Re: Info su come approcciare ad un pen test preciso
roberto diana <[email protected]> Tue, 30 Apr 2019 13:41:10 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CAEWtEaKtct=vqUV7mKzS1v44R_eNejj0H4grRKbmP3UOswo5Ew@mail.gmail.com> |
--0000000000004855d20587bde10c Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: quoted-printable Grazie Apprezzo tantissimo il contributo, ma diciamo cosi un mio amico si = =C3=A8 trovato in situazioni simili ma molto meno pesanti di quella descritta da te, quindi un pochetto conosco le dinamiche. D'altra parte mi aspetto per=C3=B2 che se una azienda si registra su un sit= o di bugbounty (lo spero perlomeno) sia in un certo senso pronta a mettersi in gioco (non ho tantissima esperienza in marito vado un p=C3=B2 di logica...)= o comunque ci si base su una sorta di contratto. Mi sono sempre fatto queste domande (avendo una sensibilit=C3=A0 molta alta= su questi temi) su come ci si deve comportare per essere meno invasivi e trovare il giusto trade-off tra evidenziare, supportare etc. cmq grazie ancora ... perch=C3=A8 sia pagato, sia non pagato, sia per lavor= o, sia per hobby queste problematiche ci sono e vanno in qualche modo gestite e mitigate Il giorno mar 30 apr 2019 alle ore 12:35 Piermaria Maraziti < [email protected]> ha scritto: > On 28/04/19 14:43, roberto diana wrote: > > > e grazie ancora dei consigli, apro una piccola parentesti per > sull'argomento > > bugbounty, consigli di avere delle assicurazioni personali ? qualcuno > mi ha > > parlato di questo aspetto... > > My 2 cents da esperienza personale recente (essendo esperienza personale > quindi non fa statistica). Mi scuso per la lunghezza ma va circostanziata= . > > Sono il "responsabile dei webmaster" di una grossa associazione (qualche > migliaio di soci) il che implica fare soprattutto da sistemista. > Tempo fa l'associazione ha deciso di dare in outsourcing i servizi quindi > io > gestivo il server interno, che sarebbe stato di l=C3=AC a poco dismesso, = e non > avevo voce in capitolo sui servizi acquistati dalla ditta esterna. > Vari soci nel frattempo mi avevano segnalato problematiche di sicurezza, > alcune banali (mixed content) o farlocche (dati importati ad cazzum tipo > CAP e > telefono troncati 00155 -> 155 06999999 -> 6999999 con errore banalmente > evidente), altre meno (visibilit=C3=A0 di dati di altri soci o di documen= ti > riservati solo a certe cariche banalmente cambiando id numerico in una GE= T > - > insomma, l'errore =C3=A8 banalmente chiaro). Addirittura ad un certo punt= o, cosa > che ho verificato personalmente, era possibile tramite una chiamata REST, > visualizzare la password in chiaro (tramite questa era poi possibile > autorizzare il trattamento dei dati ad un socio che non l'avesse fatto, d= i > fatto impedendogli l'esercizio di un diritto - potenzialmente quindi un > data > breach anche se le opinioni divergono). > > Avevo gi=C3=A0 segnalato le prime problematiche e ho poi segnalato anche = quella > della password chiarendo che poteva essere considerato un data breach e > che il > minimo d'azione sensata sarebbe stato l'imporre il cambio e recupero di > tutte > le password degli utenti (e, chiaramente, avvisarli). > > Ora, =C3=A8 chiaro che la mia verifica fosse al limite delle mie competen= ze: in > realt=C3=A0 al di fuori (essendo un sistema esterno) ma nell'interesse > dell'associazione (data breach potenziale, interesse dei soci per i loro > dati, > interesse del consiglio per i documenti riservati). Sentenze di Cassazion= e > classificano questo come non reato, non approfondir=C3=B2 qui ora. > > Il risultato comunque =C3=A8 che ho ricevuto minacce di querele > dall'associazione > (che mi ha rimosso dall'incarico, lasciando sguarnito da controllo il > server > interno) e della ditta esterna. Il tutto ormai si =C3=A8 sgonfiato ma, in= somma, > comunque ho dovuto allertare il mio avvocato e spiegare che un'eventuale > querela avrebbe anche portato problemi all'associazione (per il potenzial= e > data breach e le azioni non effettuate: infatti ancora oggi le password n= on > sono state modificate n=C3=A9 =C3=A8 stato ammesso che quella problematic= a fosse mai > esistita). > > Insomma: sono volatili per diabetici quindi *occhio*. > > Ciao! > > PS: chiunque qui riconosca i fatti =C3=A8 pregato di non fare NESSUN nome= . Sono > stato ben attento a non rendere facile l'identificazione degli attori e > vorrei > che nessuno lo facesse. Ovviamente io per me mi sono esposto per voglia d= i > condivisione di un'esperienza importante. > -- > ---8<----------------------------------------------fnord------ > Piermaria Maraziti [email protected] piermaria.maraziti.it > principiadiscordia.it hovistocose.it americancomics.it noob.it > ________________________________________________________ > http://www.sikurezza.org - Italian Security Mailing List > > --0000000000004855d20587bde10c Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"ltr">Grazie Apprezzo tantissimo il contributo, ma diciamo cosi = un mio amico si =C3=A8 trovato in situazioni simili ma molto meno pesanti d= i quella descritta da te, quindi un pochetto conosco le dinamiche.=C2=A0<br= ><br>D'altra parte mi aspetto per=C3=B2 che se una azienda si registra = su un sito di bugbounty (lo spero perlomeno) sia in un certo senso pronta a= mettersi in gioco (non ho tantissima esperienza in marito vado un p=C3=B2 = di logica...) o comunque ci si base su una sorta di contratto.=C2=A0<br><br= >Mi sono sempre fatto queste domande (avendo una sensibilit=C3=A0 molta alt= a su questi temi) su come ci si deve comportare per essere meno invasivi e = trovare il giusto trade-off tra evidenziare, supportare etc.<br><br>cmq gra= zie ancora ... perch=C3=A8 sia pagato, sia non pagato, sia per lavoro, sia = per hobby queste problematiche ci sono e vanno in qualche modo gestite e mi= tigate</div><br><div class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_= attr">Il giorno mar 30 apr 2019 alle ore 12:35 Piermaria Maraziti <<a hr= ef=3D"mailto:[email protected]">[email protected]</a>> ha scritt= o:<br></div><blockquote class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0= .8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">On 28/04/19 1= 4:43, roberto diana wrote:<br> <br> > e grazie ancora dei consigli, apro una piccola parentesti per sull'= ;argomento<br> > bugbounty,=C2=A0 consigli di avere delle assicurazioni personali ? qua= lcuno mi ha<br> > parlato di questo aspetto...<br> <br> My 2 cents da esperienza personale recente (essendo esperienza personale<br= > quindi non fa statistica). Mi scuso per la lunghezza ma va circostanziata.<= br> <br> Sono il "responsabile dei webmaster" di una grossa associazione (= qualche<br> migliaio di soci) il che implica fare soprattutto da sistemista.<br> Tempo fa l'associazione ha deciso di dare in outsourcing i servizi quin= di io<br> gestivo il server interno, che sarebbe stato di l=C3=AC a poco dismesso, e = non<br> avevo voce in capitolo sui servizi acquistati dalla ditta esterna.<br> Vari soci nel frattempo mi avevano segnalato problematiche di sicurezza,<br= > alcune banali (mixed content) o farlocche (dati importati ad cazzum tipo CA= P e<br> telefono troncati 00155 -> 155 06999999 -> 6999999 con errore banalme= nte<br> evidente), altre meno (visibilit=C3=A0 di dati di altri soci o di documenti= <br> riservati solo a certe cariche banalmente cambiando id numerico in una GET = -<br> insomma, l'errore =C3=A8 banalmente chiaro). Addirittura ad un certo pu= nto, cosa<br> che ho verificato personalmente, era possibile tramite una chiamata REST,<b= r> visualizzare la password in chiaro (tramite questa era poi possibile<br> autorizzare il trattamento dei dati ad un socio che non l'avesse fatto,= di<br> fatto impedendogli l'esercizio di un diritto - potenzialmente quindi un= data<br> breach anche se le opinioni divergono).<br> <br> Avevo gi=C3=A0 segnalato le prime problematiche e ho poi segnalato anche qu= ella<br> della password chiarendo che poteva essere considerato un data breach e che= il<br> minimo d'azione sensata sarebbe stato l'imporre il cambio e recuper= o di tutte<br> le password degli utenti (e, chiaramente, avvisarli).<br> <br> Ora, =C3=A8 chiaro che la mia verifica fosse al limite delle mie competenze= : in<br> realt=C3=A0 al di fuori (essendo un sistema esterno) ma nell'interesse<= br> dell'associazione (data breach potenziale, interesse dei soci per i lor= o dati,<br> interesse del consiglio per i documenti riservati). Sentenze di Cassazione<= br> classificano questo come non reato, non approfondir=C3=B2 qui ora.<br> <br> Il risultato comunque =C3=A8 che ho ricevuto minacce di querele dall'as= sociazione<br> (che mi ha rimosso dall'incarico, lasciando sguarnito da controllo il s= erver<br> interno) e della ditta esterna. Il tutto ormai si =C3=A8 sgonfiato ma, inso= mma,<br> comunque ho dovuto allertare il mio avvocato e spiegare che un'eventual= e<br> querela avrebbe anche portato problemi all'associazione (per il potenzi= ale<br> data breach e le azioni non effettuate: infatti ancora oggi le password non= <br> sono state modificate n=C3=A9 =C3=A8 stato ammesso che quella problematica = fosse mai<br> esistita).<br> <br> Insomma: sono volatili per diabetici quindi *occhio*.<br> <br> Ciao!<br> <br> PS: chiunque qui riconosca i fatti =C3=A8 pregato di non fare NESSUN nome. = Sono<br> stato ben attento a non rendere facile l'identificazione degli attori e= vorrei<br> che nessuno lo facesse. Ovviamente io per me mi sono esposto per voglia di<= br> condivisione di un'esperienza importante.<br> -- <br> ---8<----------------------------------------------fnord------<br> Piermaria Maraziti <a href=3D"mailto:[email protected]" target=3D"_blan= k">[email protected]</a> <a href=3D"http://piermaria.maraziti.it" rel= =3D"noreferrer" target=3D"_blank">piermaria.maraziti.it</a><br> <a href=3D"http://principiadiscordia.it" rel=3D"noreferrer" target=3D"_blan= k">principiadiscordia.it</a> <a href=3D"http://hovistocose.it" rel=3D"noref= errer" target=3D"_blank">hovistocose.it</a> <a href=3D"http://americancomic= s.it" rel=3D"noreferrer" target=3D"_blank">americancomics.it</a> <a href=3D= "http://noob.it" rel=3D"noreferrer" target=3D"_blank">noob.it</a><br> ________________________________________________________<br> <a href=3D"http://www.sikurezza.org" rel=3D"noreferrer" target=3D"_blank">h= ttp://www.sikurezza.org</a> - Italian Security Mailing List<br> <br> </blockquote></div> --0000000000004855d20587bde10c-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List