Vuoi giocare online...?

Paypaljob.blogspot.com ti spiega come attivare il tuo conto Paypal , costruisci i tuoi sogni, acquista viaggi last minute , crea il tuo lavoro Online , gioca o realizza tutto cio' che ti passa per la testa..! Conosci altri internauti che vorrebbero aprire un conto Paypal?
È possibile fare soldi senza vendere nulla! Paypal ti dà un link e un banner personale. 

Ogni volta che un nuovo commerciante apre un conto Business o Premier PayPal attraverso il link o banner che fornisci, è possibile guadagnare fino a € 1.000,00 EUR per i primi 12 mesi dopo che il commerciante ha aperto il suo conto PayPal. Quanti commercianti riesci a presentare a Paypal?

Iscriviti . Conferma l' indirizzo e-mail . Attiva il tuo conto . Conferma la tua carta .
Preleva i tuoi Bonus e guadagna con Paypal !!

   Nell articolo e' segnalato ogni passo per effettuare l' iscrizione gratuita , hai a disposizione anche un  videotutorial dettagliato.
Crea il tuo account Paypal

News

Widget ultimi articoli con miniatureIdee per computer ed internet

lunedì 3 settembre 2012

Paypaljob.blogspot.com: Vulnerabilità nei router Alice Gate AGPF – “CSRF Reconfiguration Vulnerability”

Paypaljob.blogspot.com
Free Tutorial account Paypal costruisci i tuoi sogni, acquista viaggi last minute , crea il tuo lavoro Online , gioca o realizza tutto cio' che ti passa per la testa..!
Vulnerabilità nei router Alice Gate AGPF – "CSRF Reconfiguration Vulnerability"
Sep 3rd 2012, 08:00



Una nuova ed imponente vulnerabilità affligge i router di Telecom Italia, marchiati Alice Gate AGPF, a scoprire la nuova falla è stato Emilio Pinna del team BackBox.

La vulnerabilità permette ad un utente malintenzionato di acquisire il pieno controllo del router in maniera permanente con gravi conseguenza sulla privacy dell’utente, una volta acquisito l’accesso al router l’attaccante potrà:

  • Intercettare i siti visitati dall’utente e redirezione verso siti copia fasulli per rubare credenziali di mail, social network, home banking, etc modificando i record del DNS;
  • Ascoltare le chiamate telefoniche, telefoni analogici compresi, sostituendo l’indirizzo del server VoIP ufficiale con quello di uno preparato per le intercettazioni;
  • Instradare tutto il traffico verso una macchina dell’attaccante allo scopo di analizzare il traffico e sottrarre dati sensibili;
  • Aprire dei pannelli di controllo del router verso internet con il quale l’attaccante mantiene l’accesso remoto al router nel tempo, con una interfaccia web esposta verso internet e tracciata via dns dinamico.

Secondo una prima stima approssimativa sui 9 milioni di clienti di Telecom Italia il 25% è in possesso del modem vulnerabile, circa 2 milioni di clienti sono vulnerabili all’attacco mettendo gravemente a rischio la privacy degli utenti.

È possibile ottenere il pieno controllo del router  grazie alla presenza di due vulnerabilità nel software che opportunamente sfruttate in conseguenza danno accesso ai parametri interni, in primis il parametro HTTP stack_set della pagina admin.cgi dell’interfaccia web permette di riscrivere qualsiasi parte della configurazione interna del router (vulnerabilità comunemente sfruttata dal legittimo proprietario del router per sbloccare funzionalità nascoste). Inoltre il router di Alice non offre nessuna protezione contro gli attacchi CSRF: pubblicando una semplice pagina appositamente preparata si può forzare il browser dell’utente che la visita ad effettuare una richiesta HTTP post verso l’interfaccia web del router.

In pratica per sferrare l’attacco è necessario effettuare una particolare richiesta HTTP all’URL http://192.168.1.1/admin.cgi con la quale è possibile riscrivere completamente la configurazione interna del router, ipotizzando un attacco su larga scala un utente malintenzionato potrebbe pubblicare una porzione di codice HTML in una pagina internet molto trafficata e in poche ore trovarsi una botnet di Router a propria disposizione.

Emilio ha reso disponibile una pagina  per verificare autonomamente se il proprio router Alice ADSL è vulnerabile, inoltre per chi volesse approfondire gli aspetti tecnici è disponibile la Full Disclosure.

Eventuali aggiornamenti...

You are receiving this email because you subscribed to this feed at blogtrottr.com.

If you no longer wish to receive these emails, you can unsubscribe from this feed, or manage all your subscriptions

Nessun commento:

Posta un commento