11
lug
Come hackerare Google e rimanere indisturbato per un anno.
Postato da il 11-07-2010 alle ore 18:06:25


Circa un anno fa, per la precisione il 13 maggio 2009, postai sul blog questo articolo (il video è corrotto, quello fixato lo troverete qui sotto), nel quale dimostravo senza alcuna ombra di dubbio come Google, attraverso il sistema di pubblicazione dei widgets, fosse estremamente vulnerabile ad attacchi di tipo XSS, CSRF e quant’altro si possa fare potendo eseguire codice javascript nella pagina stessa di Google.

Ebbene, è passato più di un anno, Google sicuramente avrà subito tantissimi cambiamenti sia a livello grafico che a livello di funzionalità, eppure questo problema non è ancora stato patchato.

Qui di seguito trovate il mio video, chiedo scusa per la bassa qualità ma quello originale è stato danneggiato tra un backup e l’altro, così il meglio che ho potuto fare è stato scaricarne la versione mp4 da youtube, dove un ragazzo che non conosco ha postato lo stesso video in bassa definizione.


Hacking Google 13 May 2009 from evilsocket on Vimeo.

Poi, qualche tempo fa, mi sono imbattuto in un altro video, postato su Vimeo da Emanuele Gentili, il quale mostra sostanzialmente la stessa vulnerabilità.

Il buon emgent, noto per la sua politica di responsible disclousure, ha immediatamente scritto al team tecnico di Google … e cosa gli hanno risposto ?

Si, è vero, è un bug, ma non sappiamo come patchare.. hai qualche suggerimento?

Perfetto, non solo in più di un anno non è cambiato nulla, non solo questa vulnerabilità potrebbe essere sfruttata in scenari praticamente infiniti, ma lo staff di Google si permette anche di rispondere così!

Che dire … bah! -.-

Popularity: 14% [?]

Ti potrebbe interessare:

  1. Google Hacking Un video proof of concept nel quale mostro come anche...
  2. Google : 0, Io : 1 Chi ha letto questo post, sa che già da un...
  3. Hybris memory lookup, now Google powered!!! No, non ho inserito un motore di ricerca dentro Hybris...
  4. Javascript Encoder Utility che codifica del javascript in una forma “non filtrabile”...
  5. V4L e WebCam – Esempio di implementazione Per chi si vuole cimentare nell’interfacciare una webcam ad un...
View Comments on Come hackerare Google e rimanere indisturbato per un anno.

Respond

  1. HIK3 scrive:

    Rispondi … FAIL ! :)

  2. evilsocket scrive:

    Uhm? Non ho capito la frase …

  3. Lightuono scrive:

    Mh risposta simile a quella data da Apple per l'iphone 4 sul problema della caduta del segnale se si prendeva il telefono con la mano sinistra. In pratica hanno risposto che ogni di noi teneva in modo errato il telefono.. risposta del ca$$o!!

  4. evilsocket scrive:

    Si sostanzialmente quello è il significato -.-

  5. ahahah evil mandagli una mail e chiedigli quanto ti danno per pacharlo :D

  6. evilsocket scrive:

    Ho tanto di meglio da fare XD

  7. Red Skull scrive:

    Cose da pazzi xD

  8. Azrael scrive:

    hahahhaah non ci credo xD.. ma hanno contattato lo staff di google italia o di google casa madre??

  9. evilsocket scrive:

    Uhm “hanno” chi ?
    Cmq credo che le email cmq vengano in ogni caso indirizzate in base alla nazionalità di provenienza.

  10. Azrael scrive:

    intendevo emgent..
    ah capito…

  11. evilsocket scrive:

    emgent non so a chi ha scritto esattamente, io a suo tempo scrissi alla prima email di un presunto “staff tecnico” che trovai

  12. Azrael scrive:

    babba bia che bello staff xDxD.. so che l'italia ha un suo “centro”, una specie di filiale di Google.. magari provando a scrivere allo staff americano (su google.com e non .it) possono risolvere il problema.. e se neanche loro possono.. mi cadono veramente le braccia :S

  13. evilsocket scrive:

    Credo che il vero problema nella soluzione di questo bug è che dovrebbero avere uno staff che controlla qualsiasi widget viene inviato prima di pubblicarlo, una cosa del genere comporterebbe costi, se bene abbordabili per loro, comunque abbastanza ingenti.

  14. Azrael scrive:

    vero.. ma non penso che quelli della google muoiano proprio di fame xD..

  15. evilsocket scrive:

    no, ma ci sono politiche aziendali che evidentemente mettono al primo posto la spesa e poi la sicurezza del cliente … come avviene nel 99% delle società.

  16. Azrael scrive:

    wow che bella notizia… xD

  17. AA scrive:

    Non si vede una mazza

Respond

Comments

Comments

blog comments powered by Disqus