Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 12

Hybrid View

  1. #1
    Utente di HTML.it L'avatar di LuckySevenRoX
    Registrato dal
    Sep 2011
    residenza
    Foligno
    Messaggi
    361

    Falla di sicurezza in noto provider di rete internet

    Salve, oggi con i miei colleghi abbiamo rilevato 1 assurda falla di sicurezza nel sito web di un noto provider di rete internet che permette di accedere (e modificare) i dati di fatturazione, abbonamento ecc. e di accedere a storici (fatture, pagamenti).. insomma, accesso totale al pannello 'cliente' senza nemmeno inserire credenziali.

    Considerato che è il nostro provider, abbiamo ragionato su due cose:

    1 - "denunciare" il fatto passando per vie legali (i miei dati come cliente non sono minimamente al sicuro)

    2 - trovare il modo di 'vendere' questa informazione al provider stesso, segnalandogli la falla di sicurezza

    Voi cosa fareste al nostro posto? Qual'è la strada migliore da seguire? (voglio sottolineare che non si tratta di 'fare soldi', ma cavolo se sei uno dei maggiori provider non puoi avere falle di questo tipo e di sicuro non meriti di saperlo 'aggratisse').
    Ti rivedrò in un'altra vita…quando saremo tutti e due gatti...

  2. #2
    Utente di HTML.it L'avatar di Cisco x™
    Registrato dal
    Oct 2004
    residenza
    Barranquilla (Colombia)
    Messaggi
    7,131
    Quote Originariamente inviata da LuckySevenRoX Visualizza il messaggio
    Salve, oggi con i miei colleghi abbiamo rilevato 1 assurda falla di sicurezza nel sito web di un noto provider di rete internet che permette di accedere (e modificare) i dati di fatturazione, abbonamento ecc. e di accedere a storici (fatture, pagamenti).. insomma, accesso totale al pannello 'cliente' senza nemmeno inserire credenziali.

    Considerato che è il nostro provider, abbiamo ragionato su due cose:

    1 - "denunciare" il fatto passando per vie legali (i miei dati come cliente non sono minimamente al sicuro)

    2 - trovare il modo di 'vendere' questa informazione al provider stesso, segnalandogli la falla di sicurezza

    Voi cosa fareste al nostro posto? Qual'è la strada migliore da seguire? (voglio sottolineare che non si tratta di 'fare soldi', ma cavolo se sei uno dei maggiori provider non puoi avere falle di questo tipo e di sicuro non meriti di saperlo 'aggratisse').

    1. se parti subito con il "denunciare" secondi me parti male, se le parti fossero due privati vinceresti tu, ma essendo tu un privato e la controparte un noto provider andrebbe a finire per le lunghe (anni?) e tu non puoi permetterti di pagare avvocati e avvocati, mentre loro si, vincono loro e tu rimani con un pugno di mosche

    2. puoi provare a vendere, ma occhio a come la vedi, se parli poco loro non ti credono e ti rifiutano, se parli tanto loro capiscono e all'interno dell'azienda stessa fanno intervenire uno dei loro e tappano il buco e tu rimani con un pugno di mosche
    Ultima modifica di Cisco x™; 30-09-2016 a 08:58

  3. #3
    Quote Originariamente inviata da LuckySevenRoX Visualizza il messaggio
    ...senza nemmeno inserire credenziali.
    quindi senza loggarti accedi al tuo pannello? a quale pannello, poi, al tuo profilo o di altri utenti?

    ciao

  4. #4
    Utente di HTML.it L'avatar di LuckySevenRoX
    Registrato dal
    Sep 2011
    residenza
    Foligno
    Messaggi
    361
    Il fatto di contattarli dicendo "ho trovato una falla. Se mi inviate X€ ve la comunico" può passare come una specie di ricatto? (insomma, si può fare tranquillamente no? Se non accettano cavoli loro). Quello che mi preoccupa è come gestire la cosa: loro mi dicono "ok, dicci la falla e poi paghiamo".. Dovrei fare una scrittura privata o un contratto per stare tranquillo giusto?
    Ti rivedrò in un'altra vita…quando saremo tutti e due gatti...

  5. #5
    Utente di HTML.it L'avatar di Max Della Pena
    Registrato dal
    Jan 2014
    residenza
    Udine
    Messaggi
    372
    Quote Originariamente inviata da LuckySevenRoX Visualizza il messaggio
    Il fatto di contattarli dicendo "ho trovato una falla. Se mi inviate X€ ve la comunico" può passare come una specie di ricatto? (insomma, si può fare tranquillamente no? Se non accettano cavoli loro). Quello che mi preoccupa è come gestire la cosa: loro mi dicono "ok, dicci la falla e poi paghiamo".. Dovrei fare una scrittura privata o un contratto per stare tranquillo giusto?

    Come potrai difenderti da una eventuale accusa, da parte del grosso e noto provider, di aver approfittato della falla per copiare dati sensibili o altro?

    Come ti han già detto esiste la terza opzione: attenzione il vostro sistema ha questa falla, l'ho scoperta oggi e vi invito a controllare e porre rimedio immediatamente.
    Mi chiedo, caro Alberto, se questo antifascismo rabbioso che viene sfogato nelle piazze oggi a fascismo finito, non sia in fondo un’arma di distrazione che la classe dominante usa su studenti e lavoratori per vincolare il dissenso.

  6. #6
    Utente di HTML.it
    Registrato dal
    Apr 2002
    Messaggi
    446
    Quote Originariamente inviata da Max Della Pena Visualizza il messaggio
    Come potrai difenderti da una eventuale accusa, da parte del grosso e noto provider, di aver approfittato della falla per copiare dati sensibili o altro?

    Come ti han già detto esiste la terza opzione: attenzione il vostro sistema ha questa falla, l'ho scoperta oggi e vi invito a controllare e porre rimedio immediatamente.
    magari lo assumono per una consulenza sulla sicurezza del loro sistema, oppure come ringraziamento gli offriranno un "contributo volontario".

    Andar a chiedere soldi, non mi sembra proprio il modo migliore per partire
    Veloce,Affidabile,Economico : Scegline 2

    Se la tua ragazza non te la da, tu non prendertela

  7. #7
    Utente di HTML.it L'avatar di Kahm
    Registrato dal
    Dec 2004
    residenza
    Rome
    Messaggi
    3,584
    per grande falla intendi forse inseire i dati di amministrazione: "admin" e "admin" ?
    oppure hai fatto un attacco DOS?



    nel primo caso il sistemista verrà licenziato e la tua "buona causa" costerà un posto da sfamare
    nel secondo, sei tu in torto, tecnicamente i server possono rilevare vari attacchi, infatti dipende come hai trovato la falla.

    vero anche che i sistemisti sono responsabili e devono fare bene il loro lavoro
    difficile rispondere
    NN vi diro mai chi sono in realta,
    tutti i miei 3D sono orfani, non insistete per farmi rispondere ai 3D aperti da me

  8. #8
    Sicuro che non sia la solita cosa per cui puoi accedere al tuo pannello-cliente senza credenziali ma solo dalla tua connessione? Perché quello è normale...
    Amaro C++, il gusto pieno dell'undefined behavior.

  9. #9
    Amministratore L'avatar di Vincent.Zeno
    Registrato dal
    May 2003
    residenza
    Emilia-Romagna (tortellini und cappelletti land!)
    Messaggi
    20,812
    ammesso che ci sia una falla... è interessante come le due opzioni soggiunte siano "denuncia" e "vendere"

    esiterebbe l'opzione "come comunicare"... sempre che lo si voglia

  10. #10
    Utente di HTML.it L'avatar di Kahm
    Registrato dal
    Dec 2004
    residenza
    Rome
    Messaggi
    3,584
    Quote Originariamente inviata da Vincent.Zeno Visualizza il messaggio
    ammesso che ci sia una falla... è interessante come le due opzioni soggiunte siano "denuncia" e "vendere"

    esiterebbe l'opzione "come comunicare"... sempre che lo si voglia
    ci lamentiamo tanto della mentalità italiana
    ma non ci rendiamo conto che noi stessi
    ogni giorno, non facciamo nulla per
    migliorare il sistema dando il buon esempio
    NN vi diro mai chi sono in realta,
    tutti i miei 3D sono orfani, non insistete per farmi rispondere ai 3D aperti da me

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.