blogo, informazione indipendente
Logo Blogosfere

Italia.XSS

Gianni Amato avatar Venerdì 23 Febbraio 2007, 16:59 in Exploit, News, Vulnerabilità, Web/Tech di Gianni Amato

A quanto pare anche il nuovo sito Italia.it adotta misure di sicurezza inadeguate. Ecco uno screenshot:

italia_it_xss.PNG

(A causa di problemi avuti in precedenza non cito il link che mostra la vulnerabilità)

Il sito nuovo di zecca è soggetto ad una vulnerabilità Cross Site Scripting a causa di un superficiale controllo degli input dell'utente. Il filtro esiste ma i tag filtrati non sono sufficienti ad impedire la manipolazione di uno script javascript per sferrare un attachi XSS.

Prima lanciamo il sito, poi pensiamo alla sicurezza. Funziona così? Quando inizieranno a prendere sul serio la sicurezza informatica?

10
10 commenti
10
27 Feb 2007
alle 21:48

LordVal

Per chi non l'avesse visto, ecco un esempio di XSS: http://jhack.wordpress.com/2007/02/25/italiait-applicazione-pratica-di-xss/.

Bye,
LV

9
24 Feb 2007
alle 17:09

Brivio Stefano

Mi verrebbe da dire LoL, tutto il portale è LoL. Poi quando penso a quanti dei nostri soldi hanno buttato nel cesso, mi incavolo come una biscia..

8
24 Feb 2007
alle 13:27

Gianni Amato

Per individuare queste vulnerabilità non ci vuole un attestato di specializzazione nell'arte dell'hacking. E' un comunissimo bug che ormai tutti dovrebbero conoscere, i programmatori pagati con fior di quattrini in primis.

7
24 Feb 2007
alle 12:03

gianpaolo

Magari col doppio della cifra avrebbero fatto meglio :)
Grande Gianni..

6
24 Feb 2007
alle 10:17

TixXio

Forse non ce l'hanno fatta col budget...

5
24 Feb 2007
alle 02:47

MondoMela.it

pare che solo il logo sia costato 100.000euro!

4
23 Feb 2007
alle 21:57

Davide Denicolo

mi rifiuto di commentare..essendo anche la mia azienda coinvolta in questo "fantomatico" portale....bleahh

3
23 Feb 2007
alle 21:49

naevus

cosa pretendi per un investimento di soli 45 milioni di euro?

2
23 Feb 2007
alle 21:04

Maerco

beh... sai..
hanno voluto lanciarlo in fretta e furia...
facendo un sito in "solo" un anno, non hai tempo di controllare la sicurezza...
bah!

1
23 Feb 2007
alle 19:40

WebDataBank

bella roba
45 milioni di euro buttati nel cesso.

Lascia il tuo commento

Accedi con Facebook Esci da Facebook

Attendere la pubblicazione del commento
Post in evidenza su Blogosfere