Nozioni Base di Sicurezza vBulletin

    vBulletin è abbastanza sicuro da solo, nessun hack e mod e plugin installato, e se strikes (5 tentativi di login, poi blocco di 15 minuti) sia abilitato.

    L'ho fatto provare (versione 3.0) da un hacker professionale dagli USA - sul mio sito, e dopo 3 giorni si è arreso. Naturalmente è richiesto che il sistema operativo sia sempre aggiornato e che le password siano sicure, e inoltre, per evitare che un eventuale key-logger prenda le vostre credenziali, il copia-incolla della password al login, da un programmino che tiene le vostre password. Infatti il copia-incolla delle password è latino per i key-logger

    Ogni volta che si installa un plugin, è (quasi) dovere di controllare il codice, perché potrebbe nascondere delle sorprese anche molto pesanti. Con un prodotto ganzo potreste permettere ad un hacker di installarvi una serie di funzionalità che gli permettono di tenere traccia della vostra attività, e dei vostri utenti, senza che vi accorgirete, ed accedere illimitatamente al database e fare letteralmente quel che vuole, compreso la cancellazione di tutte le tabelle.

    Mi sono reso conto di questo potenziale pericolo, quando ho visto il codice di 'Chi era connesso oggi'. Il codice di questo prodotto è innocuo, ma effettua una modifica alla tabella 'user' (aggiunta e rimozione indice sul timestamp delle attività utente), che ha accesso una lampadina di allarme sulle potenzialità di un hacker senza scrupoli.

    Vediamo un po' cosa potrebbe fare di veramente dannoso:
    • Inviare l'elenco delle email di tutti gli utenti a uno spambot. Richiede circa 1 secondo per 5000 indirizzi.
    • Inviare username, salt e i digest delle password; a quel punto gli account diventano parecchio deboli.
    • Cambiare i dati per il destinatario delle sottoscrizioni a pagamento.
    • Iscriversi alle sezioni protette, ad esempio al settore della vostra azienda.
    • Cambiare il login dell'amministratore (al suo).
    Vi basta?

    Quindi controllate prima il codice, e se non capite cosa c'è scritto, datelo a qualcuno che si intende e di cui vi fidate.
    This article was originally published in forum thread: Nozioni Base di Sicurezza started by mossss Check out original post: Click here
    Comments1 Comment
    1. L'avatar di poreddu
      Questo articolo è molto interessante..Graziespero ce ne saranno altri utili come questo

    Recent Blog Posts

    Recent Forum Posts

    Raga ho visto sù tantissimi forum delle kose del genere : http://i54.tinypic.com/vdiepx.png

    Vedete le colone a destra ?Cioè sponsori , parteneri, etc . Come faccio ad agiun. sul mio forum... Vai all'ultimo messaggio

    sLq on 10-09-2010

    Colona sulla destra con partner etc ?

    Salve, ieri abbiamo acquistato il vbulletin 4,0 oggi abbiamo provveduto ad installarlo. Abbiamo un piccolo (insomma) problema con alcuni browser, per ora Firefox e Flock.

    In pratica il primo... Vai all'ultimo messaggio

    abruzzometeo.it on 09-09-2010

    Problema BOLD

    Salve a tutti ho vbulletin 4 suite,
    ho un problema di visualizzazione del CMS con i browser Explorer e Opera.
    Con Safari e Chrome è tutto perfetto.
    Per capire il problema faccio prima a postarvi... Vai all'ultimo messaggio

    Padellino on 08-09-2010

    Problemi grafica CMS con IE e Opera

    ho provato a ripristinare i template ma, a parte annullare altre modifiche che avevo fatto :down:, il problema della colonna vuota non si è risolto............

    edit: mi sono accorto di una cosa,... Vai all'ultimo messaggio

    johnjohn on 08-09-2010

    Colonna forum vuota

    ah ok, roba difficilotta per me :( Vai all'ultimo messaggio

    everlite on 08-09-2010

    Problema con explorer 8

    Non puoi usarlo perché è lo stile predefinitvo che avevi per vBulletin 3. È inutile tenerlo ormai, eliminalo e poi crea un nuovo stile: il nuovo stile creato sarà senza modifiche e quindi lo stile... Vai all'ultimo messaggio

    Darkshenron on 07-09-2010

    Colonna forum vuota

    Aggiornare i titoli :) Vai all'ultimo messaggio

    y2ksw on 07-09-2010

    Problema con rango/gruppo utenti

    Grazie, sei una sorgente inesauribile di tutto :) Vai all'ultimo messaggio

    y2ksw on 07-09-2010

    Modifica nome utente

    Se vai nel tipo di memoria per le immagini ecc, ti indica il modo attuale.

    Per spostarle, devi creare in forumhome una cartella nuova con diritti 777 o almeno 755, se l'utente FTP è lo stesso... Vai all'ultimo messaggio

    y2ksw on 07-09-2010

    Database molto grande

    Probabilmente devi andare a vedere i template aggiornati e riparare un conflitto. Vai all'ultimo messaggio

    y2ksw on 07-09-2010

    Colonna forum vuota