Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 14
  1. #1
    Guest
    Registrato dal
    Jun 2012
    residenza
    Espoo, Finland
    Messaggi
    286

    Vulnerabilita' in modulo Prestashop

    Un amico voleva mettere su un negozio online, cosi' armato di ansible gli ho preparato velocemente un vps con l'occorrente. Il software che ha scelto e' Prestashop perche' ha potuto acquistare un modulo/importer da un suo fornitore che automaticamente importa 8000+ prodotti dal loro catalogo a quello del mio amico, e sempre automaticamente aggiunge il ricarico desiderato a seconda della fascia di prezzo. In piu', 'sti tizi fanno drop shipping - cosi' il mio amico deve giusto mettere il sito online e praticamente non fa una mazza (a parte la gestione del server che gli faccio io, giusto manutenzione ordinaria)

    Tutto bello no? Purtroppo mentre investigavo la lentezza nella "pulizia" del catalogo, ho scoperto che lo script che cancella un prodotto puo' essere richiesto direttamente con il codice del prodotto da eliminare - il tutto senza richiedere autenticazione. Ho spiegato al mio amico che basterebbe qualche minuto per scrivere uno script che cancelli l'intero catalogo in poco tempo.

    Ora la domanda e': possibile che questi tizi abbiano "dimenticato" di assicurarsi che una pagina/script cosi' importante faccia autenticazione dell'utente? Ho il sospetto che l'abbiano fatto apposta, anche se non so per quale motivo. Il dubbio ce l'ho anche perche' il modulo e' stato ritirato dal marketplace di Prestashop e lo vendono direttamente adesso; mi chiedo se quelli di Prestashop o qualche altro cliente che ha acquistato il modulo si e' accorto del problema.

    Fatto sta che non ci vuole niente per cancellare l'intero negozio da remoto! Secondo voi ci sono gli estremi per una denuncia? Anche dato che il modulo e' a pagamento.

    ps. nel caso qualcuno di voi usi Prestashop con un modulo per import/dropshipping e si sta chiedendo se e' vulnerabile, posso dare dettagli in privato cosi' non faccio nomi qui pubblicamente.

  2. #2
    Moderatore di PHP L'avatar di Alhazred
    Registrato dal
    Oct 2003
    Messaggi
    12,445
    Non credo si possa procedere con una denuncia, gli basterebbe dire che si tratta di un bug per scamparsela, anche se in realtà fosse fatto volontariamente, non si potrebbe dimostrare.
    Contatta gli sviluppatori e fa presente il problema, vedi come reagiscono.

  3. #3
    Quote Originariamente inviata da Alhazred Visualizza il messaggio
    Contatta gli sviluppatori e fa presente il problema, vedi come reagiscono.
    anche secondo me e' la scelta piu' corretta

  4. #4
    Guest
    Registrato dal
    Jun 2012
    residenza
    Espoo, Finland
    Messaggi
    286
    Uhm ok vedo un po' che mi dicono...

  5. #5
    Guest
    Registrato dal
    Jun 2012
    residenza
    Espoo, Finland
    Messaggi
    286
    Dunque ho seguito il vostro consiglio e ho suggerito al mio amico di contattarli a proposito di quel problema e altro. Ecco cosa gli hanno risposto:

    "[...] Tenete conto che come da ABC di Ajax e Sicurezza in ambienti Ajax nessuno dovrebbe venire a conoscenza di URL "sensibili".

    Tenete conto che inoltre il fatto che il modulo sia creato in PHP e vi dia accesso al codice non vi autorizza a fare reverse engineering , questo "è molto grave". Possiamo accettare che vogliate un maggiore livello di sicurezza ma non accetteremo altre osservazioni relative al codice che è coperto dai diritti d'autore."

    LOL security through obscurity. Questi non sanno neanche cosa significano sicurezza e reverse engineering.

    Vi rendete conto di che razza di gente questa e'? Questi si meritano che gli butti giu' i loro sistemi. Che deficienti.

  6. #6
    Utente di HTML.it L'avatar di Linkato
    Registrato dal
    Dec 2002
    Messaggi
    487
    Quote Originariamente inviata da Little Hawk Visualizza il messaggio
    LOL security through obscurity. Questi non sanno neanche cosa significano sicurezza e reverse engineering.

    Vi rendete conto di che razza di gente questa e'? Questi si meritano che gli butti giu' i loro sistemi. Che deficienti.
    Non ho capito, quindi tu non accedi a questi url da lato server? Non occorre alcuna autenticazione? Se sì allora sono proprio degli idioti o forse questo contatto è di primo livello, tipo semplice assistenza e sanno poco di programmazione...
    Primo Ministro Conte: "Sarà un anno bellissimo!"

  7. #7
    Utente di HTML.it L'avatar di U235
    Registrato dal
    Mar 2006
    Messaggi
    1,521
    Quote Originariamente inviata da Little Hawk Visualizza il messaggio
    Dunque ho seguito il vostro consiglio e ho suggerito al mio amico di contattarli a proposito di quel problema e altro. Ecco cosa gli hanno risposto:

    "[...] Tenete conto che come da ABC di Ajax e Sicurezza in ambienti Ajax nessuno dovrebbe venire a conoscenza di URL "sensibili".

    Tenete conto che inoltre il fatto che il modulo sia creato in PHP e vi dia accesso al codice non vi autorizza a fare reverse engineering , questo "è molto grave". Possiamo accettare che vogliate un maggiore livello di sicurezza ma non accetteremo altre osservazioni relative al codice che è coperto dai diritti d'autore."

    LOL security through obscurity. Questi non sanno neanche cosa significano sicurezza e reverse engineering.

    Vi rendete conto di che razza di gente questa e'? Questi si meritano che gli butti giu' i loro sistemi. Che deficienti.

    Le classiche risposte di m... che danno quando colti in castagna nelle loro mancanze non sanno che inventarsi...

    cit:
    "[...] Tenete conto che come da ABC di Ajax e Sicurezza in ambienti Ajax nessuno dovrebbe venire a conoscenza di URL "sensibili".
    Che meravigliosa perla di ignoranza
    Magari se insisti un po ti dicono anche che da ABC ajax non si possono fare chiamate extradominio e quindi puoi stare sereno...

    Riguardo appunto al fatto che vuoi un maggiore livello di sicurezza: è un tuo diritto visto che la manutenzione del sistema è a carico tuo. Certo che loro se ne fregano... a sto punto da cliente aspetterei che "qualcuno" mi cancelli un articolo per poi denunciarli facendo presente che loro erano a conoscenza della falla e non lo hanno risolto volutamente.
    Ultima modifica di U235; 11-12-2016 a 21:08

  8. #8
    Guest
    Registrato dal
    Jun 2012
    residenza
    Espoo, Finland
    Messaggi
    286
    Quote Originariamente inviata da Linkato Visualizza il messaggio
    Non ho capito, quindi tu non accedi a questi url da lato server? Non occorre alcuna autenticazione? Se sì allora sono proprio degli idioti o forse questo contatto è di primo livello, tipo semplice assistenza e sanno poco di programmazione...
    No!! Ti basta il browser per aprire quell'URL senza autenticazione con un codice prodotto che puoi trovare nelle pagine del sito. Non ci vuole niente ad automatizzare la cancellazione dell'intero catalogo.


    Quote Originariamente inviata da U235 Visualizza il messaggio
    Le classiche risposte di m... che danno quando colti in castagna nelle loro mancanze non sanno che inventarsi...

    cit:
    "[...] Tenete conto che come da ABC di Ajax e Sicurezza in ambienti Ajax nessuno dovrebbe venire a conoscenza di URL "sensibili".
    Che meravigliosa perla di ignoranza

    Riguardo appunto al fatto che vuoi un maggiore livello di sicurezza: è un tuo diritto visto che la manutenzione del sistema è a carico tuo. Certo che loro se ne fregano... a sto punto da cliente aspetterei che "qualcuno" mi cancelli un articolo per poi denunciarli facendo presente che loro erano a conoscenza della falla e non lo hanno risolto volutamente.
    Io per ora ho suggerito al mio amico di farsi rimborsare il costo del modulo e di mandarli a quel paese. Ma sto anche valutando altro

  9. #9
    Moderatore di PHP L'avatar di Alhazred
    Registrato dal
    Oct 2003
    Messaggi
    12,445
    Quote Originariamente inviata da Little Hawk Visualizza il messaggio
    Io per ora ho suggerito al mio amico di farsi rimborsare il costo del modulo e di mandarli a quel paese. Ma sto anche valutando altro
    Vista la risposta ottenuta, io voterei "altro"

    Poi magari si scopre che dietro la società che sviluppa questo modulo c'è qualche "cialtrone" (cit. stardom)

  10. #10
    Guest
    Registrato dal
    Jun 2012
    residenza
    Espoo, Finland
    Messaggi
    286
    Quote Originariamente inviata da Alhazred Visualizza il messaggio
    Vista la risposta ottenuta, io voterei "altro"

    Poi magari si scopre che dietro la società che sviluppa questo modulo c'è qualche "cialtrone" (cit. stardom)
    Cialtrone e' a dir poco

    Cmq


Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.