Archivio per categoria
Under attack
Forum di bittorrent compromesso: credenziali in pericolo
Il ricercatore Troy Hunt ha rilanciato nel pomeriggio di oggi, la notizia che il forum di BitTorrent è stato compromesso e numerose credenziali di utenti sono state trafugate...
Come fare un database audit con nmap
Ne avevo già parlato lo scorso Luglio: nmap è uno strumento eccezionale e può essere utile anche in un Vulnerability Assessment. Oggi ho scoperto che, nel caso di...
Ladri di biciclette: HTTPS bicycle attack
Ci hanno insegnato, i saggi della sicurezza applicativa, che la cifratura avrebbe garantito, tra l’altro, la riservatezza del dato in transito.
Il tuo .git su Internet? No, no, no!
E’ venerdì. Un sole pallido scalda una giornata di Novembre. Tu stai pensando a quel codice di cui devi fare refactoring e di come limare di qualche secondo...
Come fare un vulnerability Assessment con nmap
Diciamolo subito, se il nostro scopo è quello di implementare un processo di Vulnerability Management e ci serve tenere sotto scansione centinaia o migliaia di server organizzati per...
L'attacco ad hacking team e la scena forcaiola italiana
Settimana scorsa, a quest’ora, stavo preparando i bimbi per il mare. Giusto il tempo di una sbirciata sui social e la notizia del leak del secolo si stava...
HackingTeam e la storia del figlio del calzolaio
Lunedì mattina è scoppiata la bomba. Hanno bucato Hacking Team, la società milanese famosa in tutto il mondo per aver creato una serie di software per l’intercettazione di...
Rubygems vulnerabile a DNS Hijack
Quattro giorni fa è passata nella mailing list ruby-security-ann la segnalazione di una vulnerabilità corretta in rubygems più di un mese fa.
Storie di Anonimi, Campioni e password in chiaro
Nei giorni scorsi, la parte italiana di Anonymous ha fatto parlare di sè per due scorribande, rispettivamente al Ministero della Difesa e ad uno dei siti dell’Expo 2015....
WordPress 4.2 rilasciato e vulnerabile a stored XSS
L’ultima versione stabile di WordPress, la 4.2 è disponibile da pochi giorni ed è già vulnerabile ad un cross site scripting di tipo stored.
MS15-034: IIS denial of service con una sola richiesta HTTP
L’altro ieri era il martedì delle patch di security in Microsoft e come ogni mese sono usciti bollettini di sicurezza che vanno dal catastrofico al moderatamente grave.
Esercizio di code review in PHP: un semplice blogging engine
Qualche giorno fa, mi hanno sottoposto il codice di un sistema di blogging volutamente scritto in maniera non sicura. Al suo interno ci sono alcune vulnerabilità che avrei...
CVE-2015-1383: XSS nel plugin wordpress Geo Mashup e code review metropolitane
Sonnecchioso pomeriggio di metà dicembre. Jacopo mi manda un DM su twitter dove mi parla di un sito famoso, già oggetto di critiche e perplessità da un po’...
Paga i tuoi debiti. Storie di malware del giovedì
Oggi, prima del caffé mi arriva una email. Oggetto: Il pagamento del debito no42456.
Tesoro, si è rotto il blog
Premesse e piccoli aggiornamenti
Poodle: scacco ad ssl 3.0
Niente, sembra che io non riesca proprio a scrivere l’ultimo post che parla di #shellshock e del codice della bash che giace nei repository a testimoniare come si...