<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
		>
<channel>
	<title>Comments on: Attacco poste.it &#8211; Hacker defacciano il sito di Poste Italiane</title>
	<atom:link href="http://blog.sviluppoweb.eu/2009/10/11/attacco-poste-it-defacciamento-poste-italiane/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.sviluppoweb.eu/2009/10/11/attacco-poste-it-defacciamento-poste-italiane/</link>
	<description>...between web and opensource</description>
	<lastBuildDate>Fri, 16 Jul 2010 21:15:59 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
	<item>
		<title>By: Oggi sono io</title>
		<link>http://blog.sviluppoweb.eu/2009/10/11/attacco-poste-it-defacciamento-poste-italiane/#comment-433</link>
		<dc:creator>Oggi sono io</dc:creator>
		<pubDate>Sun, 27 Dec 2009 03:03:43 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sviluppoweb.eu/?p=123#comment-433</guid>
		<description>La mia opinione è che la faccenda è SERIA! Il sistema non è sicuro e il sistema di protezione va revisionato! Questi ragazzi hanno messo in evidenza la mancanza di sicurezza, ma se invece di fare un defacement avessero bucato il database senza alcuna forma di defacement?? Molti di noi si sarebbero ritrovati coi conti prosciugati senza che il sito &quot;esteticamente&quot; avesse subito danni! RENDIAMOCI CONTO QUINDI DEL MESSAGGIO CHE QUESTI HACKER CI HANNO DATO!!!</description>
		<content:encoded><![CDATA[<p>La mia opinione è che la faccenda è SERIA! Il sistema non è sicuro e il sistema di protezione va revisionato! Questi ragazzi hanno messo in evidenza la mancanza di sicurezza, ma se invece di fare un defacement avessero bucato il database senza alcuna forma di defacement?? Molti di noi si sarebbero ritrovati coi conti prosciugati senza che il sito &#8220;esteticamente&#8221; avesse subito danni! RENDIAMOCI CONTO QUINDI DEL MESSAGGIO CHE QUESTI HACKER CI HANNO DATO!!!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Giulio Turetta</title>
		<link>http://blog.sviluppoweb.eu/2009/10/11/attacco-poste-it-defacciamento-poste-italiane/#comment-158</link>
		<dc:creator>Giulio Turetta</dc:creator>
		<pubDate>Wed, 14 Oct 2009 20:27:03 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sviluppoweb.eu/?p=123#comment-158</guid>
		<description>@Marco grazie per i complimenti, sono lusingato :) 
Ho cercato di scrivere l&#039;articolo nel modo più chiaro possibile, senza sbilanciarmi o farmi trasportare - nonostante gli innumerevoli motivi per farlo, uno tra i tanti... sono loro cliente. Ho cercato anche di rimanere il più obiettivo possibile ed ho ritoccato più volte la pagina proprio per raggiungere questo risultato.
Io personalmente credo a chi ha effettuato l&#039;attacco almeno per una serie di motivi, alcuni citati nell&#039;articolo.
Aggiungo che, nonostante quello che si legge in giro, non ha alcun senso pensare che un azienda simile non tenga alla propria reputazione, specie con l&#039;attività frenetica e riuscitissima degli ultimi anni in questo senso. Dunque mi pare assurdo credere che esistano zone dove la sicurezza è a livello &quot;A&quot; e zone in cui è a livello &quot;Z&quot; come passa in questi giorni su diversi blog.
Il fatto che un attacco porta _sempre_ ad un escalation di privilegi è risaputo e quindi va sempre evitato. Inoltre mettiamoci il danno all&#039;immagine ed è presto individuata la risposta. Anche quella parte del sito doveva essere a livello A.
La presenza del form di login è indicativa di per se, e come ho già scritto, se volevano potevano lasciare intatta la home recuperando i dati anche mentre gli utenti li inserivano nel form, prima dell&#039;invio, a mio parere senza particolari difficoltà. Per questo dico che è gravissimo che un defacement non sia stato rilevato ed isolato in pochi decimi di secondo. E&#039; andato tutto bene perchè come dice/dicono gli hacker non c&#039;erano cattive intenzioni.
Un altra ipotesi ulteriore problema di sicurezza a seguito del defacement riguarda i cookie. Giusto per capire che grado di sicurezza ha il sito ho controllato ed i cookie del login, che identificano la sessione, sono condivisi tra tutti gli host *.poste.it ed alcuni sono vincolati a www. Ma essendo stato defacciato www ne consegue che nel caso di malintenzionati potevano potenzialmente appropriarsi della sessione ovvero dell&#039;identità degli utenti già loggati.
Sono tutte ipotesi è chiaro, comunque come hai ben riassunto hanno fatto una gran bella figura di M.

Aggiungo, non posso chiaramente verificare la fonte, come sempre fate vobis, ma dare un occhiata al link che segue potrebbe risultare interessante:

http://unu1234567.baywords.com/2009/09/05/poste-italiane-hacked-sql-injection/

A quanto pare parlano proprio della vulnerabilità che è stata sfruttata e che a quanto pare era nota da tempo, e non solo, era anche stata segnalata stando a quello che recita il post &quot;Until today (09-08-2009), Poste Italiene has not responsed in any way and the parameter is still vulnerable, exploitable.&quot;</description>
		<content:encoded><![CDATA[<p>@Marco grazie per i complimenti, sono lusingato <img src='http://s.wordpress.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
Ho cercato di scrivere l&#8217;articolo nel modo più chiaro possibile, senza sbilanciarmi o farmi trasportare &#8211; nonostante gli innumerevoli motivi per farlo, uno tra i tanti&#8230; sono loro cliente. Ho cercato anche di rimanere il più obiettivo possibile ed ho ritoccato più volte la pagina proprio per raggiungere questo risultato.<br />
Io personalmente credo a chi ha effettuato l&#8217;attacco almeno per una serie di motivi, alcuni citati nell&#8217;articolo.<br />
Aggiungo che, nonostante quello che si legge in giro, non ha alcun senso pensare che un azienda simile non tenga alla propria reputazione, specie con l&#8217;attività frenetica e riuscitissima degli ultimi anni in questo senso. Dunque mi pare assurdo credere che esistano zone dove la sicurezza è a livello &#8220;A&#8221; e zone in cui è a livello &#8220;Z&#8221; come passa in questi giorni su diversi blog.<br />
Il fatto che un attacco porta _sempre_ ad un escalation di privilegi è risaputo e quindi va sempre evitato. Inoltre mettiamoci il danno all&#8217;immagine ed è presto individuata la risposta. Anche quella parte del sito doveva essere a livello A.<br />
La presenza del form di login è indicativa di per se, e come ho già scritto, se volevano potevano lasciare intatta la home recuperando i dati anche mentre gli utenti li inserivano nel form, prima dell&#8217;invio, a mio parere senza particolari difficoltà. Per questo dico che è gravissimo che un defacement non sia stato rilevato ed isolato in pochi decimi di secondo. E&#8217; andato tutto bene perchè come dice/dicono gli hacker non c&#8217;erano cattive intenzioni.<br />
Un altra ipotesi ulteriore problema di sicurezza a seguito del defacement riguarda i cookie. Giusto per capire che grado di sicurezza ha il sito ho controllato ed i cookie del login, che identificano la sessione, sono condivisi tra tutti gli host *.poste.it ed alcuni sono vincolati a www. Ma essendo stato defacciato www ne consegue che nel caso di malintenzionati potevano potenzialmente appropriarsi della sessione ovvero dell&#8217;identità degli utenti già loggati.<br />
Sono tutte ipotesi è chiaro, comunque come hai ben riassunto hanno fatto una gran bella figura di M.</p>
<p>Aggiungo, non posso chiaramente verificare la fonte, come sempre fate vobis, ma dare un occhiata al link che segue potrebbe risultare interessante:</p>
<p><a href="http://unu1234567.baywords.com/2009/09/05/poste-italiane-hacked-sql-injection/" rel="nofollow">http://unu1234567.baywords.com/2009/09/05/poste-italiane-hacked-sql-injection/</a></p>
<p>A quanto pare parlano proprio della vulnerabilità che è stata sfruttata e che a quanto pare era nota da tempo, e non solo, era anche stata segnalata stando a quello che recita il post &#8220;Until today (09-08-2009), Poste Italiene has not responsed in any way and the parameter is still vulnerable, exploitable.&#8221;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Marco</title>
		<link>http://blog.sviluppoweb.eu/2009/10/11/attacco-poste-it-defacciamento-poste-italiane/#comment-157</link>
		<dc:creator>Marco</dc:creator>
		<pubDate>Tue, 13 Oct 2009 17:35:06 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sviluppoweb.eu/?p=123#comment-157</guid>
		<description>Trovo veramente interessante questo articolo!
Soprattutto mi sembra ben scritto e tiene conto di diverse opinioni: io ti dico quello che so: Mr.Hipo e StutM è vero che hanno violato la legge hackerando quel sito ma è altrettanto vero che non hanno sottratto dati sensibili, inoltre trovo che la figura di merda fatta dalle poste sia bella spessa.. e si stanno solo coprendo di ridicolo dicendo: non hanno toccato nulla, non si poteva accedere ai dati. cazzate. se l&#039;hanno scritto ci sarà un motivo. ti chiederai com&#039;è faccio a credere cosi ciecamente a questi due personaggi misteriosi..bene, ci credo a loro perchè di gente che faceva attivismo nel web ne ho conosciuta e nessuno di questi a mai avuto il bisogno di dire una balla in una situazione simile.

Adesso la polizia postale sta indagando.. vorrei tanto vedere come va a finire.. alla faccia della control room -.-</description>
		<content:encoded><![CDATA[<p>Trovo veramente interessante questo articolo!<br />
Soprattutto mi sembra ben scritto e tiene conto di diverse opinioni: io ti dico quello che so: Mr.Hipo e StutM è vero che hanno violato la legge hackerando quel sito ma è altrettanto vero che non hanno sottratto dati sensibili, inoltre trovo che la figura di merda fatta dalle poste sia bella spessa.. e si stanno solo coprendo di ridicolo dicendo: non hanno toccato nulla, non si poteva accedere ai dati. cazzate. se l&#8217;hanno scritto ci sarà un motivo. ti chiederai com&#8217;è faccio a credere cosi ciecamente a questi due personaggi misteriosi..bene, ci credo a loro perchè di gente che faceva attivismo nel web ne ho conosciuta e nessuno di questi a mai avuto il bisogno di dire una balla in una situazione simile.</p>
<p>Adesso la polizia postale sta indagando.. vorrei tanto vedere come va a finire.. alla faccia della control room -.-</p>
]]></content:encoded>
	</item>
</channel>
</rss>
