• BUG di sicurezza ... accesso a file riservati 5 1
Currently:  

Autore Topic: BUG di sicurezza ... accesso a file riservati  (Letto 14318 volte)

milux

  • Moderatore globale
  • Utente storico
  • *****
  • Post: 1779
    • 3MD
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #15 il: 13 Giugno, 2014, 17:00:48 »

Lo so che è superfluo scriverlo:

Codice:
Only registered users can see contents. Please click here to Register or Login.

Temporaneamente può andare bene come toppa per gli hosting linux, ma non tutti hanno la possibilità di gestire e/o creare l'.htaccess nell'host.
**OS : Windows 7 - 63Bit (uno è andato perso e non lo trovo..) + W10
**Website X5 :  Evo 10(active) - Evo 11(active) - 13(active)
**Wysiwyg Web Builder 12 (passa al lato oscuro..)
**Hosting : LINUX
**Editor : Notepad ++ / Geany

serzio

  • Amministratore
  • Utente storico
  • *****
  • Post: 1706
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #16 il: 13 Giugno, 2014, 17:06:43 »

Lo so che è superfluo scriverlo:

Codice:
Only registered users can see contents. Please click here to Register or Login.

Temporaneamente può andare bene come toppa per gli hosting linux, ma non tutti hanno la possibilità di gestire e/o creare l'.htaccess nell'host.

Si, certo ... solo che molti utenti sono fissati per gli hosting win .... l'unica soluzione, per ora, è di cancellarlo.

Possibili soluzioni:
  • si genera l'indice e si lascia nella cartella del progetto, in locale sul pc con website
  • si utilizza un piccolo db mysql online, quindi non accessibile direttamente da internet (localhost) ... ma diventa complicato l'accesso per le esportazioni
  • si genera un file PHP con all'interno un array che contiene i dati .... rozza ma funzionante.

milux

  • Moderatore globale
  • Utente storico
  • *****
  • Post: 1779
    • 3MD
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #17 il: 13 Giugno, 2014, 17:19:44 »
in uno di quei siti http://www.[-omissis-] e www.[-omissis-] c'era un file pdf in c'erano scritte le password per l'accesso alle aree riservate..  :-\

**OS : Windows 7 - 63Bit (uno è andato perso e non lo trovo..) + W10
**Website X5 :  Evo 10(active) - Evo 11(active) - 13(active)
**Wysiwyg Web Builder 12 (passa al lato oscuro..)
**Hosting : LINUX
**Editor : Notepad ++ / Geany

serzio

  • Amministratore
  • Utente storico
  • *****
  • Post: 1706
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #18 il: 13 Giugno, 2014, 17:22:34 »
in uno di quei siti http://www.[-omissis-] e www.[-omissis-] c'era un file pdf in c'erano scritte le password per l'accesso alle aree riservate..  :-\


Infatti ho rimosso i link .....  ;)

milux

  • Moderatore globale
  • Utente storico
  • *****
  • Post: 1779
    • 3MD
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #19 il: 13 Giugno, 2014, 17:36:34 »
sarebbe opportuno anche inserire nell' .htaccess

Options -Indexes

per evitare il listing delle directory che non contengono un index.html.

Il problema dell'exploit è relativo a tutti i files (ad esempio i pdf) che vengono inseriti nel sito www con l'utilizzo del programma. Se vengono solo linkati, il nome del file non compare nel versions.xml.

Almeno credo ...
**OS : Windows 7 - 63Bit (uno è andato perso e non lo trovo..) + W10
**Website X5 :  Evo 10(active) - Evo 11(active) - 13(active)
**Wysiwyg Web Builder 12 (passa al lato oscuro..)
**Hosting : LINUX
**Editor : Notepad ++ / Geany

serzio

  • Amministratore
  • Utente storico
  • *****
  • Post: 1706
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #20 il: 13 Giugno, 2014, 17:39:10 »
sarebbe opportuno anche inserire nell' .htaccess

Options -Indexes

per evitare il listing delle directory che non contengono un index.html.

Il problema dell'exploit è relativo a tutti i files (ad esempio i pdf) che vengono inseriti nel sito www con l'utilizzo del programma. Se vengono solo linkati, il nome del file non compare nel versions.xml.

Almeno credo ...

Esattamente.  ;)

serzio

  • Amministratore
  • Utente storico
  • *****
  • Post: 1706
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #21 il: 13 Giugno, 2014, 18:13:31 »
L'argomento, forse, verrà trattato anche su answers al link <QUI> .... sempre che non venga impostato come protetto, anche se ... si sa .... io sono estremamente contrario a nascondere simili informazioni.

milux

  • Moderatore globale
  • Utente storico
  • *****
  • Post: 1779
    • 3MD
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #22 il: 13 Giugno, 2014, 18:19:19 »
però secondo me non ha molta visibilità..forse varrebbe la pena di creare un argomento nuovo magari con la traduzione in inglese..
**OS : Windows 7 - 63Bit (uno è andato perso e non lo trovo..) + W10
**Website X5 :  Evo 10(active) - Evo 11(active) - 13(active)
**Wysiwyg Web Builder 12 (passa al lato oscuro..)
**Hosting : LINUX
**Editor : Notepad ++ / Geany

serzio

  • Amministratore
  • Utente storico
  • *****
  • Post: 1706
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #23 il: 13 Giugno, 2014, 18:31:08 »
però secondo me non ha molta visibilità..forse varrebbe la pena di creare un argomento nuovo magari con la traduzione in inglese..

Non vorrei gettare benzina sul fuoco, come si suol dire ... loro giudicano fondamentale coprire eventuali problematiche, per me, invece, è fondamentale che gli utenti sappiano, prima che qualcuno si faccia male sul serio .... ed è anche fondamentale che i problemi vengano risolti prima di subito. In questo modo, anche un problema diventa pubblicità "a favore", evidenziando i pregi di una assistenza rapida ed efficiente, oltre che una certa attenzione verso i propri clienti

essedi

  • Anziani
  • Utente esperto
  • *
  • Post: 418
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #24 il: 13 Giugno, 2014, 19:10:45 »
però secondo me non ha molta visibilità..forse varrebbe la pena di creare un argomento nuovo magari con la traduzione in inglese..

.... per me, invece, è fondamentale che gli utenti sappiano, prima che qualcuno si faccia male sul serio ....

Proprio per questo io sarei d'accordo con milux

essedi

  • Anziani
  • Utente esperto
  • *
  • Post: 418
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #25 il: 13 Giugno, 2014, 19:15:24 »
però secondo me non ha molta visibilità..forse varrebbe la pena di creare un argomento nuovo magari con la traduzione in inglese..

.... per me, invece, è fondamentale che gli utenti sappiano, prima che qualcuno si faccia male sul serio ....

Proprio per questo io sarei d'accordo con milux

Scusate, non avevo visto che Serzio ha già provveduto. Bravo!

serzio

  • Amministratore
  • Utente storico
  • *****
  • Post: 1706
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #26 il: 16 Giugno, 2014, 14:29:29 »
Purtroppo ICM ha nascosto il thread, abbiamo decisamente due modi diversi di vedere le cose, quello che per me è "mettere in guardia" gli utenti dai rischi che corrono, per loro è "allarmismo".

Sposto le soluzioni proposte da questa parte, almeno i nostri utenti, devono sapere.

Soluzioni provvisorie in attesa di una soluzione definitiva:

1) applicabile solo su hosting linux:

si inserisce un file di solo testo sulla root del sito web (directory principale) contenente le seguenti righe (ho inserito l'immagine per garantire l'integrità del codice che answers potrebbe non digerire correttamente)


[ Guests cannot view attachments ]


avendo cura di rinominarlo in .htaccess    ..... con il puntino inziale

2) applicabile a tutti

rimozione del file versions.xml dalla root (directory principale, quella che contiene l'index.html, per capirci) del sito web

Unico effetto collaterale è che le esportazioni effettuate successivamente dall'ftp integrato in website non funzioneranno correttamente e costringeranno a riesportare nuovamente tutto il sito web piuttosto che i soli file modificati da una certa data.

3) applicabile a tutti

esportare il sito su una cartella sul disco locale ed utilizzare un client ftp (programma ftp di terza parti .... filezilla, winscp o altri) per effettuare l'upload dei files sulla directory remota (sul sito web online). Solitamente, i client di questo tipo sanno riconoscere i files modificati rispetto a quelli presenti, ma non è un sistema affidabilissimo.

Il riconoscimento può avvenire per data, ma evidentemente le date saranno diverse per TUTTI i files, oppure per dimensione e quindi files modificati ma con la stessa dimensione verranno giudicati uguali .... ad esempio correzioni di lettere invertite o sbagliate sui testi. Ci sono altre varianti, ma occorre prenderci la mano.

PS. Dimenticavo

1) ... al link http://www.serzio.it/dev/evo10/rincus  è presente lo script utilizzato per testare il proprio sito ... tutti gli accessi vengono loggati ... tutti gli abusi saranno punibili ... e potrei decidere di rimuovere tutto se mi accorgo della presenza di "furbetti".

2) non appena qualcuno si rende conto che il problema è stato risolto, mi faccia una segnalazione in modo che io possa declassare questo thread

serzio

  • Amministratore
  • Utente storico
  • *****
  • Post: 1706
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #27 il: 18 Giugno, 2014, 15:15:18 »
Con l'aggiornamento 10.1.10.54 odierno, il problema NON è stato risolto.

lemonsong

  • Anziani
  • Utente storico
  • *
  • Post: 1867
    • lemonsong's world
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #28 il: 18 Giugno, 2014, 17:55:52 »
Se vi "strombazzano" in autostrada segnalandovi che il vostro furgone ha il portellone posteriore semiaperto e state perdendo le mozzarelle di bufala che fate?

Vi fermate ringraziando lo strombazzatore magari anche con qualche mozzarella oppure proseguite senza battere ciglio continuando a seminare mozzarelle per strada?

Scusate se sono andato OT (forse), eventualmente cancellate 'sto post.

essedi

  • Anziani
  • Utente esperto
  • *
  • Post: 418
Re:BUG di sicurezza ... accesso a file riservati
« Risposta #29 il: 18 Giugno, 2014, 19:03:32 »
Ammesso che vogliano e possano correggere l'inconveniente, quale migliore occasione per lanciare una nuova strabiliante versione a 200 euro?
(scusate, ma almeno qui lo posso scrivere).