Sicurezza Informatica per il cittadino

Uno dei fenomeni sui quali le banche hanno focalizzato maggiore attenzione nell'ultimo periodo è il furto di identità elettronica tramite Internet. I bersagli maggiormente attaccati dai truffatori sono i cittadini che utilizzano i servizi di home banking e visto che questa minaccia si sta diffondendo sempre più velocemente l' ABI Lab (Centro di Ricerca e Sviluppo delle Tecnologie per la Banca) e il Caspur anno realizzato un percorso formativo rivolto al cittadino per un utilizzo sicuro dell’home banking.
Il corso online e gratuito si può trovare a questo indirizzo e spiega cos'è l'home banking, le minacce che possono derivare dal suo utilizzo e come sfruttare le sua potenzialità in maniera totalmente sicura.

Sullo stesso sito potete inoltre trovare anche altre guide molto utili che trattano i seguenti argomenti:

1) navigare in Internet
2) rischi/minacce in Internet
3) difendersi in Internet
4) tutela su Internet

Sono guide molto utili per il cittadino che spesso non è a conoscenza di tutti i pericoli che può incontrare navigando in rete.

Come fare fumetti in 5 minuti

Vi piacciono i fumetti e vi piacerebbe disegnarne uno tutto vostro ma non sapete neanche come si impugna una matita? Allora Strip Generator è il servizio che fa per voi! E' un sito che permette di creare delle strip in maniera molto semplice ed il risultato può essere anche notevole se avete un po' di creatività.
Ecco un esempio che mostra cos'è possibile fare con Strip Generator (cliccate sull' immagine per ingrandirla):



Per iniziare a disegnare andate sul sito di Strip Generator, iscrivetevi (è gratuito!) ed avrete un blog tutto vostro dove verranno inserite tutte le strip che avrete creato e potrete commentare quelle create dagli altri utenti...
La strip presente in questo articolo è tratta dal blog http://ghettopoli.stripgenerator.com.

Come testare il proprio sito su più browser

Un buon webmaster deve prevedere la possibilità che gli utenti del suo sito utilizzino browser diversi: Firefox, Internet Explorer, Safari, Konqueror, Opera e l'elenco può continuare ancora per molto. Ma come è possibile testare il proprio sito su decine di browser diversi? La soluzione che può venire in mente subito è questa: installo tutti i browser sul mio computer, così posso testare a mio piacimento il mio sito quando e come voglio. E' una soluzione inefficiente che fa perdere solo tempo, spazio e memoria al nostro computer ed inoltre bisogna considerare che per Internet Explorer c'è il problema che quando si installa una nuova versione, viene sovrascritta quella precedente. Quindi, bisognerebbe scaricare le versioni "stand alone" di questo browser ed installarle.
Per evitare tutto questo, c'è una soluzione semplice ed alla portata di tutti: Browsershots. E' un servizio online gratuito, ancora in fase beta che permette di testare il proprio sito in ben 18 browser diversi su 3 sistemi operativi diversi. Inoltre potrete scegliere anche risoluzione e colori dello schermo, presenza di javascript, java e animazioni flash all' interno del sito. In pratica il sito scatta degli screenshots della vostra pagina web e li pubblica in rete in modo tale che potrete vederli in qualsiasi momento. Il sito ufficiale è qui, però qualche volta ha dei problemi di lentezza e quindi preferisco la nuova versione che si può trovare qui.
L'unico elemento negativo di Browsershots è il tempo che si deve aspettare per vedere gli screenshots del proprio sito. Si può aspettare qualche decina di minuti, ma si può aspettare anche qualche ora se la coda dei siti che stanno aspettando è lunga. Di solito la coda è abbastanza breve la mattina, mentre il pomeriggio i siti che fanno richiesta sono numerosi.
Il risultato del servizio è comunque ottimo e credo che il tempo speso ad aspettare le immagini, sia totalmente ripagato.

Ecco una richiesta che ho fatto personalmente per testare questo blog su Internet Explorer (5.5, 6.0 e 7.0) e su Firefox (1.5 e 2.0). Come potete vedere, ci sono voluti 16 minuti per caricare i 5 screenshots.


Post veloce giusto per avvisarvi che sono usciti i Security Advisory su Secunia relativamente ai bug nei temi Unnamed e Blue Memories.
Li trovate ai seguenti indirizzi:

1) Blue Memories
2) Unnamed

E la caccia al bug continua...



Altri 2 temi Wordpress vulnerabili ad attacchi XSS

Dopo aver scoperto il bug nel tema Blix circa un paio di settimane fa, ho scoperto altri 2 temi di Wordpress che presentano la stessa vulnerabilità sfruttabile per portare attacchi XSS. I temi vulnerabili sono Unnamed e Blue Memories entrambi creati da Xu Yiyang e scaricabili qui. Tutte le versioni del tema Unnamed sono buggate, infatti analizzando il codice del tema si vede che nel file theloop.php è presente la seguente riga di codice:




In pratica se si inserisce uno script nella barra delle ricerche, lo script viene assegnato alla variabile s e viene visualizzato nel blog mediante la funzione printf. Non essendoci controlli sul contenuto della variabile, lo script viene eseguito senza essere filtrato.
La stessa riga di codice è presente in entrambi i temi ed in tutte le versioni di questi. Facendo una ricerca con Google, si può notare che almeno 200 blog utilizzano uno di questi 2 temi.

L' autore del tema è stato già contattato, quindi aspettiamo una sua modifica ufficiale del tema. Inoltre ho già inviato una mail a Secunia e nei prossimi giorni vi farò sapere se verranno pubblicati i relativi Security Advisory.

EDIT: Xu Yiyang ha corretto il codice dei temi. Ora il codice che è presente nell' immagine sopra deve essere modificato nel modo seguente:



cliccate sull' immagine per ingrandirla e sostituite il pezzo di codice.
Consiglio a chiunque utilizzasse questi temi, di scaricare i temi aggiornati dal sito di Xu Yiyang.

Google Redirect: porta aperta per i phisher!

E' una storia vecchia, ma dopo quasi un anno ancora non si è trovata una soluzione. Google può essere utilizzato dai phisher per portare attacchi di phishing, utilizzando il redirezionamento presente in alcune pagine del motore di ricerca.
I phisher infatti inseriscono, nelle mail che inviano, dei link che il malcapitato deve cliccare e che apriranno delle fake page costruite ad hoc per portare a termine l' attacco. Se i link in questione provengono da un sito attendibile come Google, l' attacco potrà ottenere un successo maggiore poichè la vittima del phisher sarà confortata dal fatto che il link proviene da un sito importante e famoso.
Ecco alcuni esempi di come si possa sfruttare Google per redirezionare una persona verso una pagina da noi scelta. Cliccate sui link qui sotto e (magia!) verrete redirezionati alla home page di Repubblica. Purtroppo i link sono molto lunghi e non entrano completamente nella pagina del blog.

http://news.google.com/news/url?sa=T&ct=us/0i-0&fd=R&url=http://www.repubblica.it
http://news.google.it/news/url?sa=T&ct=us/0i-0&fd=R&url=http://www.repubblica.it
http://www.google.com/local_url?q=http://www.repubblica.it
http://maps.google.com/local_url?q=http://www.repubblica.it
http://eval.google.com/local_url?q=http://www.repubblica.it
http://sketchup.google.com/local_url?q=http://www.repubblica.it
http://browsersync.google.com/local_url?q=http://www.repubblica.it
http://desktop.google.com/local_url?q=http://www.repubblica.it
http://toolbar.google.com/local_url?q=http://www.repubblica.it
http://earth.google.com/local_url?q=http://www.repubblica.it
http://picasa.google.com/local_url?q=http://www.repubblica.it
http://toolbarqueries.google.com/local_url?q=http://www.repubblica.it


Ovviamente il sito su cui si intende portare la vittima, può essere facilmente reso illeggibile, per esempio trasformandolo nel relativo ip.
Già sono stati sferrati alcuni attacchi di phishing utilizzando questi indirizzi. Vi rimando a questa pagina di www.anti-phishing.it dove viene riportato un esempio di mail fasulla proveniente da Poste Italiane in cui viene utilizzato come sito ponte proprio Google.