Cos'è ElectroYou | Login Iscriviti

ElectroYou - la comunità dei professionisti del mondo elettrico

ATTENZIONE: Sicurezza internet

Linguaggi e sistemi

Moderatori: Foto UtentePaolino, Foto Utentefairyvilje

12
voti

[1] ATTENZIONE: Sicurezza internet

Messaggioda Foto UtenteDonJ » 8 apr 2014, 21:29

Faccio un po' di terrorismo anche qua perché stamattina hanno pubblicato una vulnerabilità grave di uno dei più diffusi sistemi per la gestione dei dati crittografati su internet (OpenSSL).
Faccio riferimento al bug CVE-2014-0160 che in sostanza permette a chiunque con un semplice attacco di recuperare informazioni normalmente crittografate (password, codici e quant'altro) che vengono inviate da un utente.

Per i prossimi due/tre giorni è sconsigliabile utilizzare servizi come home banking, acquisti online e tutti i siti che contengono informazioni personali importanti, per dare il tempo a chi li amministra di aggiornare i propri sistemi.
Questo problema è stato reso noto solo adesso ma è presente da 2 anni ed è possibile che qualcuno nel frattempo se ne sia approfittato, quindi è buona norma cambiare le password che utilizzate di solito.

Per darvi un'idea del caos che si è generato ecco la top 10k dei siti vulnerabili
https://github.com/musalbas/heartbleed- ... p10000.txt
sono presenti anche nomi importanti come yahoo, stackoverflow, flickr...

Per informazioni più dettagliate: http://heartbleed.com/

Per i sysadmin: le versioni coinvolte sono OpenSSL-1.0.1[abcdef] e sono fixate in OpenSSL-1.0.1g


Oggi non è la giornata giusta per fidarsi del simbolino del lucchetto e del https://

edit:
aggiungo un tool per verificare se il sito che volete visitare è vulnerabile: http://filippo.io/Heartbleed/
"Computers, operating systems, networks are a hot mess. They're barely manageable, even if you know a decent amount about what you're doing. Nine out of ten software engineers agree: it's a miracle anything works at all."
@fasterthanlime
Avatar utente
Foto UtenteDonJ
4.611 6 10 13
Master EY
Master EY
 
Messaggi: 2559
Iscritto il: 19 lug 2009, 22:13
Località: Croccamauria

0
voti

[2] Re: ATTENZIONE: Sicurezza internet

Messaggioda Foto Utentesimo85 » 8 apr 2014, 21:31

Grazie per la info Foto UtenteDonJ :ok:
Avatar utente
Foto Utentesimo85
30,9k 7 12 13
Disattivato su sua richiesta
 
Messaggi: 9927
Iscritto il: 30 ago 2010, 4:59

0
voti

[3] Re: ATTENZIONE: Sicurezza internet

Messaggioda Foto UtenteWALTERmwp » 9 apr 2014, 0:09

Grazie Foto UtenteDonJ,
Saluti
W - U.H.F.
Avatar utente
Foto UtenteWALTERmwp
30,2k 4 8 13
G.Master EY
G.Master EY
 
Messaggi: 8985
Iscritto il: 17 lug 2010, 18:42
Località: le 4 del mattino

0
voti

[4] Re: ATTENZIONE: Sicurezza internet

Messaggioda Foto UtenteShika93 » 9 apr 2014, 0:13

Per lo meno sono pochi i siti italiani vulnerabili (che abbiano il protocollo SSL)...

...A parte poste italiane tanto per cambiare...
Avatar utente
Foto UtenteShika93
282 1 5 7
Expert
Expert
 
Messaggi: 848
Iscritto il: 30 dic 2013, 21:28

0
voti

[5] Re: ATTENZIONE: Sicurezza internet

Messaggioda Foto Utentemaxxy » 9 apr 2014, 8:27

Grazie Foto UtenteDonJ
Quando il problema è così eclatante a volte mi viene il dubbio che siano delle back door che vengono scoperte dai programmatori e propinate come bug, ok che è OPEN ma 2 anni mi sembrano eccessivi per metterci una toppa sopra!

Ognuno è un genio.
Ma se si giudica un pesce dalla sua abilità di arrampicarsi sugli alberi,
lui passerà tutta la sua vita a credersi stupido.
- Albert Einstein
Avatar utente
Foto Utentemaxxy
2.058 2 6 8
Master
Master
 
Messaggi: 1171
Iscritto il: 13 nov 2008, 10:08

0
voti

[6] Re: ATTENZIONE: Sicurezza internet

Messaggioda Foto Utentegianpox » 9 apr 2014, 8:38

Prima di tutto grazie mille per l'informazione Foto UtenteDonJ, ho già provveduto a controllare i siti di mio interesse ma soprattutto ad informare i miei familiari della cosa ;-).
Ho due domande.
DonJ ha scritto:con un semplice attacco di recuperare informazioni normalmente crittografate (password, codici e quant'altro

Per quanto riguarda i servizi di banking on-line il rischio è collegato solo al possibile furto di informazioni sensibili? Dovrebbe essere impossibile ad un cracker eseguire operazioni dispositive se la banca è dotata di sistemi OTP o sbaglio?
DonJ ha scritto:Oggi non è la giornata giusta per fidarsi del simbolino del lucchetto e del https://

Ritieni che sia più opportuno ora come ora, forzasi e utilizzare "http://" rispetto al consueto "https://"?
Avatar utente
Foto Utentegianpox
920 3 6
Expert EY
Expert EY
 
Messaggi: 114
Iscritto il: 3 lug 2013, 12:36
Località: Messina

1
voti

[7] Re: ATTENZIONE: Sicurezza internet

Messaggioda Foto Utentemaxxy » 9 apr 2014, 8:48

gianpox ha scritto:Ritieni che sia più opportuno ora come ora, forzasi e utilizzare "http://" rispetto al consueto "https://"?

Così no, anche perché nel protocollo http TUTTE le informazioni viaggiano in chiaro!

Ognuno è un genio.
Ma se si giudica un pesce dalla sua abilità di arrampicarsi sugli alberi,
lui passerà tutta la sua vita a credersi stupido.
- Albert Einstein
Avatar utente
Foto Utentemaxxy
2.058 2 6 8
Master
Master
 
Messaggi: 1171
Iscritto il: 13 nov 2008, 10:08

0
voti

[8] Re: ATTENZIONE: Sicurezza internet

Messaggioda Foto Utentegianpox » 9 apr 2014, 8:53

Grazie mille per la tempestiva risposta Foto Utentemaxxy :ok:.
Immaginavo fosse comunque preferibile utilizzare "https://" ma vista la situazione ho preferito chiedere conferma :D.
Avatar utente
Foto Utentegianpox
920 3 6
Expert EY
Expert EY
 
Messaggi: 114
Iscritto il: 3 lug 2013, 12:36
Località: Messina

1
voti

[9] Re: ATTENZIONE: Sicurezza internet

Messaggioda Foto UtenteDonJ » 9 apr 2014, 10:28

gianpox ha scritto:Per quanto riguarda i servizi di banking on-line il rischio è collegato solo al possibile furto di informazioni sensibili? Dovrebbe essere impossibile ad un cracker eseguire operazioni dispositive se la banca è dotata di sistemi OTP o sbaglio?

I sistemi di home banking sono abbastanza protetti anche in caso di furto delle credenziali di accesso, spesso c'è bisogno della carta dei codici operativi o la chiavetta con il generatore numerico.
Però insomma, non è una bella cosa comunque.
gianpox ha scritto:Ritieni che sia più opportuno ora come ora, forzasi e utilizzare "http://" rispetto al consueto "https://"?

Come ti hanno già detto, assolutamente no, il protocollo http è per definizione senza alcun tipo di crittografia.
"Computers, operating systems, networks are a hot mess. They're barely manageable, even if you know a decent amount about what you're doing. Nine out of ten software engineers agree: it's a miracle anything works at all."
@fasterthanlime
Avatar utente
Foto UtenteDonJ
4.611 6 10 13
Master EY
Master EY
 
Messaggi: 2559
Iscritto il: 19 lug 2009, 22:13
Località: Croccamauria

0
voti

[10] Re: ATTENZIONE: Sicurezza internet

Messaggioda Foto Utentegianpox » 9 apr 2014, 10:34

Tutto chiaro, grazie mille Foto UtenteDonJ :ok:.
Avatar utente
Foto Utentegianpox
920 3 6
Expert EY
Expert EY
 
Messaggi: 114
Iscritto il: 3 lug 2013, 12:36
Località: Messina

Prossimo

Torna a PC e informatica

Chi c’è in linea

Visitano il forum: Nessuno e 8 ospiti