Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 12
  1. #1
    Utente di HTML.it L'avatar di LuckySevenRoX
    Registrato dal
    Sep 2011
    residenza
    Foligno
    Messaggi
    361

    Falla di sicurezza in noto provider di rete internet

    Salve, oggi con i miei colleghi abbiamo rilevato 1 assurda falla di sicurezza nel sito web di un noto provider di rete internet che permette di accedere (e modificare) i dati di fatturazione, abbonamento ecc. e di accedere a storici (fatture, pagamenti).. insomma, accesso totale al pannello 'cliente' senza nemmeno inserire credenziali.

    Considerato che è il nostro provider, abbiamo ragionato su due cose:

    1 - "denunciare" il fatto passando per vie legali (i miei dati come cliente non sono minimamente al sicuro)

    2 - trovare il modo di 'vendere' questa informazione al provider stesso, segnalandogli la falla di sicurezza

    Voi cosa fareste al nostro posto? Qual'è la strada migliore da seguire? (voglio sottolineare che non si tratta di 'fare soldi', ma cavolo se sei uno dei maggiori provider non puoi avere falle di questo tipo e di sicuro non meriti di saperlo 'aggratisse').
    Ti rivedrò in un'altra vita…quando saremo tutti e due gatti...

  2. #2
    Utente di HTML.it L'avatar di Cisco x™
    Registrato dal
    Oct 2004
    residenza
    Barranquilla (Colombia)
    Messaggi
    7,131
    Quote Originariamente inviata da LuckySevenRoX Visualizza il messaggio
    Salve, oggi con i miei colleghi abbiamo rilevato 1 assurda falla di sicurezza nel sito web di un noto provider di rete internet che permette di accedere (e modificare) i dati di fatturazione, abbonamento ecc. e di accedere a storici (fatture, pagamenti).. insomma, accesso totale al pannello 'cliente' senza nemmeno inserire credenziali.

    Considerato che è il nostro provider, abbiamo ragionato su due cose:

    1 - "denunciare" il fatto passando per vie legali (i miei dati come cliente non sono minimamente al sicuro)

    2 - trovare il modo di 'vendere' questa informazione al provider stesso, segnalandogli la falla di sicurezza

    Voi cosa fareste al nostro posto? Qual'è la strada migliore da seguire? (voglio sottolineare che non si tratta di 'fare soldi', ma cavolo se sei uno dei maggiori provider non puoi avere falle di questo tipo e di sicuro non meriti di saperlo 'aggratisse').

    1. se parti subito con il "denunciare" secondi me parti male, se le parti fossero due privati vinceresti tu, ma essendo tu un privato e la controparte un noto provider andrebbe a finire per le lunghe (anni?) e tu non puoi permetterti di pagare avvocati e avvocati, mentre loro si, vincono loro e tu rimani con un pugno di mosche

    2. puoi provare a vendere, ma occhio a come la vedi, se parli poco loro non ti credono e ti rifiutano, se parli tanto loro capiscono e all'interno dell'azienda stessa fanno intervenire uno dei loro e tappano il buco e tu rimani con un pugno di mosche
    Ultima modifica di Cisco x™; 30-09-2016 a 08:58

  3. #3
    Quote Originariamente inviata da LuckySevenRoX Visualizza il messaggio
    ...senza nemmeno inserire credenziali.
    quindi senza loggarti accedi al tuo pannello? a quale pannello, poi, al tuo profilo o di altri utenti?

    ciao

  4. #4
    Utente di HTML.it L'avatar di LuckySevenRoX
    Registrato dal
    Sep 2011
    residenza
    Foligno
    Messaggi
    361
    Il fatto di contattarli dicendo "ho trovato una falla. Se mi inviate X€ ve la comunico" può passare come una specie di ricatto? (insomma, si può fare tranquillamente no? Se non accettano cavoli loro). Quello che mi preoccupa è come gestire la cosa: loro mi dicono "ok, dicci la falla e poi paghiamo".. Dovrei fare una scrittura privata o un contratto per stare tranquillo giusto?
    Ti rivedrò in un'altra vita…quando saremo tutti e due gatti...

  5. #5
    Utente di HTML.it L'avatar di Kahm
    Registrato dal
    Dec 2004
    residenza
    Rome
    Messaggi
    3,550
    per grande falla intendi forse inseire i dati di amministrazione: "admin" e "admin" ?
    oppure hai fatto un attacco DOS?



    nel primo caso il sistemista verrà licenziato e la tua "buona causa" costerà un posto da sfamare
    nel secondo, sei tu in torto, tecnicamente i server possono rilevare vari attacchi, infatti dipende come hai trovato la falla.

    vero anche che i sistemisti sono responsabili e devono fare bene il loro lavoro
    difficile rispondere
    NN vi diro mai chi sono in realta,
    tutti i miei 3D sono orfani, non insistete per farmi rispondere ai 3D aperti da me

  6. #6
    Sicuro che non sia la solita cosa per cui puoi accedere al tuo pannello-cliente senza credenziali ma solo dalla tua connessione? Perché quello è normale...
    Amaro C++, il gusto pieno dell'undefined behavior.

  7. #7
    Amministratore L'avatar di Vincent.Zeno
    Registrato dal
    May 2003
    residenza
    Emilia-Romagna (tortellini und cappelletti land!)
    Messaggi
    20,655
    ammesso che ci sia una falla... è interessante come le due opzioni soggiunte siano "denuncia" e "vendere"

    esiterebbe l'opzione "come comunicare"... sempre che lo si voglia

  8. #8
    Utente di HTML.it L'avatar di Kahm
    Registrato dal
    Dec 2004
    residenza
    Rome
    Messaggi
    3,550
    Quote Originariamente inviata da Vincent.Zeno Visualizza il messaggio
    ammesso che ci sia una falla... è interessante come le due opzioni soggiunte siano "denuncia" e "vendere"

    esiterebbe l'opzione "come comunicare"... sempre che lo si voglia
    ci lamentiamo tanto della mentalità italiana
    ma non ci rendiamo conto che noi stessi
    ogni giorno, non facciamo nulla per
    migliorare il sistema dando il buon esempio
    NN vi diro mai chi sono in realta,
    tutti i miei 3D sono orfani, non insistete per farmi rispondere ai 3D aperti da me

  9. #9
    Utente di HTML.it L'avatar di Cisco x™
    Registrato dal
    Oct 2004
    residenza
    Barranquilla (Colombia)
    Messaggi
    7,131
    Quote Originariamente inviata da Vincent.Zeno Visualizza il messaggio
    ammesso che ci sia una falla... è interessante come le due opzioni soggiunte siano "denuncia" e "vendere"

    esiterebbe l'opzione "come comunicare"... sempre che lo si voglia

    E' chiaro che lui vuole dar fastidio al provider e/o lucrarci sopra, ma nella relta' lui (minuscolo) conto un gigante (provider) non può far nulla. Non e' nelle condizioni di potersi permetterlo.

  10. #10
    Utente di HTML.it
    Registrato dal
    Apr 2002
    Messaggi
    446
    beh dai....almeno non vuol venderla al miglior offerente
    Veloce,Affidabile,Economico : Scegline 2

    Se la tua ragazza non te la da, tu non prendertela

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.