<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Matteo Carli &#187; Personale</title>
	<atom:link href="http://www.matteocarli.com/category/personale/feed" rel="self" type="application/rss+xml" />
	<link>http://www.matteocarli.com</link>
	<description>caffeina e passione</description>
	<lastBuildDate>Fri, 11 Dec 2009 13:11:56 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Interviste OWASP Day Italy 2009</title>
		<link>http://www.matteocarli.com/2009/12/interviste-owasp-day-italy-2009.html</link>
		<comments>http://www.matteocarli.com/2009/12/interviste-owasp-day-italy-2009.html#comments</comments>
		<pubDate>Fri, 11 Dec 2009 13:11:55 +0000</pubDate>
		<dc:creator>Matteo Carli</dc:creator>
				<category><![CDATA[(In)Sicurezza]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Novità]]></category>
		<category><![CDATA[Personale]]></category>
		<category><![CDATA[Ricerche]]></category>
		<category><![CDATA[Web Apps]]></category>

		<guid isPermaLink="false">http://www.matteocarli.com/?p=368</guid>
		<description><![CDATA[Ecco le interviste fatte durante l&#8217;OWASP Day Italy 2009 a Milano. Presto saranno disponbili su OWASP TV i video della conferenza. © Matteo Carli - Creative Commons 2.5 (by-nc-sa)]]></description>
			<content:encoded><![CDATA[<p>Ecco le interviste fatte durante l&#8217;<a href="http://www.owasp.org/index.php/Italy_OWASP_Day_4" target="_blank">OWASP Day Italy 2009</a> a Milano.</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="480" height="385" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/p/D8C4302A9C26D9C8&amp;hl=it_IT&amp;fs=1" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="480" height="385" src="http://www.youtube.com/p/D8C4302A9C26D9C8&amp;hl=it_IT&amp;fs=1" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
<p>Presto saranno disponbili su <a href="http://www.owasp.tv" target="_blank">OWASP TV</a> i video della conferenza.</p>
<hr />
<p><small>© <a href="http://www.matteocarli.com">Matteo Carli</a> - <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/it/">Creative Commons 2.5 (by-nc-sa)</a></small></p>]]></content:encoded>
			<wfw:commentRss>http://www.matteocarli.com/2009/12/interviste-owasp-day-italy-2009.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Twitter horror</title>
		<link>http://www.matteocarli.com/2009/11/twitter-horror.html</link>
		<comments>http://www.matteocarli.com/2009/11/twitter-horror.html#comments</comments>
		<pubDate>Wed, 11 Nov 2009 17:04:21 +0000</pubDate>
		<dc:creator>Matteo Carli</dc:creator>
				<category><![CDATA[(In)Sicurezza]]></category>
		<category><![CDATA[Advisory]]></category>
		<category><![CDATA[Novità]]></category>
		<category><![CDATA[Personale]]></category>
		<category><![CDATA[Privacy]]></category>
		<category><![CDATA[Ricerche]]></category>
		<category><![CDATA[Social engineering]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Web Apps]]></category>

		<guid isPermaLink="false">http://www.matteocarli.com/?p=356</guid>
		<description><![CDATA[Non nutro una particolare simpatia per i social network più famosi, preferisco occuparmi delle implicazioni che possono portare in ambito di privacy e web security. Twitter è una piccola eccezione: mi piace perchè è immediato e semplice. Twitter, come altri social network, è stato bersaglio di problemi di sicurezza nel corso del tempo. Recentemente ho [...]]]></description>
			<content:encoded><![CDATA[<p>Non nutro una particolare simpatia per i social network più famosi, preferisco occuparmi delle implicazioni che possono portare in ambito di privacy e web security. Twitter è una piccola eccezione: mi piace perchè è immediato e semplice.</p>
<p>Twitter, come altri social network, è stato bersaglio di problemi di sicurezza nel corso del tempo. Recentemente ho notato, insieme a <a href="http://sites.google.com/site/tentacoloviola/" target="_blank">Rosario Valotta</a>, <strong>un problema di sicurezza che poteva permettere ad un attaccante di prendere il pieno controllo di un account</strong> tramite il click su di un link da parte della vittima.</p>
<p>Più nel dettaglio il problema era relativo alla validazione dei parametri della query string: a causa di alcuni <a href="http://unicode.org/charts/PDF/U0080.pdf" target="_blank">caratteri Unicode </a>non correttamenti gestiti dall&#8217;applicazione e dall&#8217;output del nome del paramentro senza encoding era possibile far scattare un XSS richiamando una URL di questo genere:</p>
<blockquote><p>http://twitter.com/testxss?&lt;script&gt;alert(&#8216;xss&#8217;)&lt;/script&gt;=%A2</p></blockquote>
<p>Il problema della <a href="http://brian.mastenbrook.net/display/36" target="_blank">validazione dei caratteri unicode su Ruby On Rails</a>, framework sul quale Twitter è basato, è <a href="http://groups.google.com/group/rubyonrails-security/msg/7f57cd7794e1d1b4?pli=1" target="_blank">stato risolto a Settembre 2009</a>. Niente di nuovo, anche se non eravamo a conoscenza dell&#8217;articolo prima di fare indagini sulla vulnerabilità trovata. E&#8217; buffo che nei primi giorni di Settembre, Brian Mastenbrook (a cui vanno i crediti per il problema degli Unicode su RoR), sul suo blog ha dichiarato:</p>
<blockquote><p>After a few days of not receiving a response from either vendor, I decided to ping both of them to get an update. I pinged a security researcher who I knew worked at Twitter, and after a little back and forth things were <strong>quickly resolved and Twitter was patched</strong>.</p></blockquote>
<p>Probabilmente hanno installato la patch senza fare code review dell&#8217;intero software o perlomeno delle funzioni utilizzate per la validazione dell&#8217;output.</p>
<p>L&#8217;XSS sul dominio twitter.com permetteva il pieno controllo dell&#8217;account della vittima al solo click di un link presente in un twit . Una falla innocente, come viene classificato l&#8217;XSS, in questo caso poteva innescare una infezione virale proprio per la natura su cui si basano i social network.<br />
Tecniche come identity stealing, malware distribution e spam sarebbero state immediate.</p>
<p>Il video seguente dimostra in azione la vulnerabilità sfruttata da un JavaScript di poche righe scritto in qualche minuto:</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/2MbCD9qFpIc&amp;hl=it&amp;fs=1&amp;" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="425" height="344" src="http://www.youtube.com/v/2MbCD9qFpIc&amp;hl=it&amp;fs=1&amp;" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
<p>Twitter dovrebbe curarsi maggiormente della sicurezza dei propri utenti, ed essi dovrebbero avere maggiore cura delle informazioni personali che pubblicano nel World Wide Web.</p>
<p>Disclosure:</p>
<ul>
<li>27 Ottobre: trovata la vulnerabilità</li>
<li>28 ottobre:  Twitter avvisato del problema</li>
<li>3 Novembre: Twitter riconosce il problema nella advisory di Brian Mastenbrook (ma non era già stata installata la patch?)</li>
<li>10 Novembre: Twitter corregge la pagina di errore togliendo l&#8217;output del nome del paramentro</li>
</ul>
<hr />
<p><small>© <a href="http://www.matteocarli.com">Matteo Carli</a> - <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/it/">Creative Commons 2.5 (by-nc-sa)</a></small></p>]]></content:encoded>
			<wfw:commentRss>http://www.matteocarli.com/2009/11/twitter-horror.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>OWASP Day IV &#8211; Milano 6 Novembre</title>
		<link>http://www.matteocarli.com/2009/10/owasp-day-iv-milano-6-novembre.html</link>
		<comments>http://www.matteocarli.com/2009/10/owasp-day-iv-milano-6-novembre.html#comments</comments>
		<pubDate>Wed, 28 Oct 2009 08:57:30 +0000</pubDate>
		<dc:creator>Matteo Carli</dc:creator>
				<category><![CDATA[(In)Sicurezza]]></category>
		<category><![CDATA[Eventi]]></category>
		<category><![CDATA[Personale]]></category>
		<category><![CDATA[Ricerche]]></category>
		<category><![CDATA[cio]]></category>
		<category><![CDATA[ciso]]></category>
		<category><![CDATA[ctp]]></category>
		<category><![CDATA[milano]]></category>
		<category><![CDATA[owasp]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://www.matteocarli.com/?p=350</guid>
		<description><![CDATA[OWASP organizza il prossimo 6 Novembre a Milano la IV edizione dell’OWASP Day. Speaker d’eccezione tratteranno le nuove tematiche di Web Application Security per una delle più rinomate e attese conferenze di Information Security sul territorio nazionale. In questa occasione CIO, CTO, CISO, Auditor, Responsabili IT, Security Manager e responsabili della Security Governance avranno l’occasione [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.owasp.org/">OWASP</a> organizza il prossimo 6 Novembre a Milano la <a href="http://www.owasp.org/index.php/Italy_OWASP_Day_4">IV edizione dell’OWASP Day</a>. Speaker d’eccezione tratteranno le nuove tematiche di Web Application Security per una delle più rinomate e attese conferenze di Information Security sul territorio nazionale.</p>
<p>In questa occasione CIO, CTO, CISO, Auditor, Responsabili IT, Security Manager e responsabili della Security Governance avranno l’occasione di aggiornarsi sull’evoluzione della sicurezza applicativa e sulle nuove iniziative di Software Security presenti nel panorama internazionale.</p>
<p>Informazioni e pre-bopoking all’evento: <a href="http://www.owasp.org/index.php/Italy_OWASP_Day_4">http://www.owasp.org/index.php/Italy_OWASP_Day_4</a></p>
<p>Ci sarò!</p>
<hr />
<p><small>© <a href="http://www.matteocarli.com">Matteo Carli</a> - <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/it/">Creative Commons 2.5 (by-nc-sa)</a></small></p>]]></content:encoded>
			<wfw:commentRss>http://www.matteocarli.com/2009/10/owasp-day-iv-milano-6-novembre.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CAPTCHA che si risolvono da soli</title>
		<link>http://www.matteocarli.com/2009/05/captcha-che-si-risolvono-da-soli.html</link>
		<comments>http://www.matteocarli.com/2009/05/captcha-che-si-risolvono-da-soli.html#comments</comments>
		<pubDate>Fri, 08 May 2009 16:11:26 +0000</pubDate>
		<dc:creator>Matteo Carli</dc:creator>
				<category><![CDATA[(In)Sicurezza]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Personale]]></category>
		<category><![CDATA[Programmazione]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Web Apps]]></category>
		<category><![CDATA[antani]]></category>
		<category><![CDATA[captcha]]></category>
		<category><![CDATA[crack]]></category>
		<category><![CDATA[ocr]]></category>
		<category><![CDATA[servelt]]></category>

		<guid isPermaLink="false">http://www.matteocarli.com/?p=240</guid>
		<description><![CDATA[Si discute da tempo se sia sempre utile utilizzare i CAPTCHA. Usabilità pari a zero risolta con lettori audio di testi e debolezza a OCR avanzati e manodopera a costi ridicoli risolta con tecniche che rincorrono sempre gli attaccanti. C&#8217;è un Corriere Espresso Italiano che per effettuare il tracciamento della spedizione chiede, oltre al solito [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-318" title="CAPTCHA antani" src="http://www.matteocarli.com/files/2009/05/captcha_antani.jpg" alt="CAPTCHA antani" width="200" height="60" /><br />
Si discute da tempo se sia sempre utile utilizzare i CAPTCHA. <strong>Usabilità pari a zero</strong> risolta con lettori audio di testi e <strong>debolezza a OCR avanzati</strong> e <a href="http://ha.ckers.org/blog/20070427/solving-captchas-for-cash/">manodopera a costi ridicoli</a> risolta con <a href="http://www.richgossweiler.com/projects/rotcaptcha/rotcaptcha.pdf">tecniche che rincorrono sempre gli attaccanti</a>.</p>
<p>C&#8217;è un Corriere Espresso Italiano che per effettuare il tracciamento della spedizione chiede, oltre al solito numero di tracking, di compilare un form con le lettere che appaiono dentro un CAPTCHA.<br />
La cosa simpatica è che l&#8217;url dell&#8217;immagine che viene richiamata attraverso il codice HTML punta ad <strong>una Servlet che disegna, attraverso il metodo ActionTracking.doGetCaptcha,</strong><strong> le lettere del CAPTCHA grazie ad un paramentro presente nella query string</strong>:</p>
<p>&lt;img src=&#8221;/ResourceServlet.html?execute2=ActionTracking.doGetCaptcha&amp;ses_id=&#8230;&amp;<strong>text_immagine=HNHILE</strong>&#8221; border=&#8221;0&#8243;&gt;</p>
<p>ActionTracking.doGetCaptcha scrive le lettere ricevute in GET nella sessione corrente per poi poter controllare, nel passo successivo, la correttezza delle lettere inserite nel campo di testo. In questo modo, per automatizzare il processo di controllo di stato della spedizione, è possibile leggere direttamente nel codice HTML della prima pagina il parametro che viene utilizzato per richiamare il metodo ActionTracking.doGetCaptcha. In più è possibile forzare il salvataggio di lettere arbitrarie, all&#8217;interno della sessione, impostando il paramentro text_immagine a piacere.<strong><br />
</strong></p>
<p>Il CAPTCHA sopra è un tributo <a href="http://it.wikipedia.org/wiki/Supercazzola">alle parole no-sense</a> utilizzate nella trilogia &#8220;Amici miei&#8221;.</p>
<hr />
<p><small>© <a href="http://www.matteocarli.com">Matteo Carli</a> - <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/it/">Creative Commons 2.5 (by-nc-sa)</a></small></p>]]></content:encoded>
			<wfw:commentRss>http://www.matteocarli.com/2009/05/captcha-che-si-risolvono-da-soli.html/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Le Webmail sono morte, viva le Webmail</title>
		<link>http://www.matteocarli.com/2009/03/le-webmail-sono-morte-viva-le-webmail.html</link>
		<comments>http://www.matteocarli.com/2009/03/le-webmail-sono-morte-viva-le-webmail.html#comments</comments>
		<pubDate>Fri, 27 Mar 2009 11:05:45 +0000</pubDate>
		<dc:creator>Matteo Carli</dc:creator>
				<category><![CDATA[(In)Sicurezza]]></category>
		<category><![CDATA[Advisory]]></category>
		<category><![CDATA[Novità]]></category>
		<category><![CDATA[Personale]]></category>
		<category><![CDATA[Privacy]]></category>
		<category><![CDATA[Ricerche]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Web Apps]]></category>
		<category><![CDATA[csrf]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[webmail]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://www.matteocarli.com/?p=290</guid>
		<description><![CDATA[Il fenomeno Webmail 2.0 è scoppiato da quando Google con la sua Gmail, ha scosso i concorrenti proponendo svariati giga per archiviare la propria posta elettronica online. Non sempre però va tutto come dovrebbe e succede che la privacy della propria casella viene messa a rischio da vulnerabilità XSS e CSRF; evidentemente di criticità media-bassa [...]]]></description>
			<content:encoded><![CDATA[<p>Il fenomeno Webmail 2.0 è scoppiato da quando Google con la  sua Gmail, ha scosso i concorrenti proponendo svariati giga per archiviare la propria posta elettronica online.<br />
Non sempre però va tutto come dovrebbe e succede che la privacy della propria casella viene messa a rischio da vulnerabilità XSS e CSRF; evidentemente di criticità media-bassa nella svariata maggioranza di casi.<br />
In questo caso però, grazie alla somma di più problemi un attacker può modificare le configurazioni delle caselle di posta elettronica delle vittime, impostando l’inoltro automatico di tutte le mail in arrivo verso un account e-mail da egli controllato. In tal modo è possibile violare la riservatezza delle caselle delle vittime senza ricorrere ai comuni metodi di identity stealing (cookie stealing, credential stealing), ma semplicemente inviando e-mail, preparare ad arte, alle vittime.<br />
La pericolosità di questa tecnica è resa critica grazie a tre fattori:</p>
<ol>
<li> semplicità di exploiting (cross-browser)</li>
<li> scarsa awareness della vittima (nessuna interazione richiesta oltre all&#8217;apertura della mail stessa)</li>
<li> diffusione sul web (ampia diffusione della piattaforma vulnerabile e possibilità di propagazione virale)</li>
</ol>
<p>Sia chiaro, nessuna novità nella categoria delle vulnerabilità delle Web Application, ma una dimostrazione di come l&#8217;insieme di alcune di queste può portare ad uno dei più gravi problemi mai registrati on-the-wild su Web Application. <strong>I bug scoperti sono adatti per sfruttati da quello che potrebbe essere uno dei più grandi e gravi <a href="http://en.wikipedia.org/wiki/XSS_Worm" target="_blank">Worm delle Web Application</a>: numero di domini Internet coinvolti maggiore di 10 (cross-domain) e semplicità di propagazione.</strong></p>
<p>Prima di scendere nei dettagli del funzionamento dell&#8217;attacco è doveroso precisare che il problema è stato corretto a tempo di record dal vendor che si è dimostrato attento alla sicurezza dei propri clienti.</p>
<p><span id="more-290"></span></p>
<p>Le WebMail interessate dalle vulnerabilità sono quelle basate sul framework di messaggistica &#8220;Memova&#8221; sviluppato da Critical Path. Si tratta di una soluzione per la gestione della posta elettronica <a href="http://www.criticalpath.net/About/Customers.html">enormemente diffusa sul Web</a> .</p>
<p>Giusto per riportarne qualcuno:</p>
<ul>
<li>Tiscali IT/UK/NL</li>
<li>Wind</li>
<li>Telecom</li>
<li>Vodafone</li>
<li>Swisscom</li>
<li>Telefonica</li>
<li>Virgin</li>
<li>Sonera</li>
<li>Terra.es</li>
<li>Telia</li>
<li>T-Mobile</li>
<li>FastwebNet</li>
<li>Ono</li>
<li>Regione Puglia</li>
<li>Regione Sicilia</li>
<li>Diversi domini gov.uk</li>
</ul>
<p>Si tratta di ISP diffusi in Europa con una enorme base di utenti.<br />
Ovviamente su ciascuna installazione, la soluzione Memova è stata opportunamente personalizzata, sia nel look che nelle funzionalità per venire incontro alle necessità del cliente, ma le caratteristiche di base sono comuni e, purtroppo, comuni sono anche le vulnerabilità.</p>
<p>Il grafico che segue riassume la vita dell&#8217;attacco che può essere portato a termine grazie alle vulnerabilità scoperte:</p>
<p><img class="alignnone" title="Vita dellattacco" src="http://www.matteocarli.com/files/2009/03/webmail_vector_small.png" alt="" width="459" height="340" /></p>
<ol>
<li>L’attaccante invia una e-mail preparata ad arte alla casella e-mail della vittima</li>
<li>La vittima legge l’e-mail e in maniera trasparente viene impostato l’inoltro automatico di tutte le e-mail in ingresso</li>
<li>Conoscenti, colleghi ed amici della vittima scrivono e-mail alla vittima stessa</li>
<li>Tutte le e-mail in ingresso nella casella della vittima vengono inoltrate all’attaccante in maniera  trasparente.</li>
</ol>
<p>L’impostazione dell’inoltro automatico è solitamente disponibile all’utente sotto le voci &#8220;Impostazioni&#8221; o “Opzioni” della WebMail. Questa opzioni non viene tuttavia consultata e modificata di frequente, per cui un’eventuale modifica di queste configurazioni passerebbe verosimilmente inosservata per parecchio tempo.<br />
<strong>In alcune Webmail, interessate dalle vulnerabilità, non viene concessa all’utente finale la possibilità di impostare l’inoltro automatico tramite il menù delle opzioni</strong>; in tale scenario è praticamente impossibile per la vittima disabilitare le opzioni di inoltro, impostata grazie alle vulnerabilità scoperte, senza il supporto dell’assistenza tecnica dell’ISP.</p>
<p>Per il Proof of Concept delle vulnerabilità sono state analizzate le tre più popolari WebMail italiane (almeno in termini di account registrati) che tra l’altro fanno uso tutte e tre del framework Memova:</p>
<ul>
<li>Tiscali</li>
<li>Libero (Wind)</li>
<li>Virgilio (Telecom)</li>
</ul>
<p>Tramite l’invio di una mail <strong>contenente un unico vettore di attacco è possibile infettare gli account di tutte e tre le WebMail</strong>, impostando le opzioni di inoltro automatico verso un account di posta elettronica controllato dalla vittima. Nonostante il PoC sia stato testato solo sulle 3 WebMail sopra descritte, è verosimile attendersi che anche nelle installazioni presso altri clienti, il software di filtering di Memova sia vulnerabile a questo XSS.</p>
<p>Per l’invio della mail l’attacker ha la necessità di creare un testo ad-hoc in modo da sfruttare le vulnerabilità presente sui filtri di validazione dell’input presenti nelle WebMail coinvolte. Il vettore riportato sopra è studiato ad hoc per evadere i filtri anti XSS di tutte le WebMail testate, sia nella loro vecchia versione, sia nella loro nuova versione 2.0 (basata su tecnologia Ajax). All’apertura della mail, il vettore inviato viene posizionato nel codice HTML di un iframe preposto alla visualizzazione del testo di ciascuna e-mail.<br />
Il codice del vettore richiama un file JavaScript ospitato su un server Web in possesso all’attaccante che viene eseguito nel contesto dell’iframe (es: mioisp.it )<br />
In alcune delle implementazioni testate esiste un meccanismo di &#8220;protezione2 per limitare i danni provocati da XSS abbinati a CSRF: il dominio dell’iframe in cui viene letta la mail (e quindi eseguito il JavaScript) è differente dal dominio della WebMail (es. mail.mioisp.it).<br />
Esiste tuttavia un meccanismo per aggirare queste limitazioni:</p>
<ul>
<li>occorre individuare un secondo XSS sullo stesso dominio della WebMail (es. mail.mioisp.it) e senza la presenza del token di sessione (che non abbiamo ancora a disposizione)</li>
<li>tale XSS (di tipo reflected) viene richiamato come source di un iframe creato all’interno del frame di lettura della mail</li>
<li>il Reflected XSS può avere accesso alla document.location della WebMail (steso dominio), riuscendo così a recuperare il token di sessione</li>
<li>Il reflected XSS può a sua volta lanciare attacchi CSRF verso pagine del dominio &#8220;mail.mioisp.it&#8221; riuscendo così a modificare i settagli dell’inoltro automatico</li>
</ul>
<p>Svincolato dalle restrizioni della <a href="http://en.wikipedia.org/wiki/Same_origin_policy" target="_blank">Same Origin Policy</a>, ed in possesso del token di sessione il codice del reflected XSS può effettuare chiamate XmlHttp verso qualunque risorsa presente sul dominio &#8220;mail.mioisp.it&#8221;.<br />
In particolare la URL da chiamare per impostare il forward automatico delle mail in arrivo è:</p>
<ul>
<li>POST /cp/ps/Mail/preferences/SetForward</li>
</ul>
<p>Questa pagina è sempre disponibile sulle installazioni testate di Memova, anche in quelle in cui l’opzione di inoltro automatico non è disponibile per gli utenti finali della WebMail.</p>
<p>Come già ipotizzato qualche riga sopra, in una ottica teorica, ma praticamente realizzabile e funzionante, potrebbe essere creato <strong>un &#8220;worm&#8221; che sfruttando le vulnerabilità riportate sia in grado di auto replicarsi leggendo la rubrica o i mittenti e-mail presenti nella “inbox” della vittima.</strong> In questo modo si creerebbe un effetto a catena che comprometterebbe milioni di caselle e-mail interessate dalle vulnerabilità.<br />
Avendo, inoltre,il controllo completo della casella e-mail della vittima sarebbe possibile effettuare il furto d&#8217;identità scrivendo e-mail a nome della vittima senza fare lo spoofing degli header.</p>
<p>Sulla base di una scelta &#8220;etica&#8221; e per rispetto nei confronti di tutte le parti coinvolte (la privacy degli utenti da una parte, il rispetto del lavoro di professionisti dall’altra) <strong>il codice sorgente e le specifiche tecniche alla base del PoC non verranno divulgate</strong>.</p>
<p>E&#8217; disponibile un <a href="http://www.matteocarli.com/files/2009/03/webmail_video.html">video dimostrativo</a> (le notizie che si vedono a 2 minuti e 24 secondi evidenziano la data di registrazione) di quanto fin ora descritto e una <a href="http://www.matteocarli.com/files/2009/03/advisory.pdf">advisory dettagliata</a> del problema.</p>
<p><strong>Rosario Valotta<br />
Matteo Carli</strong></p>
<hr />
<p><small>© <a href="http://www.matteocarli.com">Matteo Carli</a> - <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/it/">Creative Commons 2.5 (by-nc-sa)</a></small></p>]]></content:encoded>
			<wfw:commentRss>http://www.matteocarli.com/2009/03/le-webmail-sono-morte-viva-le-webmail.html/feed</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>Strane persone i professionisti di sicurezza</title>
		<link>http://www.matteocarli.com/2008/06/strane-persone-i-professionisti-di-sicurezza.html</link>
		<comments>http://www.matteocarli.com/2008/06/strane-persone-i-professionisti-di-sicurezza.html#comments</comments>
		<pubDate>Mon, 23 Jun 2008 20:10:30 +0000</pubDate>
		<dc:creator>Matteo Carli</dc:creator>
				<category><![CDATA[(In)Sicurezza]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Personale]]></category>
		<category><![CDATA[Privacy]]></category>

		<guid isPermaLink="false">http://www.matteocarli.com/?p=199</guid>
		<description><![CDATA[&#8220;Are you a computer security professional?!&#8221; (InfoWorld) You know you&#8217;re a computer security professional when: [...] You lock your screensaver with twice as much insistence when security friends are around than when strangers are, because you&#8217;re not nearly as worried about a stranger&#8217;s intentions. [...] You suspect that every banner and Flash ad on every [...]]]></description>
			<content:encoded><![CDATA[<p>&#8220;<a title="Are you a computer security professional?" href="http://weblog.infoworld.com/securityadviser/archives/2008/06/are_you_a_compu.html">Are you a computer security professional?!</a>&#8221; (InfoWorld)</p>
<blockquote><p>You know you&#8217;re a computer security professional when:</p>
<p>[...]</p>
<p>You lock your screensaver with twice as much insistence when security friends are around than when strangers are, because you&#8217;re not nearly as worried about a stranger&#8217;s intentions.</p>
<p>[...]</p>
<p>You suspect that every banner and Flash ad on every Web site is hosting malicious JavaScript.</p>
<p>[...]</p>
<p>You resist every new application install because of the new attack vector opportunities it will bring.</p>
<p>[...]</p>
<p>Your cell phone is password-protected.</p>
<p>[...]</p>
<p>You always slow down when reading security guidance looking for the words &#8220;should,&#8221; &#8220;must,&#8221; &#8220;never,&#8221; and &#8220;always&#8221; &#8212; and you understand their importance.</p></blockquote>
<p>Queste son solo alcune, l&#8217;articolo merita di essere letto.<br />
Paranoia? Forse.</p>
<hr />
<p><small>© <a href="http://www.matteocarli.com">Matteo Carli</a> - <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/it/">Creative Commons 2.5 (by-nc-sa)</a></small></p>]]></content:encoded>
			<wfw:commentRss>http://www.matteocarli.com/2008/06/strane-persone-i-professionisti-di-sicurezza.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>cPanel 11: Cross-Site Scripting e Request Forgery multipli</title>
		<link>http://www.matteocarli.com/2008/05/cpanel-11-cross-site-scripting-e-request-forgery-multipli.html</link>
		<comments>http://www.matteocarli.com/2008/05/cpanel-11-cross-site-scripting-e-request-forgery-multipli.html#comments</comments>
		<pubDate>Tue, 13 May 2008 19:50:49 +0000</pubDate>
		<dc:creator>Matteo Carli</dc:creator>
				<category><![CDATA[(In)Sicurezza]]></category>
		<category><![CDATA[Advisory]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Personale]]></category>
		<category><![CDATA[Web Apps]]></category>

		<guid isPermaLink="false">http://www.matteocarli.com/2008/05/cpanel-11-cross-site-scripting-e-request-forgery-multipli.html</guid>
		<description><![CDATA[cPanel è una applicazione Web proprietaria per l&#8217;automazione di server che forniscono Web Hosting, nata per semplificare il lavoro agli amministratori. Il software è diviso in due parti principali: cPanel e WHM (Web Host Manager). La prima è utilizzata dai clienti , i quali siti sono ospitati sul server, per gestire le varie configurazioni del [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.flickr.com/photos/87395622@N00/2489736887/" target="_blank"><img src="http://farm4.static.flickr.com/3270/2489736887_9e11f2d035.jpg" align="middle" border="0" alt="Manual XSS"/></a></p>
<p>cPanel è una applicazione Web proprietaria per l&#8217;automazione di server che forniscono Web Hosting, nata per semplificare il lavoro agli amministratori. Il software è diviso in due parti principali: cPanel e WHM (<a href="http://www.cpanel.net/products/cpwhm/cpanel11/index.html">Web Host Manager</a>). La prima è utilizzata dai clienti , i quali siti sono ospitati sul server, per gestire  le varie configurazioni del proprio spazio. La seconda è utilizzata dall&#8217;amministratore e da eventuali rivenditori per la gestione dell&#8217;intera macchina e degli account dei clienti.</p>
<p>Di default WHM risponde alla porta 2086 (HTTP) e 2087 (HTTPS) del server dove l&#8217;applicazione è installata e utilizza <a href="http://en.wikipedia.org/wiki/Basic_access_authentication">autentication basic</a> per l&#8217;accesso. <strong>Un accesso privilegiato su WHM permette il controllo a livello root della macchina.</strong> Ovvero le funzioni richiamabili da Web sono critiche per l&#8217;integrità del server.</p>
<p>Purtroppo però qualsiasi funzione è richiamabile tramite CSRF (<a href="http://en.wikipedia.org/wiki/Csrf">Cross-site Request Forgery</a>). L&#8217;attaccante, conoscendo la porta e il dominio dove la vittima (l&#8217;utente con privilegi su WHM) ha effettuato il login, può far visitare una pagina appositamente creata contenente un url, caricata ad esempio con il tag &#8220;&lt;img&gt;&#8221;, simile a questa <em>https://host_of_cpanel:2087/scripts/killacctlist?domain=victim.com&amp;user=victim</em><br />
Non credo serva dell&#8217;immaginazione per capire cosa succederà.<br />
cPanel ha introltre sviluppato delle <a href="http://www.cpanel.net/plugins/xmlapi/">API in formato XML</a> per semplificare l&#8217;integrazione delle funzioni di amministrazione di WHM in software di terze parti. <strong>Le API utilizzano la stessa porta e lo stesso tipo di autenticazione di WHM</strong>, questo fa si che se la vittima ha attiva una sessione su WHM possono essere usate le API XML per condurre attacchi CSRF in maniera semplificata. Ad esempio una url di questo tipo <em>https://host_of_cpanel:2087/xml-api/passwd?user=victim&amp;pass=0wnedpasswd</em> permette di modificare la password di un qualsiasi utente presente sul server.</p>
<p><strong>Le funzioni di WHM soffrono anche di problemi nell&#8217;input-validation nel caso specifico XSS</strong> (Cross-site Scripting). Era già stata creata una funzione di encoding HTML dei caratteri &#8220;pericolosi&#8221; per attacchi XSS, ma evidentemente non è stata implementata nel modo giusto. Utilizzando un numero arbitrario di parentesi angolari intorno al tag &lt;script&gt; è possibile bypassare il filtro:<br />
<em>&gt;&gt;&lt;&lt;&lt;&lt;&lt;&lt;&lt;&lt;&lt;&lt;&lt;&lt;script src=&#8221;http://malicious.site/code.js&#8221; a=&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&lt;</em></p>
<p>Non vedo limiti di utilizzo di questa vulnerabilità; l&#8217;unico limite è la fantasia e una dose di social engineering. Mi sembra molto interessante poter recuperare la lista degli account presenti sul server.</p>
<p>Come spiegato anche nell&#8217;<a href="http://lists.grok.org.uk/pipermail/full-disclosure/2008-May/062197.html">advisory originale</a>, nelle versioni 11.18.4+ e 11.22.3+<strong> le vulnerabilità XSS sono state risolte mentre quelle CSRF sono state mitigate</strong> inserendo un controllo dei referer HTTP al momento di una richiesta ad una funzione di WHM. Attenzione perchè, <a href="http://blog.cpanel.net/?p=39">come spiegato nel post sul blog di cPanel</a>, <strong>la funzione &#8220;anti-XSRF attacks&#8221; va abilitata a mano all&#8217;interno di &#8220;Tweak Settings&#8221;</strong>.</p>
<p>Spero che il prima possibile il core delle funzioni di WHM venga riscritto! Come già visto, nell&#8217;<a href="http://www.matteocarli.com/2008/04/tumblr-worm-quando-i-blog-diventano-virali.html">advisory su Tumblr</a>, <strong>i referer HTTP non sono da utilizzare per funzioni anti-CSRF</strong>.</p>
<p>Maggiori riferimenti possono essere trovati su <a href="http://secunia.com/advisories/30166/">Secunia Advisory ID 30166</a> e come <a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-2070">CVE-2008-2070</a> e <a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-2071">CVE-2008-2071</a>.<br />
Segnalo inoltre che sono state segnalate vulnerabilità simili anche sulla parte en-user di cPanel: maggiori informazioni su <a href="http://secunia.com/advisories/30027/">Secunia ID 30027</a>.</p>
<hr />
<p><small>© <a href="http://www.matteocarli.com">Matteo Carli</a> - <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/it/">Creative Commons 2.5 (by-nc-sa)</a></small></p>]]></content:encoded>
			<wfw:commentRss>http://www.matteocarli.com/2008/05/cpanel-11-cross-site-scripting-e-request-forgery-multipli.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tumblr worm, quando i blog diventano virali</title>
		<link>http://www.matteocarli.com/2008/04/tumblr-worm-quando-i-blog-diventano-virali.html</link>
		<comments>http://www.matteocarli.com/2008/04/tumblr-worm-quando-i-blog-diventano-virali.html#comments</comments>
		<pubDate>Tue, 01 Apr 2008 20:51:43 +0000</pubDate>
		<dc:creator>Matteo Carli</dc:creator>
				<category><![CDATA[(In)Sicurezza]]></category>
		<category><![CDATA[Advisory]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Personale]]></category>
		<category><![CDATA[Ricerche]]></category>
		<category><![CDATA[Web Apps]]></category>

		<guid isPermaLink="false">http://www.matteocarli.com/2008/04/tumblr-worm-quando-i-blog-diventano-virali.html</guid>
		<description><![CDATA[Probabilmente molti avranno già letto l&#8217;alrticolo, Così nasce un worm internet pubblicato ieri  su Punto Informatico. Eviterò quindi di fare una introduzione all&#8217;argomento passando invece subito alla parte più tecnica che non ha potuto trovare spazio su PI. Tumblr è un noto dominio dove si possono creare dei miniblog, meglio detti tumblelog. Ogni utente viene [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.flickr.com/photos/9562498@N05/2335901378/" target="_blank"><img src="http://farm3.static.flickr.com/2404/2335901378_b1e3828ccc_m.jpg" style="border: 1px solid black" align="left" border="0" /></a>Probabilmente molti avranno già letto l&#8217;alrticolo, <a href="http://punto-informatico.it/2239005/PI/Commenti/-in-sicurezza--Cos-igrave--nasce-un-worm-internet/p.aspx">Così nasce un worm internet</a> pubblicato ieri  su Punto Informatico.<br />
Eviterò quindi di fare una introduzione all&#8217;argomento passando invece subito alla parte più tecnica che non ha potuto trovare spazio su PI.</p>
<p>Tumblr è un noto dominio dove si possono creare dei miniblog, meglio detti <strong>tumblelog</strong>. Ogni utente viene ospitato su sottodomini di tumblr.com (<a href="http://www.google.it/search?hl=it&amp;q=site%3A*.tumblr.com&amp;btnG=Cerca+con+Google&amp;meta=">site:*.tumblr.com Risultati 125.000</a>) oppure su un dominio proprio configurato per l&#8217;occasione. Questa configurazione porta ad eseguire codice JavaScript solamente nel dominio utilizzato per il proprio tumblelog: per le same-origin policy, non potrà essere sfruttato per attaccare la Dashboard, che risiede sul dominio www.tumblr.com.</p>
<p>Sono state prese ulteriori cautele dal punto di vista della sicurezza applicativa: ogni video è inserito nel proprio tumblelog innestandolo in un sotto dominio creato ad-hoc, i cookie hanno come path il dominio completo di www e ad ogni richiesta POST fatta per modificare/inserire il proprio profilo o micro-post viene controllato l&#8217;header Referer.<br />
E&#8217; stato proprio quest&#8217;ultima accortezza a destare i primi dubbi. Il controllo veniva soddisfatto solamente quando arrivava una richiesta da &#8220;www.tumblr.com/new/&#8221; oppure <strong>se il Referer era completamente vuoto</strong>.<br />
<strong> Il Referer è un header di user-input</strong> ovvero viene inviato dal browser al server. E&#8217; possibile, sfruttando qualche trick in JavaScript, magari non documentata, riuscire a modificare o addirittura cancellare il Referer al momento dell&#8217;invio di richieste POST o GET.<br />
<span id="more-196"></span> Alcune tecniche &#8220;storiche&#8221; nel frattempo risolte: <a href="http://www.webappsec.org/lists/websecurity/archive/2006-07/msg00069.html">Forging HTTP request header with Flash</a> e <a href="http://www.cgisecurity.com/lib/XmlHTTPRequest.shtml">Forging HTTP reeuqest header with XHR</a>.<br />
Ci sono anche altre tecniche tutt&#8217;ora funzionanti che sfruttando solamente JavaScript o HTML ad esempio:</p>
<blockquote><p>&lt;META HTTP-EQUIV=&#8221;refresh&#8221; CONTENT=&#8221;0;url=http://www.attacked.site&#8221;&gt;</p></blockquote>
<p>In questo modo il browser non invierà nessun referer ad www.attacker.site Il problema di questo approccio è la sfruttabilità solo in caso di richieste GET, nel caso di Tumblr la pagina della Dashboard accetta solamente il metodo POST.</p>
<p>Il metodo utilizzato per dimostrare che il controllo del referer come filtro anti <a href="http://en.wikipedia.org/wiki/Cross-site_request_forgery">Cross-Site Request  Forgery</a>, CSRF per gli amici,  è stato quello presentato da <a href="http://sla.ckers.org/forum/read.php?4,20606#msg-20629">Collin Jackson su sla.ckers.org</a>:</p>
<blockquote><p>&lt;iframe src=&#8221;javascript:&#8217;&lt;html&gt;&lt;body onload=document.forms[0].submit();&gt;&lt;form&gt;&#8230;.&lt;/form&gt;&lt;/body&gt;&lt;/html&gt;&#8217;&#8221;;&gt;&lt;/iframe&gt;</p></blockquote>
<p>Viene invocata la funzione JavaScript passandogli tutto il necessario per creare un documento HTML ex-novo al volo. In questo modo il browser eseguirà le istruzioni al suo interno considerandolo come una entità a se stante.<br />
Il metodo in oggetto l&#8217;ho correttamente testato su Opera 9, Firefox 2 e Internet Explorer 6. <strong>Solamente Internet Explorer 7 è immune da questa tecnica</strong>.</p>
<p>Presentata la tecnica sfruttata, è superfluo analizzare il sorgente, peraltro presente nell&#8217;articolo su PI. Esso non è altro che quanto visto sopra con in aggiunta tutti i campi del form necessari alla creazione di nuovo post sul tumblelog della vittima.</p>
<p>Il grafico seguente può riassumere la vita del worm (click per ingrandire):</p>
<p><a href="http://www.matteocarli.com/files/2008/tumblr_worm_workflow.png"><img src="http://www.matteocarli.com/files/2008/tumblr_worm_workflow_small.png" alt="Tumblr worm workflow" align="middle" height="250" width="480" /></a></p>
<ol>
<li>Viene effettuato l&#8217;upload del codice sorgente del worm su un qualsiasi servizio di hosting</li>
<li>Viene inserito il worm nel tumblelog o un qualsiasi dominio in possesso all&#8217;attaccante</li>
<li>L&#8217;attaccante induce la vittima a visionare il dominio preparato ad-hoc</li>
<li>La vittima fa una richiesta alla pagina ospitate il worm</li>
<li>Il browser della vittima scarica il sorgente del worm</li>
<li>Il browser della vittima interpreta il codice sorgente del worm</li>
<li>Il worm effettua una richiesta CSRF verso la Dashboard di Tumblr&#8230;</li>
<li>&#8230;creando così un nuovo post nel tumblelog della vittima con riferimento al sorgente del worm</li>
<li>Tutti gli utenti che visiteranno un qualsiasi tumblelog compromesso reitereranno i passi dal punto 4 in poi</li>
</ol>
<p>Per rendere possibile l&#8217;attacco CSRF implementato dal worm <strong>è necessario che le vittime abbiano una sessione attiva</strong> sulla Dashboard di Tumblr.</p>
<p><strong>La vulnerabilità è stata corretta nel giro di pochi giorni</strong> ed ho deciso di presentarla solo come &#8220;case study&#8221;. Tumblr ha provveduto a cambiare il filtro sui Referer e ad implementare un token, univoco per ogni sessione, nei form utilizzati all&#8217;interno della Dashboard.</p>
<p>Avrei voluto parlarne prima ma gli impegni e <a href="http://www.owasp.org/index.php/Italy_OWASP_Day_2">l&#8217;OWASP day 2</a> me lo hanno impedito. Saluto a tal proposito <a href="http://www.gianniamato.it">Gianni Amato</a>, <a href="http://www.lastknight.com">Matteo Flora</a>, <a href="http://rosario.valotta.googlepages.com">Rosario Valotta</a> e tutti i ragazzi di OWASP che ho avuto il piacere di conoscere.</p>
<p><img src="http://www.matteocarli.com/wp-content/plugins/photo_dropper/images/cc.png" alt="Creative Commons License" align="absmiddle" border="0" height="16" width="16" /> &#8220;Oruga cerebral&#8221; photo credit: <a href="http://www.flickr.com/photos/9562498@N05/2335901378/" title="Gustavo Olivera" rel="external">Gustavo Olivera</a></p>
<hr />
<p><small>© <a href="http://www.matteocarli.com">Matteo Carli</a> - <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/it/">Creative Commons 2.5 (by-nc-sa)</a></small></p>]]></content:encoded>
			<wfw:commentRss>http://www.matteocarli.com/2008/04/tumblr-worm-quando-i-blog-diventano-virali.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Top Ten Web Hacks 2007, grazie!</title>
		<link>http://www.matteocarli.com/2008/02/top-ten-web-hacks-2007-grazie.html</link>
		<comments>http://www.matteocarli.com/2008/02/top-ten-web-hacks-2007-grazie.html#comments</comments>
		<pubDate>Fri, 01 Feb 2008 20:50:35 +0000</pubDate>
		<dc:creator>Matteo Carli</dc:creator>
				<category><![CDATA[(In)Sicurezza]]></category>
		<category><![CDATA[Personale]]></category>
		<category><![CDATA[Ricerche]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Web Apps]]></category>

		<guid isPermaLink="false">http://www.matteocarli.com/2008/02/top-ten-web-hacks-2007-grazie.html</guid>
		<description><![CDATA[Top Ten Web Hacks of 2007, la classifica degli &#8220;hacks&#8221; più interessanti, nel campo della Web Application Security, presentati durante l&#8217;anno passato. Vedere il mio lavoro &#8220;nascondere codice JavaScript all&#8217;interno di immagini&#8221; nella lista delle 80 tecniche più importanti è stata una bella soddisfazione. La soddisfazione maggiore è arrivata la settimana scorsa quando si sono [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://jeremiahgrossman.blogspot.com/2008/01/top-ten-web-hacks-of-2007-official.html">Top Ten Web Hacks of 2007</a>, la classifica degli &#8220;hacks&#8221; più interessanti, nel campo della Web Application Security, presentati durante l&#8217;anno passato.</p>
<p>Vedere il mio lavoro &#8220;<a href="http://www.matteocarli.com/2007/06/nascondere-codice-javascript-allinterno-di-immagini.html">nascondere codice JavaScript all&#8217;interno di immagini</a>&#8221; nella lista delle 80 tecniche più importanti è stata una bella soddisfazione.<br />
La soddisfazione maggiore è arrivata la settimana scorsa quando si sono concluse le votazioni del sondaggio<strong>: il mio lavoro è rientrato tra i primi 10!</strong></p>
<p>Vedersi vicino a nomi come <a href="http://www.wisec.it">Stefano di Paola</a>, <a href="http://ha.ckers.org">RSnake</a>, <a href="http://www.gnucitizen.org/about/pdp">pdp</a> e <a href="http://jeremiahgrossman.blogspot.com/">Jeremiah Grossman</a> è  per me una soddisfazione sopratutto dopo essermi avvicinato alla WebAppSec per curiosità.</p>
<p>Grazie a tutti quelli che hanno votato!</p>
<p>Un periodo felice per la nostra penisola nella security! A tal proposito avete visto il <a href="http://www.osxcrypt.org">port di TrueCrypt su MacOSX</a> fatto grazie all&#8217;impegno di Bassotto, Flora, Pietrosanti e <a href="http://www.osxcrypt.org/meet-the-funders/">tutti i sostenitori</a>?!</p>
<hr />
<p><small>© <a href="http://www.matteocarli.com">Matteo Carli</a> - <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/it/">Creative Commons 2.5 (by-nc-sa)</a></small></p>]]></content:encoded>
			<wfw:commentRss>http://www.matteocarli.com/2008/02/top-ten-web-hacks-2007-grazie.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Dopo tanto tempo</title>
		<link>http://www.matteocarli.com/2007/10/dopo-tanto-tempo.html</link>
		<comments>http://www.matteocarli.com/2007/10/dopo-tanto-tempo.html#comments</comments>
		<pubDate>Wed, 17 Oct 2007 08:26:44 +0000</pubDate>
		<dc:creator>Matteo Carli</dc:creator>
				<category><![CDATA[Eventi]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Personale]]></category>

		<guid isPermaLink="false">http://www.matteocarli.com/2007/10/dopo-tanto-tempo.html</guid>
		<description><![CDATA[Dopo tanto tempo mi trovo a scrivere su questo spazio; è passato più di un mese dall&#8217;ultimo post pubblicato. Causa di tutto questo gli impegni che, dalla fine dell&#8217;estate, hanno avuto un impennata esponenziale. Solo ultimamente riesco ad organizzare il (poco) tempo libero in maniera ottimale. Nel frattempo si è svolto anche l&#8217;ESC e l&#8217;hackit_07. [...]]]></description>
			<content:encoded><![CDATA[<p>Dopo tanto tempo mi trovo a scrivere su questo spazio; è passato più di un mese dall&#8217;ultimo post pubblicato.</p>
<p>Causa di tutto questo gli impegni che, dalla fine dell&#8217;estate, hanno avuto un impennata esponenziale. Solo ultimamente riesco ad organizzare il (poco) tempo libero in maniera ottimale.</p>
<p>Nel frattempo si è svolto anche l&#8217;<a href="http://www.endsummercamp.org">ESC</a> e l&#8217;<a href="http://www.hackmeeting.org">hackit_07</a>.<br />
Andiamo con ordine: all&#8217;ESC ho parlato di &#8220;<a href="http://www.matteocarli.com/2007/09/allesc-di-sabato-parlo-di-googletistic-e-sicurezza-della-blogosfera-italiana.html">GoogleTistic e WordPressTistic</a>&#8221; insieme a Matteo Flora, non posso negare che è stata una bella esperienza e spero che abbia seguito a prossime manifestazioni: stay tuned. Le slides verranno pubblicate a breve.<br />
Essendo la mia prima presenza a questa manifestazione non posso fare considerazioni, ma per quel poco che sono stato ho apprezzato l’<a href="http://flickr.com/photos/tags/hackit2007/">atmosfera dell&#8217;hackIT_07</a>: organizzazione, voglia di sperimentare e sopratutto non mi sembra di aver notato dei montati. Stando alle <a href="http://www.lastampa.it/_web/CMSTP/tmplrubriche/giornalisti/grubrica.asp?ID_blog=2&amp;ID_articolo=424&amp;ID_sezione=&amp;sezione=">cronache dell&#8217;anno passato</a>, quest&#8217;anno direi che, fortunatamente, i connotati filo-politici erano meno marcati. Vado a questo genere di eventi per parlare con amici, tecnici, smanettoni, ecc.. e la politica è bene lasciarla a casa.</p>
<p><img src="/files/2007/linux_day_2007.png" title="Linux Day 2007" alt="Linux Day 2007" align="left" height="218" width="147" />Parlando invece di eventi futuri ricordo a tutti che tra poco più di una settimana si terrà il <a href="http://www.linuxday.it">Linux Day 2007</a>. Sabato 27 Ottobre  si svolgerà in contemporanea in 106 città italiane la manifestazione nazionale articolata in eventi locali che ha lo scopo di promuovere Linux e il software libero. Il Linux Day è promosso da ILS (Italian Linux Society) e organizzato localmente dai LUG italiani e dagli altri gruppi che condividono le finalità della manifestazione.<br />
Per il terzo anno consecutivo sto aiutando il <a href="http://www.lug-acros.org">LUG ACROS</a> nell&#8217;organizzazione dell&#8217;evento che si svolgerà a <a href="http://www.lug-acros.org/dove_siamo">Querceta (LU)</a>. In quella giornata terrò un seminario su Drupal: un CMS scritto in PHP rilasciato con GNU GPL.</p>
<p>Passando a tutt&#8217;altro argomento va un particolare ringraziamento a <a href="http://blogs.technet.com/feliciano_intini/">Feliciano Intini</a> e <a href="http://blogs.msdn.com/mariofontana/default.aspx">Mario Fontana</a>, che mi hanno fatto una gradita sorpresa: da pochi giorni appaio nella <a href="http://blogs.technet.com/feliciano_intini/pages/recensioni-dei-security-blog-italiani.aspx">lista dei security blog italiani</a> creata da Feliciano, grazie per la fiducia!</p>
<hr />
<p><small>© <a href="http://www.matteocarli.com">Matteo Carli</a> - <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/it/">Creative Commons 2.5 (by-nc-sa)</a></small></p>]]></content:encoded>
			<wfw:commentRss>http://www.matteocarli.com/2007/10/dopo-tanto-tempo.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

