Visualizzazione post con etichetta Sicurezza. Mostra tutti i post
Visualizzazione post con etichetta Sicurezza. Mostra tutti i post

Falle di sicurezza nelle applicazioni web - consigli

Posted on giovedì, ottobre 23, 2008 by esprit nouveau

Durante gli ultimi anni si e' verificata un'ampia diffusione di applicazioni web quali forum, blog, guestbook, cms, portali.

Queste applicazioni, molto spesso gratuite, sono diventate oggetto di attenzione non solo degli utilizzatori, ma anche di persone malintenzionate che sono alla continua ricerca di falle di sicurezza delle applicazioni stesse. Una volta scoperta una falla e' infatti molto facile sfruttarla per danneggiare tutti coloro che utilizzano quella stessa applicazione, a volte violando anche decine di migliaia di siti in una sola volta a livello mondiale.

In genere queste falle di sicurezza permettono di modificare il contenuto del sito (ad esempio cambiandone la home page), oppure di renderlo semplicemente non visibile, oppure di usarlo per diffondere contenuti illegali.


Inoltre e' buona norma mantenere aggiornato il sistema operativo del proprio pc e proteggerlo con un software firewall ed un software antivirus e di fare attenzione a messaggi e-mail contenenti allegati sospetti o richieste di password di accesso a conti correnti o similari (phishing).

In questo modo si proteggono tutte le proprie password, inclusa quella di gestione della propria e-mail o del proprio sito web.

Riportiamo di seguito un elenco delle applicazioni web piu' diffuse con i relativi consigli di sicurezza. Se si usano applicazioni non presenti in elenco, consigliamo comunque di verificarne lo stato di aggiornamento presso i siti dei relativi produttori.


**JOOMLA!**

Gli utilizzatori di Joomla!, hanno ricevuto una comunicazione riguardo la falla di sicurezza scoperta dagli sviluppatori dell'applicazione, nel mese di agosto, che consente il reset non autorizzato della password di amministratore.

I rischi conseguenti da tale vulnerabilità sono evidenti, defacement, cancellazione contenuti ecc...

Si consiglia quindi l'aggiornamento alla ultima versione stabile di Joomla (1.5.7) a chi ancora non lo avesse fatto.

Per maggiori dettagli, consultate le indicazioni fornite nel sito ufficiale:

ITA < http://www.joomlaitalia.com/content/view/323/90/ >

Subito dopo il rilascio della versione 1.5.7, il team di Joomla! ha pubblicato una news circa alcune incompatibilità con php v.4, per cui consigliamo di consultare anche quanto riportato al seguente indirizzo per la risoluzione di eventuali problematiche:

ITA < http://www.joomla.it/notizie/715-laggiornamento-a-joomla-157-crea-problemi-su-server-con-php4.html/http://developer.joomla.org/bug-squad-blog/276-security-php-4-and.html/


**WORDPRESS**

Agli utilizzatori di Wordpress raccomandiamo l'aggiornamento all'ultima versione 2.6.2, che racchiude importanti aggiornamenti riguardanti la sicurezza, in particolare per chi utilizza il modulo di Registrazione Utenti, le vecchie versioni sono esposte al rischio di hacking delle password utente e di reset della password con una password casuale: il sito non viene comunque esposto a rischio di defacement in quanto l'hacker non può conoscere la nuova password, ma è in ogni caso una patch che andrebbe applicata.

Per avere maggiori dettagli, consultare il sito ufficiale, al link:

ITA < http://www.wordpress-it.it/2008/09/09/wordpress-262-in-italiano/


**XOOPS**

Rilasciata in data 22/09/08 l'ultima versione del noto CMS, versione inglese 2.30 disponibile sul sito < http://www.xoops.org/ > versione italiana tradotta e stabile 2.0.18.2 rilasciata in data 13/09/08 disponibile sul sito < http://www.xoopsitalia.org/ >

**GALLERY - Menalto**

Rilasciata in data 18/09/2008 la versione 2.2.6 del noto photoalbum Gallery.

L'aggiornamento contiene numerose fix di sicurezza, pertanto consigliamo vivamente a tutti gli utilizzatori di aggiornare le loro installazioni.

Per ulteriori informazioni, consultare il sito ufficiale:

< http://gallery.menalto.com/ >


**DRUPAL**

L'ultima release, la 6.5 rilasciata pochi giorni fa, in data 08 Ottobre.

Sono stati aggiornati molti moduli, alcuni dei quali a causa di rilevanti problematiche di sicurezza.

Il modulo aggiuntivo 'Everyblog' è stato addirittura rimosso, per una grossa vulnerabilità di SQL Injection e Cross-site scripting.

Se utilizza tale modulo, consigliamo di rimuoverlo al più presto dal Blog.

Riportiamo di seguito una lista dei moduli aggiornati di recente, consigliando però, di consultare *sempre* il sito ufficiale per avere maggiori dettagli, ed informazioni aggiornate :

Brilliant Gallery - Ajax Checklist - Plugin Manager - Answers - Link To Us - Mailsave - Mailhandler

ENG < http://drupal.org/security/ >


**SNITZ FORUM**

Utilizzato in hosting windows, l'ultima release non e' recente, si tratta della versione 3.4.06, ma è necessario assicurarsi di non avere una versione precedente in quanto sono presenti vulnerabilita' che consentono l'hacking della password di amministratore.

ENG < http://forum.snitz.com/forum/forum.asp?FORUM_ID=118/ >


**PHPBB FORUM**

L'ultima versione e' la 3.0.2, disponibile sia in inglese che italiano.

Consigliamo caldamente di aggiornare all'ultima versione disponibile, in quanto la versione 3.0.1. risulta vulnerabile a problemi di hacking password e dati sensibili.

In merito a PHPBB e' possibile inoltre iscriversi sul sito ufficiale (ENG) al cosiddetto 'Security Tracker', per eventuali tempestivi avvisi.

ENG < http://www.phpbb.com/downloads/ >

ITA < http://www.phpbb.it/download.html >


fonte aruba.it


Case History | Sicurezza dei blog

Posted on giovedì, ottobre 02, 2008 by esprit nouveau

Tutto comincia con la segnalazione di google, sorpresa del ritorno dalle vacanze; il mio blog www.fengshuitrainer.com risulta sulla blacklist come diffusore di malware. Conseguenza del caso, perdita di visite (dalle 200/250 giornaliere a 10/20...na bella botta!), pagina di segnalazione allarmista nei risultati del motore di ricerca e così via e inizia la mia disperata caccia al malevolo.

Ho scoperto che il servizio di statistiche che usavo non era pulito, quindi ho provveduto a togliere lo script per il resto ho controllato il codice ma non ho trovato niente di anomalo...ma non è una certezza, ho provveduto ad eliminare dal db anche un utente che non mi tornava fra quelli iscritti. Devo dire che dopo questa operazione su strumenti per webmaster di google dalla segnalazione di una marea di pagine malevoli siamo tornati alla norma.

Inoltre nel gestire il blog avevo la sensazione di non essere la sola ad amministrare; problemi nella pubblicazione di post, nell'attivazione e disattivazione di plugin insomma...

Leggendo articoli sulla sicurezza dei blog in wp la cosa in comune che ho riscontrato era quella di AGGIORNARE oltre che apportare accorgimenti (che terrò rigorosamente a mente per il futuro) e data la versione ormai datata con la quale lavoravo ho pensato fosse il caso di farlo.

Avendo timore di far cazzate (le ho fatte cmq) ho voluto provare il plugin wordpress-automatic-upgrade di cui ho sentito parlar bene e che ho testato su altri blog e dove tutto è andato a buon fine...ma in questo caso, dopo che tutto sembrava andar bene, dopo l'aggiornamento del DB arrivo alla pagina di login e li mi accorgo che non riesco più ad accedere all'amministrazione. Provo a richiedere nuova password ma niente, all'inserimento dei dati vengo reindirizzata alla pagina di login con questo url http://www.fengshuitrainer.com/wp-login.php?redirect_to=http%3A%2F%2Fwww.fengshuitrainer.com%2Fwp-admin%2F

Provo ad eliminare i cookie ma ninete ... mi rimane un dubbio, avendo utilizzato un sistema di upgrade automatico dove vengono disattivati i plugin per l'aggiornamento e probabilmente riattivati al termine può qualcuno di questi non aggiornato creare problemi? Inoltre non ho la certezza d'aver rimosso "Il malevolo" in particolare nella gestione e non so come fare.



Una soluzione che mi è stata data è la seguente:

"...Per prima cosa backup del database anche se magari è compromesso.

Poi esporti post e commenti con l'esportazone di worpdress (non ho ancora molta dimestichezza con WP ma come posso se non entro nell'amministrazione...)

Poi ti prendi nota dei plugin che utilizzi ed eventualemnte del tema.

Poi ti scarichi in locale le immagine che hai eventualmente caricato.

Cancelli fisicamente tutto incluso il database

Reinstalli ex novo wordpress

Reimporti i post e i commenti che hai esportato precedentemente

Scarichi ex novo i plugin che usavi (non usare eventuali copie che avevi)

Riscarichi il tema

Reinstalli plugin e temi e dovresti aver ripulito il tutto..."


Osservate, commentate, consigliate ...