Re: Info su come approcciare ad un pen test preciso

roberto diana <[email protected]> Tue, 30 Apr 2019 13:41:10 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CAEWtEaKtct=vqUV7mKzS1v44R_eNejj0H4grRKbmP3UOswo5Ew@mail.gmail.com>
--0000000000004855d20587bde10c
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Grazie Apprezzo tantissimo il contributo, ma diciamo cosi un mio amico si =
=C3=A8
trovato in situazioni simili ma molto meno pesanti di quella descritta da
te, quindi un pochetto conosco le dinamiche.

D'altra parte mi aspetto per=C3=B2 che se una azienda si registra su un sit=
o di
bugbounty (lo spero perlomeno) sia in un certo senso pronta a mettersi in
gioco (non ho tantissima esperienza in marito vado un p=C3=B2 di logica...)=
 o
comunque ci si base su una sorta di contratto.

Mi sono sempre fatto queste domande (avendo una sensibilit=C3=A0 molta alta=
 su
questi temi) su come ci si deve comportare per essere meno invasivi e
trovare il giusto trade-off tra evidenziare, supportare etc.

cmq grazie ancora ... perch=C3=A8 sia pagato, sia non pagato, sia per lavor=
o,
sia per hobby queste problematiche ci sono e vanno in qualche modo gestite
e mitigate

Il giorno mar 30 apr 2019 alle ore 12:35 Piermaria Maraziti <
[email protected]> ha scritto:

> On 28/04/19 14:43, roberto diana wrote:
>
> > e grazie ancora dei consigli, apro una piccola parentesti per
> sull'argomento
> > bugbounty,  consigli di avere delle assicurazioni personali ? qualcuno
> mi ha
> > parlato di questo aspetto...
>
> My 2 cents da esperienza personale recente (essendo esperienza personale
> quindi non fa statistica). Mi scuso per la lunghezza ma va circostanziata=
.
>
> Sono il "responsabile dei webmaster" di una grossa associazione (qualche
> migliaio di soci) il che implica fare soprattutto da sistemista.
> Tempo fa l'associazione ha deciso di dare in outsourcing i servizi quindi
> io
> gestivo il server interno, che sarebbe stato di l=C3=AC a poco dismesso, =
e non
> avevo voce in capitolo sui servizi acquistati dalla ditta esterna.
> Vari soci nel frattempo mi avevano segnalato problematiche di sicurezza,
> alcune banali (mixed content) o farlocche (dati importati ad cazzum tipo
> CAP e
> telefono troncati 00155 -> 155 06999999 -> 6999999 con errore banalmente
> evidente), altre meno (visibilit=C3=A0 di dati di altri soci o di documen=
ti
> riservati solo a certe cariche banalmente cambiando id numerico in una GE=
T
> -
> insomma, l'errore =C3=A8 banalmente chiaro). Addirittura ad un certo punt=
o, cosa
> che ho verificato personalmente, era possibile tramite una chiamata REST,
> visualizzare la password in chiaro (tramite questa era poi possibile
> autorizzare il trattamento dei dati ad un socio che non l'avesse fatto, d=
i
> fatto impedendogli l'esercizio di un diritto - potenzialmente quindi un
> data
> breach anche se le opinioni divergono).
>
> Avevo gi=C3=A0 segnalato le prime problematiche e ho poi segnalato anche =
quella
> della password chiarendo che poteva essere considerato un data breach e
> che il
> minimo d'azione sensata sarebbe stato l'imporre il cambio e recupero di
> tutte
> le password degli utenti (e, chiaramente, avvisarli).
>
> Ora, =C3=A8 chiaro che la mia verifica fosse al limite delle mie competen=
ze: in
> realt=C3=A0 al di fuori (essendo un sistema esterno) ma nell'interesse
> dell'associazione (data breach potenziale, interesse dei soci per i loro
> dati,
> interesse del consiglio per i documenti riservati). Sentenze di Cassazion=
e
> classificano questo come non reato, non approfondir=C3=B2 qui ora.
>
> Il risultato comunque =C3=A8 che ho ricevuto minacce di querele
> dall'associazione
> (che mi ha rimosso dall'incarico, lasciando sguarnito da controllo il
> server
> interno) e della ditta esterna. Il tutto ormai si =C3=A8 sgonfiato ma, in=
somma,
> comunque ho dovuto allertare il mio avvocato e spiegare che un'eventuale
> querela avrebbe anche portato problemi all'associazione (per il potenzial=
e
> data breach e le azioni non effettuate: infatti ancora oggi le password n=
on
> sono state modificate n=C3=A9 =C3=A8 stato ammesso che quella problematic=
a fosse mai
> esistita).
>
> Insomma: sono volatili per diabetici quindi *occhio*.
>
> Ciao!
>
> PS: chiunque qui riconosca i fatti =C3=A8 pregato di non fare NESSUN nome=
. Sono
> stato ben attento a non rendere facile l'identificazione degli attori e
> vorrei
> che nessuno lo facesse. Ovviamente io per me mi sono esposto per voglia d=
i
> condivisione di un'esperienza importante.
> --
> ---8<----------------------------------------------fnord------
> Piermaria Maraziti [email protected] piermaria.maraziti.it
> principiadiscordia.it hovistocose.it americancomics.it noob.it
> ________________________________________________________
> http://www.sikurezza.org - Italian Security Mailing List
>
>

--0000000000004855d20587bde10c
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr">Grazie Apprezzo tantissimo il contributo, ma diciamo cosi =
un mio amico si =C3=A8 trovato in situazioni simili ma molto meno pesanti d=
i quella descritta da te, quindi un pochetto conosco le dinamiche.=C2=A0<br=
><br>D&#39;altra parte mi aspetto per=C3=B2 che se una azienda si registra =
su un sito di bugbounty (lo spero perlomeno) sia in un certo senso pronta a=
 mettersi in gioco (non ho tantissima esperienza in marito vado un p=C3=B2 =
di logica...) o comunque ci si base su una sorta di contratto.=C2=A0<br><br=
>Mi sono sempre fatto queste domande (avendo una sensibilit=C3=A0 molta alt=
a su questi temi) su come ci si deve comportare per essere meno invasivi e =
trovare il giusto trade-off tra evidenziare, supportare etc.<br><br>cmq gra=
zie ancora ... perch=C3=A8 sia pagato, sia non pagato, sia per lavoro, sia =
per hobby queste problematiche ci sono e vanno in qualche modo gestite e mi=
tigate</div><br><div class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_=
attr">Il giorno mar 30 apr 2019 alle ore 12:35 Piermaria Maraziti &lt;<a hr=
ef=3D"mailto:[email protected]">[email protected]</a>&gt; ha scritt=
o:<br></div><blockquote class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0=
.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">On 28/04/19 1=
4:43, roberto diana wrote:<br>
<br>
&gt; e grazie ancora dei consigli, apro una piccola parentesti per sull&#39=
;argomento<br>
&gt; bugbounty,=C2=A0 consigli di avere delle assicurazioni personali ? qua=
lcuno mi ha<br>
&gt; parlato di questo aspetto...<br>
<br>
My 2 cents da esperienza personale recente (essendo esperienza personale<br=
>
quindi non fa statistica). Mi scuso per la lunghezza ma va circostanziata.<=
br>
<br>
Sono il &quot;responsabile dei webmaster&quot; di una grossa associazione (=
qualche<br>
migliaio di soci) il che implica fare soprattutto da sistemista.<br>
Tempo fa l&#39;associazione ha deciso di dare in outsourcing i servizi quin=
di io<br>
gestivo il server interno, che sarebbe stato di l=C3=AC a poco dismesso, e =
non<br>
avevo voce in capitolo sui servizi acquistati dalla ditta esterna.<br>
Vari soci nel frattempo mi avevano segnalato problematiche di sicurezza,<br=
>
alcune banali (mixed content) o farlocche (dati importati ad cazzum tipo CA=
P e<br>
telefono troncati 00155 -&gt; 155 06999999 -&gt; 6999999 con errore banalme=
nte<br>
evidente), altre meno (visibilit=C3=A0 di dati di altri soci o di documenti=
<br>
riservati solo a certe cariche banalmente cambiando id numerico in una GET =
-<br>
insomma, l&#39;errore =C3=A8 banalmente chiaro). Addirittura ad un certo pu=
nto, cosa<br>
che ho verificato personalmente, era possibile tramite una chiamata REST,<b=
r>
visualizzare la password in chiaro (tramite questa era poi possibile<br>
autorizzare il trattamento dei dati ad un socio che non l&#39;avesse fatto,=
 di<br>
fatto impedendogli l&#39;esercizio di un diritto - potenzialmente quindi un=
 data<br>
breach anche se le opinioni divergono).<br>
<br>
Avevo gi=C3=A0 segnalato le prime problematiche e ho poi segnalato anche qu=
ella<br>
della password chiarendo che poteva essere considerato un data breach e che=
 il<br>
minimo d&#39;azione sensata sarebbe stato l&#39;imporre il cambio e recuper=
o di tutte<br>
le password degli utenti (e, chiaramente, avvisarli).<br>
<br>
Ora, =C3=A8 chiaro che la mia verifica fosse al limite delle mie competenze=
: in<br>
realt=C3=A0 al di fuori (essendo un sistema esterno) ma nell&#39;interesse<=
br>
dell&#39;associazione (data breach potenziale, interesse dei soci per i lor=
o dati,<br>
interesse del consiglio per i documenti riservati). Sentenze di Cassazione<=
br>
classificano questo come non reato, non approfondir=C3=B2 qui ora.<br>
<br>
Il risultato comunque =C3=A8 che ho ricevuto minacce di querele dall&#39;as=
sociazione<br>
(che mi ha rimosso dall&#39;incarico, lasciando sguarnito da controllo il s=
erver<br>
interno) e della ditta esterna. Il tutto ormai si =C3=A8 sgonfiato ma, inso=
mma,<br>
comunque ho dovuto allertare il mio avvocato e spiegare che un&#39;eventual=
e<br>
querela avrebbe anche portato problemi all&#39;associazione (per il potenzi=
ale<br>
data breach e le azioni non effettuate: infatti ancora oggi le password non=
<br>
sono state modificate n=C3=A9 =C3=A8 stato ammesso che quella problematica =
fosse mai<br>
esistita).<br>
<br>
Insomma: sono volatili per diabetici quindi *occhio*.<br>
<br>
Ciao!<br>
<br>
PS: chiunque qui riconosca i fatti =C3=A8 pregato di non fare NESSUN nome. =
Sono<br>
stato ben attento a non rendere facile l&#39;identificazione degli attori e=
 vorrei<br>
che nessuno lo facesse. Ovviamente io per me mi sono esposto per voglia di<=
br>
condivisione di un&#39;esperienza importante.<br>
-- <br>
---8&lt;----------------------------------------------fnord------<br>
Piermaria Maraziti <a href=3D"mailto:[email protected]" target=3D"_blan=
k">[email protected]</a> <a href=3D"http://piermaria.maraziti.it" rel=
=3D"noreferrer" target=3D"_blank">piermaria.maraziti.it</a><br>
<a href=3D"http://principiadiscordia.it" rel=3D"noreferrer" target=3D"_blan=
k">principiadiscordia.it</a> <a href=3D"http://hovistocose.it" rel=3D"noref=
errer" target=3D"_blank">hovistocose.it</a> <a href=3D"http://americancomic=
s.it" rel=3D"noreferrer" target=3D"_blank">americancomics.it</a> <a href=3D=
"http://noob.it" rel=3D"noreferrer" target=3D"_blank">noob.it</a><br>
________________________________________________________<br>
<a href=3D"http://www.sikurezza.org" rel=3D"noreferrer" target=3D"_blank">h=
ttp://www.sikurezza.org</a> - Italian Security Mailing List<br>
<br>
</blockquote></div>

--0000000000004855d20587bde10c--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List