<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Advisory: lanuovastagione.it ed altri [xss e le credenziali amministrative in chiaro]</title>
	<atom:link href="http://www.cyphersec.com/archives/115/feed" rel="self" type="application/rss+xml" />
	<link>http://www.cyphersec.com/archives/115</link>
	<description>A blog about Web Application Security and .NET development best practices</description>
	<lastBuildDate>Thu, 21 Jan 2010 13:36:24 +0100</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: fatmatt</title>
		<link>http://www.cyphersec.com/archives/115/comment-page-1#comment-18899</link>
		<dc:creator>fatmatt</dc:creator>
		<pubDate>Sun, 01 Mar 2009 23:54:59 +0000</pubDate>
		<guid isPermaLink="false">http://www.cyphersec.com/?p=115#comment-18899</guid>
		<description>ahah vedo che i bersagli del signor nTze non sono cambiati :D (commento 6)</description>
		<content:encoded><![CDATA[<p>ahah vedo che i bersagli del signor nTze non sono cambiati <img src='http://www.cyphersec.com/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' />  (commento 6)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: cristiano</title>
		<link>http://www.cyphersec.com/archives/115/comment-page-1#comment-11437</link>
		<dc:creator>cristiano</dc:creator>
		<pubDate>Sun, 07 Sep 2008 17:04:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.cyphersec.com/?p=115#comment-11437</guid>
		<description>un giudizio su nTze e&#039; un vero mago,sul pc anche nella vita!! complimenti uahuahuh che pazzo ciao e ricordati che le persone come te contano molto. ciao</description>
		<content:encoded><![CDATA[<p>un giudizio su nTze e&#8217; un vero mago,sul pc anche nella vita!! complimenti uahuahuh che pazzo ciao e ricordati che le persone come te contano molto. ciao</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: CypherSec &#187; Fix lanuovastagione.it - Riflessioni personali</title>
		<link>http://www.cyphersec.com/archives/115/comment-page-1#comment-2421</link>
		<dc:creator>CypherSec &#187; Fix lanuovastagione.it - Riflessioni personali</dc:creator>
		<pubDate>Mon, 08 Oct 2007 18:43:35 +0000</pubDate>
		<guid isPermaLink="false">http://www.cyphersec.com/?p=115#comment-2421</guid>
		<description>[...] data 11 settembre, su cyphersec.com appare l&#039;advisory intitolato &quot;Advisory: lanuovastagione.it ed altri [xss e le credenziali amministrative in chiaro]&quot;. Dopo aver atteso un giorno, viene inviata una email (recuperta alla voce contatti del sito) [...]</description>
		<content:encoded><![CDATA[<p>[...] data 11 settembre, su cyphersec.com appare l&#8217;advisory intitolato &quot;Advisory: lanuovastagione.it ed altri [xss e le credenziali amministrative in chiaro]&quot;. Dopo aver atteso un giorno, viene inviata una email (recuperta alla voce contatti del sito) [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: CypherSec &#187; Traversal Path Fun</title>
		<link>http://www.cyphersec.com/archives/115/comment-page-1#comment-2343</link>
		<dc:creator>CypherSec &#187; Traversal Path Fun</dc:creator>
		<pubDate>Sun, 30 Sep 2007 12:29:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.cyphersec.com/?p=115#comment-2343</guid>
		<description>[...] Al momento &#xE8; stato testato unicamente sui siti riportati nell&#039;advisory del 11 Settembre 2007 (Advisory: lanuovastagione.it ed altri [xss e le credenziali amministrative in chiaro). [...]</description>
		<content:encoded><![CDATA[<p>[...] Al momento &#xE8; stato testato unicamente sui siti riportati nell&#8217;advisory del 11 Settembre 2007 (Advisory: lanuovastagione.it ed altri [xss e le credenziali amministrative in chiaro). [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Exploit</title>
		<link>http://www.cyphersec.com/archives/115/comment-page-1#comment-2254</link>
		<dc:creator>Exploit</dc:creator>
		<pubDate>Sun, 16 Sep 2007 09:14:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.cyphersec.com/?p=115#comment-2254</guid>
		<description>&lt;strong&gt;Anche i bug sono in politica&lt;/strong&gt;

Interessante intervento quello fatto da Alessio Marziali sul proprio blog che ancora una volta evidenzia il mancato interesse da parte degli sviluppatori ad una programmazione security-oriented.Come infatti si legge dal post di nTze, diversi siti web a...</description>
		<content:encoded><![CDATA[<p><strong>Anche i bug sono in politica</strong></p>
<p>Interessante intervento quello fatto da Alessio Marziali sul proprio blog che ancora una volta evidenzia il mancato interesse da parte degli sviluppatori ad una programmazione security-oriented.Come infatti si legge dal post di nTze, diversi siti web a&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: nTze</title>
		<link>http://www.cyphersec.com/archives/115/comment-page-1#comment-2243</link>
		<dc:creator>nTze</dc:creator>
		<pubDate>Wed, 12 Sep 2007 13:46:03 +0000</pubDate>
		<guid isPermaLink="false">http://www.cyphersec.com/?p=115#comment-2243</guid>
		<description>Ti ringrazio :) A presto!</description>
		<content:encoded><![CDATA[<p>Ti ringrazio <img src='http://www.cyphersec.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  A presto!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: denis</title>
		<link>http://www.cyphersec.com/archives/115/comment-page-1#comment-2242</link>
		<dc:creator>denis</dc:creator>
		<pubDate>Wed, 12 Sep 2007 13:41:12 +0000</pubDate>
		<guid isPermaLink="false">http://www.cyphersec.com/?p=115#comment-2242</guid>
		<description>buon lavoro..sia come giudizio che come augurio :-)</description>
		<content:encoded><![CDATA[<p>buon lavoro..sia come giudizio che come augurio <img src='http://www.cyphersec.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: nTze</title>
		<link>http://www.cyphersec.com/archives/115/comment-page-1#comment-2241</link>
		<dc:creator>nTze</dc:creator>
		<pubDate>Wed, 12 Sep 2007 13:22:24 +0000</pubDate>
		<guid isPermaLink="false">http://www.cyphersec.com/?p=115#comment-2241</guid>
		<description>Il problema è uno. Lo sviluppo di questi siti è assegnato sempre alle stesse aziende. Loro creano una piattaforma e la riusano ogni volta che c&#039;è richiesta. La logica è semplice : faccio il lavoro una volta e lo rivendo 10. Il problema.. come in questo caso.. è che tutti i siti che utilizzano la piattaforma sono vulnerabili allo stesso modo.
Ti faccio un esempio , il 16 aprile (http://www.cyphersec.com/?p=60) in un colpo solo evidenziai le vulnerabilità di:

www.romanoprodi.it
www.incontriamoci.fabbricadelprogramma.it
www.ulivo.it
www.governareper.it
www.lafabbricadelprogramma.it
www.rosybindi.it
www.paologentiloni.it
www.ulivisti.it
www.margheritaonline.it
www.margheritaperlunione.it

In questo caso l&#039;azienda responsabile dell&#039;applicativo mi rispose prontamente, ringraziandomi e assicurandomi che l&#039;errore era  stato preso in carico dal loro team di sviluppo. Il giorno successivo, il problema non era più replicabile.

Nei casi degli advisory qui pubblicati, ho ricevuto solo un paio di email di ringraziamenti. Altre volte, invece, mi è stato chiesto di non effettuare più test senza autorizzazione.
 
La serietà e la professionalità delle persone, la puoi percepire anche dalle risposte a segnalazioni di questo tipo.</description>
		<content:encoded><![CDATA[<p>Il problema è uno. Lo sviluppo di questi siti è assegnato sempre alle stesse aziende. Loro creano una piattaforma e la riusano ogni volta che c&#8217;è richiesta. La logica è semplice : faccio il lavoro una volta e lo rivendo 10. Il problema.. come in questo caso.. è che tutti i siti che utilizzano la piattaforma sono vulnerabili allo stesso modo.<br />
Ti faccio un esempio , il 16 aprile (<a href="http://www.cyphersec.com/?p=60" rel="nofollow">http://www.cyphersec.com/?p=60</a>) in un colpo solo evidenziai le vulnerabilità di:</p>
<p><a href="http://www.romanoprodi.it" rel="nofollow">http://www.romanoprodi.it</a><br />
<a href="http://www.incontriamoci.fabbricadelprogramma.it" rel="nofollow">http://www.incontriamoci.fabbricadelprogramma.it</a><br />
<a href="http://www.ulivo.it" rel="nofollow">http://www.ulivo.it</a><br />
<a href="http://www.governareper.it" rel="nofollow">http://www.governareper.it</a><br />
<a href="http://www.lafabbricadelprogramma.it" rel="nofollow">http://www.lafabbricadelprogramma.it</a><br />
<a href="http://www.rosybindi.it" rel="nofollow">http://www.rosybindi.it</a><br />
<a href="http://www.paologentiloni.it" rel="nofollow">http://www.paologentiloni.it</a><br />
<a href="http://www.ulivisti.it" rel="nofollow">http://www.ulivisti.it</a><br />
<a href="http://www.margheritaonline.it" rel="nofollow">http://www.margheritaonline.it</a><br />
<a href="http://www.margheritaperlunione.it" rel="nofollow">http://www.margheritaperlunione.it</a></p>
<p>In questo caso l&#8217;azienda responsabile dell&#8217;applicativo mi rispose prontamente, ringraziandomi e assicurandomi che l&#8217;errore era  stato preso in carico dal loro team di sviluppo. Il giorno successivo, il problema non era più replicabile.</p>
<p>Nei casi degli advisory qui pubblicati, ho ricevuto solo un paio di email di ringraziamenti. Altre volte, invece, mi è stato chiesto di non effettuare più test senza autorizzazione.</p>
<p>La serietà e la professionalità delle persone, la puoi percepire anche dalle risposte a segnalazioni di questo tipo.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: denis</title>
		<link>http://www.cyphersec.com/archives/115/comment-page-1#comment-2240</link>
		<dc:creator>denis</dc:creator>
		<pubDate>Wed, 12 Sep 2007 13:12:17 +0000</pubDate>
		<guid isPermaLink="false">http://www.cyphersec.com/?p=115#comment-2240</guid>
		<description>mi riferivo a questi
http://bologna07.festaunita.it/gw/producer/index.aspx?t=/web.config
http://byebye900.festaunita.it/gw/producer/index.aspx?t=/web.config</description>
		<content:encoded><![CDATA[<p>mi riferivo a questi<br />
<a href="http://bologna07.festaunita.it/gw/producer/index.aspx?t=/web.config" rel="nofollow">http://bologna07.festaunita.it/gw/producer/index.aspx?t=/web.config</a><br />
<a href="http://byebye900.festaunita.it/gw/producer/index.aspx?t=/web.config" rel="nofollow">http://byebye900.festaunita.it/gw/producer/index.aspx?t=/web.config</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: denis</title>
		<link>http://www.cyphersec.com/archives/115/comment-page-1#comment-2239</link>
		<dc:creator>denis</dc:creator>
		<pubDate>Wed, 12 Sep 2007 13:06:21 +0000</pubDate>
		<guid isPermaLink="false">http://www.cyphersec.com/?p=115#comment-2239</guid>
		<description>fermandosi alle prime due pagine di risultati relativi alla sola ricerca su siti in italiano.
hai notato che le credenziali sono sempre le stesse?
fargli un applauso allo sviluppatore?!?! :-P
premetto che non mi occupo di web application, mi sono solo limitato ad usare quanto da te individuato, ma se lo facessi e per realizzare quei siti intascassi migliaia di euro...bhè..dovrei almeno presentare al cliente un prodotto ben fatto!
una curiosità: cosa ti rispondono i curatori dei siti a cui fai notare la presenza di vulnerabilità?
nel caso specifico hai ricevuto risposta?</description>
		<content:encoded><![CDATA[<p>fermandosi alle prime due pagine di risultati relativi alla sola ricerca su siti in italiano.<br />
hai notato che le credenziali sono sempre le stesse?<br />
fargli un applauso allo sviluppatore?!?! <img src='http://www.cyphersec.com/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' /><br />
premetto che non mi occupo di web application, mi sono solo limitato ad usare quanto da te individuato, ma se lo facessi e per realizzare quei siti intascassi migliaia di euro&#8230;bhè..dovrei almeno presentare al cliente un prodotto ben fatto!<br />
una curiosità: cosa ti rispondono i curatori dei siti a cui fai notare la presenza di vulnerabilità?<br />
nel caso specifico hai ricevuto risposta?</p>
]]></content:encoded>
	</item>
</channel>
</rss>
