Geekissimo

Blogger, un bug per consentire a malintenzionati di ottenere i diritti di amministratore [video]

 
Francesco Dipo (Dipoweb)
13 Marzo 2011
6 commenti

La piattaforma Blogger, di proprietà Google, non ha certo bisogno di presentazioni in quanto, come sapranno tutti, permette a qualsiasi utente (avente un account Google) di creare gratuitamente il proprio blog con un dominio del tipo .blogspot.com o di acquistarne uno (.com, .net ecc…).

Il video che andremo a proporvi è alquanto preoccupante, riguardo la sicurezza presente su Blogger. Dal filmato emerge come un utente malintenzionato potrebbe rapidamente ottenere i privilegi amministrativi di un account Blogger qualsiasi.

Ciò significa, in parole povere, che si può appropriare completamente del blog, scrivere articoli, cancellarli, creare pagine ecc…, insomma tutte le azioni che può eseguire un normale amministratore di un blog creato con Blogger.

Nel video vengono illustrate alcune tecniche complesse, facilmente riproducibili da esperti (hacker o utenti pratici nell’effettuare questo tipo di azioni) con software e tempi giusti. L’autore che ha postato questo video è Nir Goldshlager, un esperto di sicurezza di Avnet.

La vulnerabilità scoperta da Nir è stata già segnalata a Google in merito al Google Reward Program, ovvero un “concorso” fatto dal colosso di Mountain View dedicato a chiunque trovi un bug nelle varie piattaforme Google (youtube.com, blogger.com le più importanti). Il premio offerto, per ogni scoperta, è di 1337$.

Nei sette minuti di video postati, Goldshlager ha mostrato come ha ottenuto l’accesso ad un account Blogger con l’aggiunta di se stesso come autore (senza l’approvazione dell’amministratore), l’invio di una mail di conferma nella propria casella di posta elettronica dopo la quale, a operazione completata (click sul link ricevuto nella mail), è diventato autore del sito web.

In seguito a questi passaggi, l’utente malintenzionato modifica con successo le autorizzazioni per diventare, a conti fatti, un vero e proprio amministratore con tutti i privilegi (aggiungere, modificare, eliminare tutti i contenuti).

Il post originale di Nir non menziona se questa vulnerabilità è stata aggiornata da Google, se Google è ancora a conoscenza del problema o se proprio non lo è!

[via – Neowin]

Potrebbe interessarti anche
Articoli Correlati
Microsoft, un account su cinque è nelle mani degli hacker

Microsoft, un account su cinque è nelle mani degli hacker

Durante gli ultimi giorni Microsoft ha lanciato un appello a tutti i suoi utenti invitandoli a prestare un maggior grado di attenzione per quanto concerne la sicurezza di quelli che […]

L’Interpol e l’operazione contro Anonymous: arrestati 25 hacker

L’Interpol e l’operazione contro Anonymous: arrestati 25 hacker

Così come reso noto da un recente comunicato ufficiale, l’Interpol, nel corso delle ultime ore, ha portato a segno una nuova missione che si aggiunge ai già numerosi capitoli degli […]

Novità in Google Video: possibile cercare e vedere un video contemporaneamente

Novità in Google Video: possibile cercare e vedere un video contemporaneamente

La schermata di default di Google Video, TV view, è stata aggiornata con una feature che era secondo me da aggiungere già da parecchio, ovvero la possibilità di effettuare ricerche […]

Geekissimo presenta la prima striscia di Geekypedia by Albo

Geekissimo presenta la prima striscia di Geekypedia by Albo

by Albo’07 Settembre è stato un mese di tante novità e cambiamenti per Geekissimo, ma ormai (come sanno i nostri lettori più affezionati), non ci fermiamo mai ed ecco a […]

Video su un attacco phishing alle banche

Video su un attacco phishing alle banche

[youtube JIVck6a9Gyo] Torniamo a parlare di Hacker, infatti dopo la lista dei programmi hacker e l’articolo sugli attacchi phishing alle banche italiane, ecco un video su un attacco phishing ad […]

Lista Commenti
Aggiungi il tuo commento

Fai Login oppure Iscriviti: è gratis e bastano pochi secondi.

Nome*
E-mail**
Sito Web
* richiesto
** richiesta, ma non sarà pubblicata
Commento

  • #1AASonyKK

    The vulnerability mentioned here has been confirmed patched (very fast) by the Google Security Team a few months ago.
    è stata fixata 😉

    13 Mar 2011, 6:13 pm Rispondi|Quota
    • #2LoGnomo

      Bhe ovvio. Mica ti pubblicano un video di un bug che ancora è presente….

      13 Mar 2011, 11:40 pm Rispondi|Quota
  • #3Enrico

    Con quale semplicità.. strano che Google lasci queste falle di sicurezza..

    13 Mar 2011, 6:23 pm Rispondi|Quota
    • #4LoGnomo

      Non è strano, è normale. Quale software non ha falle di sicurezza? Nessuno.

      13 Mar 2011, 11:40 pm Rispondi|Quota
      • #5Ohm

        Si, è "normale", ma sinceramente qua si tratta di prendere per il culo delle semplici richieste http… ed è molto strano! Non vengono effettuati controlli sulle credenzialità?

        15 Mar 2011, 2:33 am Rispondi|Quota
  • #6M4ik

    Come vorrei riuscirci anche io…

    14 Mar 2011, 12:13 pm Rispondi|Quota