<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: italia.it, la form dei sogni</title>
	<atom:link href="http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/feed/" rel="self" type="application/rss+xml" />
	<link>http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/</link>
	<description>naturalmente..</description>
	<pubDate>Thu, 11 Mar 2010 05:17:05 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6</generator>
		<item>
		<title>By: iabadu &#187; italia.it, XSS e bugs ignorati</title>
		<link>http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-422</link>
		<dc:creator>iabadu &#187; italia.it, XSS e bugs ignorati</dc:creator>
		<pubDate>Tue, 27 Feb 2007 08:07:26 +0000</pubDate>
		<guid isPermaLink="false">http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-422</guid>
		<description>[...] eccoci, dopo aver segnalato il 23 febbraio cosa succedeva agendo sui POST e GET del sito italia.it, si stanno moltiplicando le &#8220;applicazioni&#8221; di tale problema di XSS (Cross Site Scripting), qui un esempio tra i molti. [...]</description>
		<content:encoded><![CDATA[<p>[...] eccoci, dopo aver segnalato il 23 febbraio cosa succedeva agendo sui POST e GET del sito italia.it, si stanno moltiplicando le &#8220;applicazioni&#8221; di tale problema di XSS (Cross Site Scripting), qui un esempio tra i molti. [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: dodo.. &#187; Blog Archive &#187; Italia.it, siamo al quarto giorno</title>
		<link>http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-420</link>
		<dc:creator>dodo.. &#187; Blog Archive &#187; Italia.it, siamo al quarto giorno</dc:creator>
		<pubDate>Mon, 26 Feb 2007 18:24:44 +0000</pubDate>
		<guid isPermaLink="false">http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-420</guid>
		<description>[...] Mentre scriviamo risulta davvero banale inserire uno script in una pagina sul portalone, script che potrebbe facilmente ingannare gli utenti meno esperti (un esempio innocuo), come segnala Ramos tra gli altri. E Fabrizio T. in una mail a Punto Informatico aggiunge: &#8220;È incredibile la a dir poco approssimativa implementazione del tool di ricerca sul sito www.italia.it (&#8230;) che rende estremamente puerile eseguire code-injection&#8221;. &#8220;Qualcuno - sottolinea Fabrizio - potrebbe quindi facilmente tentare phishing o hijacking, inserire un&#8217;immagine a scelta presa dalla Rete, fare una redirezione via javascript o riscrivere via javascript l&#8217;intera pagina! A quando i primi gravi problemi?&#8221; [...]</description>
		<content:encoded><![CDATA[<p>[...] Mentre scriviamo risulta davvero banale inserire uno script in una pagina sul portalone, script che potrebbe facilmente ingannare gli utenti meno esperti (un esempio innocuo), come segnala Ramos tra gli altri. E Fabrizio T. in una mail a Punto Informatico aggiunge: &#8220;È incredibile la a dir poco approssimativa implementazione del tool di ricerca sul sito <a href="http://www.italia.it" onClick="javascript:urchinTracker ('/outbound/comment/www.italia.it');">http://www.italia.it</a> (&#8230;) che rende estremamente puerile eseguire code-injection&#8221;. &#8220;Qualcuno - sottolinea Fabrizio - potrebbe quindi facilmente tentare phishing o hijacking, inserire un&#8217;immagine a scelta presa dalla Rete, fare una redirezione via javascript o riscrivere via javascript l&#8217;intera pagina! A quando i primi gravi problemi?&#8221; [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: ramos</title>
		<link>http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-417</link>
		<dc:creator>ramos</dc:creator>
		<pubDate>Mon, 26 Feb 2007 12:53:53 +0000</pubDate>
		<guid isPermaLink="false">http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-417</guid>
		<description>@shima: grazie, l'esempio sul tuo sito è lampante. 
Cosa penserebbe un utente standard che non si interessa di informatica vedendo questo sul portale?</description>
		<content:encoded><![CDATA[<p>@shima: grazie, l&#8217;esempio sul tuo sito è lampante.<br />
Cosa penserebbe un utente standard che non si interessa di informatica vedendo questo sul portale?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: shima</title>
		<link>http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-415</link>
		<dc:creator>shima</dc:creator>
		<pubDate>Mon, 26 Feb 2007 09:23:05 +0000</pubDate>
		<guid isPermaLink="false">http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-415</guid>
		<description>A chi non funziona, provi a sostituire il valore del parametro "scope" passato sulla URI con:

"&#62;alert('YaBaDaBaDoOoO');alert('YaBaDaBaDoOoO');alert('YaBaDaBaDoOoO');Come sono stati spesi i soldi?MaleMalissimo</description>
		<content:encoded><![CDATA[<p>A chi non funziona, provi a sostituire il valore del parametro &#8220;scope&#8221; passato sulla URI con:</p>
<p>&#8220;&gt;alert(&#8217;YaBaDaBaDoOoO&#8217;);alert(&#8217;YaBaDaBaDoOoO&#8217;);alert(&#8217;YaBaDaBaDoOoO&#8217;);Come sono stati spesi i soldi?MaleMalissimo</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Divario Digitale</title>
		<link>http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-410</link>
		<dc:creator>Divario Digitale</dc:creator>
		<pubDate>Sun, 25 Feb 2007 11:06:33 +0000</pubDate>
		<guid isPermaLink="false">http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-410</guid>
		<description>&lt;strong&gt;Italia.it un Sito con uno Strano Rapporto Prezzo-Qualità&lt;/strong&gt;

Italia.it è il portale istituzionale(tradotto:  pagato da noi) del turismo italiano. Cosa vi aspettereste da un sito costato 45  milioni di euro a cui si sta lavorando da alcuni anni. Probabilmente il meglio  per l&#8217;interattività, realtà virtua...</description>
		<content:encoded><![CDATA[<p><strong>Italia.it un Sito con uno Strano Rapporto Prezzo-Qualità</strong></p>
<p>Italia.it è il portale istituzionale(tradotto:  pagato da noi) del turismo italiano. Cosa vi aspettereste da un sito costato 45  milioni di euro a cui si sta lavorando da alcuni anni. Probabilmente il meglio  per l&#8217;interattività, realtà virtua&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: ramos</title>
		<link>http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-405</link>
		<dc:creator>ramos</dc:creator>
		<pubDate>Sat, 24 Feb 2007 13:48:16 +0000</pubDate>
		<guid isPermaLink="false">http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-405</guid>
		<description>@Old Jacques: concordo. Purtroppo temo la leggerezza che aleggia in tutto questo progetto.
Di certo non mi sogno di trasformarmi in "fuorilegge" per testarlo ... almeno quello lo testino loro, dato che di Betatesting ne abbiamo già fatto fin troppo.
E manco ci pagano ;D</description>
		<content:encoded><![CDATA[<p>@Old Jacques: concordo. Purtroppo temo la leggerezza che aleggia in tutto questo progetto.<br />
Di certo non mi sogno di trasformarmi in &#8220;fuorilegge&#8221; per testarlo &#8230; almeno quello lo testino loro, dato che di Betatesting ne abbiamo già fatto fin troppo.<br />
E manco ci pagano ;D</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Old Jacques</title>
		<link>http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-404</link>
		<dc:creator>Old Jacques</dc:creator>
		<pubDate>Sat, 24 Feb 2007 12:55:29 +0000</pubDate>
		<guid isPermaLink="false">http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-404</guid>
		<description>Non ho idea di nessuno che abbia "provato" l'SQL injection, in quanto risultarebbe chiaramente un tentativo (illegale) di intrusione informatica, e non avrei nemmeno voglia testare per vedere se ci siano buchi o meno, in quanto a quel punto diventerei pure io hacker "fuorilegge".

Vista la leggerezza con cui vengono trattati le differenze POST e GET, dalla mia umile esperienza passata, c'è buona probabilità che qualche buco potrebbe essistere anche lato SQL, o almeno essiste la possibilità che lo staff tecnico non abbia avuto l'accortezza di testare in maniera esaustiva  eventuali input "non conformi".
Esperto di sicurezza non sono, ma essendo stato "punto" un paio di volte negli anni da "vespe informatiche", tendo temere sempre il peggio e cercare proteggere a priori da problemi.</description>
		<content:encoded><![CDATA[<p>Non ho idea di nessuno che abbia &#8220;provato&#8221; l&#8217;SQL injection, in quanto risultarebbe chiaramente un tentativo (illegale) di intrusione informatica, e non avrei nemmeno voglia testare per vedere se ci siano buchi o meno, in quanto a quel punto diventerei pure io hacker &#8220;fuorilegge&#8221;.</p>
<p>Vista la leggerezza con cui vengono trattati le differenze POST e GET, dalla mia umile esperienza passata, c&#8217;è buona probabilità che qualche buco potrebbe essistere anche lato SQL, o almeno essiste la possibilità che lo staff tecnico non abbia avuto l&#8217;accortezza di testare in maniera esaustiva  eventuali input &#8220;non conformi&#8221;.<br />
Esperto di sicurezza non sono, ma essendo stato &#8220;punto&#8221; un paio di volte negli anni da &#8220;vespe informatiche&#8221;, tendo temere sempre il peggio e cercare proteggere a priori da problemi.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: ramos</title>
		<link>http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-403</link>
		<dc:creator>ramos</dc:creator>
		<pubDate>Sat, 24 Feb 2007 09:45:54 +0000</pubDate>
		<guid isPermaLink="false">http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-403</guid>
		<description>@Old Jacques: grazie, è chiaro. 
Sai se qualcuno ha fatto test su sql injection o se da quella parte per lo meno siamo sicuri? 

Non sai come mi rodono gli amici esteri che mi pigliano per il c... a manetta...</description>
		<content:encoded><![CDATA[<p>@Old Jacques: grazie, è chiaro.<br />
Sai se qualcuno ha fatto test su sql injection o se da quella parte per lo meno siamo sicuri? </p>
<p>Non sai come mi rodono gli amici esteri che mi pigliano per il c&#8230; a manetta&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Il portale Italia.it - Note tecniche &#187; Diarium Neminis</title>
		<link>http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-402</link>
		<dc:creator>Il portale Italia.it - Note tecniche &#187; Diarium Neminis</dc:creator>
		<pubDate>Sat, 24 Feb 2007 09:20:31 +0000</pubDate>
		<guid isPermaLink="false">http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-402</guid>
		<description>[...] Non credevate mica fossero finiti i post su Italia.it? Eh già. Troppo semplice. Questo verte su alcune &#8220;note tecniche&#8221; del portale. Uno pensa: vabbè non è accessibile, vabbè il layout è antico come il cucco, vabbè usano Flash, ma è basato comunque su prodotti IBM, sarà solido, sicuro. Illusi. Grazie a ramos ho scoperto una cosa davvero simpatica per la sicurezza del portale. Provate ad andare in una form del portale, per esempio qui. Nel campo destinazione, invece di una classica località, inserite il seguente testo [...]</description>
		<content:encoded><![CDATA[<p>[...] Non credevate mica fossero finiti i post su Italia.it? Eh già. Troppo semplice. Questo verte su alcune &#8220;note tecniche&#8221; del portale. Uno pensa: vabbè non è accessibile, vabbè il layout è antico come il cucco, vabbè usano Flash, ma è basato comunque su prodotti IBM, sarà solido, sicuro. Illusi. Grazie a ramos ho scoperto una cosa davvero simpatica per la sicurezza del portale. Provate ad andare in una form del portale, per esempio qui. Nel campo destinazione, invece di una classica località, inserite il seguente testo [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Old Jacques</title>
		<link>http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-401</link>
		<dc:creator>Old Jacques</dc:creator>
		<pubDate>Sat, 24 Feb 2007 09:15:47 +0000</pubDate>
		<guid isPermaLink="false">http://iabadu.gammsystem.com/2007/02/23/italiait-la-form-dei-sogni/#comment-401</guid>
		<description>solo una prova per mostrare che non controllano tra variabili GET (che non dovrebbero c'entrare con la ricerca) e POST (usato dal FORM del sito), per cui si riesce "nascondere" abbastanza facilmente nell'URL già illegibile del suo un messaggio qualsiasi per fare divertire amici parenti e conoscenti...
Mandi un link all'amico e cliccandoci poppa su "Benvenuto Mario, ti stavo proprio aspettando...". Le possibilità sono infinite.</description>
		<content:encoded><![CDATA[<p>solo una prova per mostrare che non controllano tra variabili GET (che non dovrebbero c&#8217;entrare con la ricerca) e POST (usato dal FORM del sito), per cui si riesce &#8220;nascondere&#8221; abbastanza facilmente nell&#8217;URL già illegibile del suo un messaggio qualsiasi per fare divertire amici parenti e conoscenti&#8230;<br />
Mandi un link all&#8217;amico e cliccandoci poppa su &#8220;Benvenuto Mario, ti stavo proprio aspettando&#8230;&#8221;. Le possibilità sono infinite.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
