Mercoledì 28 Aprile 2021

L’hacking team di Sync Security individua una vulnerabilità Cross-Site Request Forgery (CSRF)

Nei laboratori di Sync Security sono state eseguite attività di Advanced Penetration Testing su un noto progetto di matrice open-source basato su una web application ed utilizzato per la gestione e l'ottimizzazione dei tempi. Conseguentemente, è stata identificata una vulnerabilità applicativa appartenente allo standard CWE N°352: Cross-Site Request Forgery. Tale vulnerabilità consente ad un attaccante con minime conoscenze pregresse dell'applicazione dinamica di poter ingannare un qualsivoglia utente spingendolo, attraverso tecniche di Social Engineering più o meno complesse, a compiere involontariamente azioni malevole anche di natura irreversibile.

In dettaglio, una vulnerabilità CSRF permette di inviare richieste GET/POST create appositamente dall'attaccante, che sono eseguite tipicamente mediante script all'interno del browser dell'utente vittima. Nello specifico, la vulnerabilità identificata dall'Hacking Team di Sync Security, ed il relativo vettore d'attacco associato, permette di arrivare alla compromissione completa di un: utente, privilegiato o non, attraverso la falsificazione di una richiesta incrociata in POST, definita per l'appunto "Cross-Site", che permette l'inizializzazione del processo di reset password per l'utente corrente.

Il vettore d'attacco è altrimenti noto alla community come "account takeover". Ulteriori approfondimenti hanno permesso di rendere l'exploit ancora più flessibile, rendendo possibile la generazione di diversi vettori d'attacco finalizzati alla compromissione di più livelli della triade CIA (Confidenzialità, Integrità e Disponibilità).

La vulnerabilità è oggi conosciuta come CVE-2021-29436 ed è stata ufficialmente patchata nella versione 1.19.27.5431 del prodotto. L'aggiornamento è fortemente consigliato.

Passione, studio, competenza e attività di ricerca continua sono gli ingredienti necessari per ottenere risultati sempre più importanti.

Giovedì, 31 Ottobre 2024

Il giorno che ha sconvolto il Libano: esplosioni tecnologiche e giochi di potere

Giovedì, 3 Ottobre 2024

Il crollo del cavalcavia a Roma: perché l'advanced monitoring può prevenire tragedie

Giovedì, 19 Settembre 2024

Etichette sui social media: quando la tecnologia diventa il nuovo fumo?

Venedì, 30 Agosto 2024

Parigi 2024: le Olimpiadi dell'Intelligenza Artificiale e della generazione digitale

Giovedì, 25 Luglio 2024

Quando la tecnologia cede… spegni e riaccendi: il disastro informatico del 19 Luglio 2024

Domenica, 16 Giugno 2024

MAKE CRYPTO GREAT AGAIN: come le elezioni presidenziali cambieranno il mercato degli asset digitali

CLIENTI

Chi crede in noi

logo sky
logo eni
logo enel
logo vodafone
logo accenture
logo fastweb
logo tim
logo trenitalia
logo rai
logo poste
logo mef
logo unicredit
logo regione-lazio
logo intesa-san-paolo
logo Hennes & Mauritz
logo grimaldi-lines
logo notartel
logo engineering

Contattaci

Cliccando il tasto INVIA accetto la privacy policy

Questo sito è protetto da reCAPTCHA e si applicano le norme sulla privacy e i termini di servizio di Google.