-blocco-google-talk-333.html</link>
		<comments>http://aranzulla.tecnologia.virgilio.it/ecco-come-ti-blocco-google-talk-333.html#comments</comments>
		<pubDate>Fri, 30 Sep 2005 17:56:11 +0000</pubDate>
		<dc:creator>Salvatore Aranzulla</dc:creator>
				<category><![CDATA[Scoperte di sicurezza informatica di Salvatore]]></category>
		<category><![CDATA[Sicurezza informatica]]></category>

		<guid isPermaLink="false">http://www.salvatore-aranzulla.com/?p=333</guid>
		<description><![CDATA[Una errata gestione delle emoticons da parte di Google Talk può portare al crash dell’interlocutore. E&#8217; questa la mia nuova scoperta.
Google ha recentemente rilasciato Google Talk, sobrio programma per chattare. Il programma è rivolto al mercato del VoIP, quindi alle chiamate via Internet, per contrapporsi a Skype. Google Talk si basa sul protocollo di chat [...]]]></description>
			<content:encoded><![CDATA[<p>Una errata gestione delle emoticons da parte di Google Talk può portare al crash dell’interlocutore. E&#8217; questa la mia nuova scoperta.</p>
<p>Google ha recentemente <strong>rilasciato</strong> <a href="http://talk.google.com" target="_blank" rel="nofollow"><strong>Google Talk</strong></a>, sobrio programma per chattare. Il programma è <strong>rivolto al mercato del VoIP</strong>, quindi alle chiamate via Internet, per contrapporsi a <a href="http://www.skype.com/" target="_blank" rel="nofollow">Skype</a>. Google Talk si basa sul <strong>protocollo di chat Jabber</strong>, protocollo open source <strong>molto robusto</strong>.</p>
<p><strong>I protocolli proprietari</strong>, come, ad esempio, MSNP, concepito da e per MSN Messenger, sono <strong>meno robusti</strong>, poiché si presuppone che siano utilizzati soltanto con il client proprietario. </p>
<p>Se ci fossero, pertanto, dei bug nel protocollo, teoricamente, non dovrebbero avere grandi ripercussioni se si considera il fatto che il programma che li utilizza non presenta errori e non permette operazioni diverse da quelle abituali. </p>
<p>MSN Messenger non mi permette di inviare, ad esempio, due richieste di webcam contemporaneamente ad uno stesso utente, però è possibile che inviandone due, il server, che non controlla il numero di richieste inviate, la inoltri all’MSN Messenger dell’interlocutore che magari abbia qualche risposta “strana”. Esempio stupido ma utile a chiarire le idee circa la robustezza del protocollo di Google (open source) ed uno proprietario.</p>
<p>Ho preferito pertanto <strong>concentrare i miei studi limitatamente al programma</strong> piuttosto che al protocollo vero e proprio, evidenziando una errata gestione delle emoticons.</p>
<p><img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/gtalk_crash/blocco2.jpg" alt="Il programma va in blocco" /></p>
<p><strong>Creando messaggi fatti di solo emoticons ed inviandone in modo ripetuto, Google Talk va in elaborazione, portando l&#8217;utilizzo della CPU a quasi 100%</strong>: l&#8217;instabilità e la non possibilità di utilizzare il programma per l&#8217;interlocutore (e per chi invia i messagi) sono assicurati! <strong>L&#8217;interlocutore viene costretto a riavviare Google Talk</strong>.</p>
<p><img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/gtalk_crash/cpu.jpg" alt="La CPU alle stelle" /></p>
<p><img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/gtalk_crash/blocco1.jpg" alt="Il blocco del programma" /></p>
<p>Si tratta di un esempio casereccio, che ha soltanto lo scopo di rendere difficile la vita ad un utente, ma, <strong>in un prossimo futuro</strong>, potrebbero nascere dei worm che si diffondano ed attacchino gli utilizzatori di Google Talk, diffondendosi fra gli utenti della propria lista contatti.</p>
<p>A lungo andare, inoltre, <strong>il processo crea instabilità anche all&#8217;intero sistema operativo</strong> ed ecco che le &#8220;innocue&#8221; emoticons blu, senza alcuna raffinatezza, dimostrano la loro pericolosità. La scoperta ed i test sono stati effettuati utilizzando il client ufficiale, ma questo non preclude la possibilità che altri client presentino lo stesso problema!</p>
<p><strong>Ho creato un exploit di esempi</strong>o (proof of concept) per l&#8217;invio ripetuto di emoticons, mandando in crash l’interlocutore, ovviamente a scopo educativo e di studio. Per il momento preferisco non rilasciare l’applicazione-exploit.</p>
<p><img src="http://aranzulla.tecnologia.virgilio.it/wp-content/contenuti/gtalk_crash/exploit.jpg" alt="Exploit" /></p>
]]></content:encoded>
			<wfw:commentRss>http://aranzulla.tecnologia.virgilio.it/ecco-come-ti-blocco-google-talk-333.html/feed</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Il bug che ho scoperto su Google Adsense. Ti sferro un attacco di phishing!</title>
		<link>http://aranzulla.tecnologia.virgilio.it/google-adsense-ecco-come-ti-sferro-un-attacco-di-phishing-270.html</link>
		<comments>http://aranzulla.tecnologia.virgilio.it/google-adsense-ecco-come-ti-sferro-un-attacco-di-phishing-270.html#comments</comments>
		<pubDate>Wed, 27 Jul 2005 21:02:58 +0000</pubDate>
		<dc:creator>Salvatore Aranzulla</dc:creator>
				<category><![CDATA[Phishing e altri inganni]]></category>
		<category><![CDATA[Scoperte di sicurezza informatica di Salvatore]]></category>

		<guid isPermaLink="false">http://www.salvatore-aranzulla.com/2005/07/27/google-adsense-ecco-come-ti-sferro-un-attacco-di-phishing/</guid>
		<description><![CDATA[Come avete avuto modo di intuire, in questo periodo mi sto occupando specificatamente di phishing (= le truffe on-line) derivate da falle nelle web application. 
Sfruttando spesso delle dimenticanze-errori è possibile condurre truffe on-line molto pericolose. Ecco un pratico esempio di phishing sfruttando una debolezza di Google Adsense.
Leggi l'intero articolo]]></description>
			<content:encoded><![CDATA[<p>Come avete avuto modo di intuire, <strong>in questo periodo</strong> mi sto occupando specificatamente di <strong>phishing</strong> (= <em>le truffe on-line</em>) derivate da falle nelle web application. </p>
<p>Sfruttando spesso delle dimenticanze-errori è possibile condurre truffe on-line molto pericolose. <strong>Ecco un pratico esempio di phishing sfruttando una debolezza di Google Adsense</strong>.<br />
<p><a href="http://aranzulla.tecnologia.virgilio.it/google-adsense-ecco-come-ti-sferro-un-attacco-di-phishing-270.html" target="_blank">Leggi l'intero articolo</a></p>]]></content:encoded>
			<wfw:commentRss>http://aranzulla.tecnologia.virgilio.it/google-adsense-ecco-come-ti-sferro-un-attacco-di-phishing-270.html/feed</wfw:commentRss>
		<slash:comments>63</slash:comments>
		</item>
		<item>
		<title>Various Browser Status Bar Spoofing</title>
		<link>http://aranzulla.tecnologia.virgilio.it/various-status-bar-spoofing-212.html</link>
		<comments>http://aranzulla.tecnologia.virgilio.it/various-status-bar-spoofing-212.html#comments</comments>
		<pubDate>Wed, 06 Jul 2005 07:15:57 +0000</pubDate>
		<dc:creator>Salvatore Aranzulla</dc:creator>
				<category><![CDATA[Scoperte di sicurezza informatica di Salvatore]]></category>
		<category><![CDATA[Sicurezza informatica]]></category>

		<guid isPermaLink="false">http://www.salvatore-aranzulla.com/?p=212</guid>
		<description><![CDATA[Passando sopra un qualsiasi collegamento viene mostrato, in qualsiasi browser, in basso a sinistra, l&#8217;indirizzo a cui si verrà portati. Per esempio, se provate a passare il mouse su questo collegamento, vedrete nella status bar &#8211; è questo il nome corretto dell&#8217;area dove vengono mostrate informazioni sullo stato del browser &#8211; l&#8217;indirizzo &#8220;http://www.google.it&#8220;.  Ecco [...]]]></description>
			<content:encoded><![CDATA[<p>Passando sopra un qualsiasi collegamento viene mostrato, in qualsiasi browser, in basso a sinistra, l&#8217;indirizzo a cui si verrà portati. Per esempio, se provate a passare il mouse su <a href="http://www.google.it" target="_blank" rel="nofollow">questo collegamento</a>, vedrete nella <em>status bar</em> &#8211; è questo il nome corretto dell&#8217;area dove vengono mostrate informazioni sullo stato del browser &#8211; l&#8217;indirizzo &#8220;<em>http://www.google.it</em>&#8220;.  Ecco la mia nuova scoperta! (Ehm.. Non ho scoperto che viene mostrato l&#8217;indirizzo a cui punta un collegamento, nella status bar).</p>
<p><p><a href="http://aranzulla.tecnologia.virgilio.it/various-status-bar-spoofing-212.html" target="_blank">Leggi l'intero articolo</a></p>]]></content:encoded>
			<wfw:commentRss>http://aranzulla.tecnologia.virgilio.it/various-status-bar-spoofing-212.html/feed</wfw:commentRss>
		<slash:comments>54</slash:comments>
		</item>
	</channel>
</rss>
