Nozioni Base di Sicurezza vBulletin

    vBulletin è abbastanza sicuro da solo, nessun hack e mod e plugin installato, e se strikes (5 tentativi di login, poi blocco di 15 minuti) sia abilitato.

    L'ho fatto provare (versione 3.0) da un hacker professionale dagli USA - sul mio sito, e dopo 3 giorni si è arreso. Naturalmente è richiesto che il sistema operativo sia sempre aggiornato e che le password siano sicure, e inoltre, per evitare che un eventuale key-logger prenda le vostre credenziali, il copia-incolla della password al login, da un programmino che tiene le vostre password. Infatti il copia-incolla delle password è latino per i key-logger

    Ogni volta che si installa un plugin, è (quasi) dovere di controllare il codice, perché potrebbe nascondere delle sorprese anche molto pesanti. Con un prodotto ganzo potreste permettere ad un hacker di installarvi una serie di funzionalità che gli permettono di tenere traccia della vostra attività, e dei vostri utenti, senza che vi accorgirete, ed accedere illimitatamente al database e fare letteralmente quel che vuole, compreso la cancellazione di tutte le tabelle.

    Mi sono reso conto di questo potenziale pericolo, quando ho visto il codice di 'Chi era connesso oggi'. Il codice di questo prodotto è innocuo, ma effettua una modifica alla tabella 'user' (aggiunta e rimozione indice sul timestamp delle attività utente), che ha accesso una lampadina di allarme sulle potenzialità di un hacker senza scrupoli.

    Vediamo un po' cosa potrebbe fare di veramente dannoso:
    • Inviare l'elenco delle email di tutti gli utenti a uno spambot. Richiede circa 1 secondo per 5000 indirizzi.
    • Inviare username, salt e i digest delle password; a quel punto gli account diventano parecchio deboli.
    • Cambiare i dati per il destinatario delle sottoscrizioni a pagamento.
    • Iscriversi alle sezioni protette, ad esempio al settore della vostra azienda.
    • Cambiare il login dell'amministratore (al suo).
    Vi basta?

    Quindi controllate prima il codice, e se non capite cosa c'è scritto, datelo a qualcuno che si intende e di cui vi fidate.
    This article was originally published in forum thread: Nozioni Base di Sicurezza started by mossss Check out original post: Click here
    Comments1 Comment
    1. L'avatar di poreddu
      Questo articolo è molto interessante..Graziespero ce ne saranno altri utili come questo

    Recent Blog Posts

    Recent Forum Posts

    ciao, uso uno stile personalizzato e dalla versione 4 non posso usare lo stile predefinito (non so come mai ma non funziona). hai una idea del perchè la colonna è vuota? Vai all'ultimo messaggio

    johnjohn on 06-09-2010

    Colonna forum vuota

    Come vedete nel filmato, succese che l utente ospite quando vuole registrarsi riscontranta tanti problemi tra cui l impossibilita di accedere alla pagina di registrazione perche' si apre il popup... Vai all'ultimo messaggio

    everlite on 06-09-2010

    Problema con explorer 8

    Ops, mi sa che sono diventato cieco :)

    Però rimane il problema delle immagini / allegati, che richiederà uno script ad hoc. Vai all'ultimo messaggio

    y2ksw on 05-09-2010

    Problemi con importazioni immagini

    Mi sa che si prospetta molto difficile - Adamantine non è incluso in IMPEX per quanto so, che sarebbe l'importatore di forum a vBulletin. Potete provare a sentire la casa madre se hanno qualche... Vai all'ultimo messaggio

    y2ksw on 05-09-2010

    Problemi con importazioni immagini

    Probabile che la cartella degli allegati non abbia i permessi 777 o che sia stata spostata. Vai all'ultimo messaggio

    y2ksw on 05-09-2010

    Problema allegati

    A ecco poiche' non ho mai visto il CMS.... Vai all'ultimo messaggio

    colin on 05-09-2010

    Integrare VBulletin con Wordpress

    Non sapendo di che tipo siano i problemi che ha, è difficile essere in grado di aiutare. :p Maggiori dettagli sui problemi che riscontra? Vai all'ultimo messaggio

    Darkshenron on 04-09-2010

    Problema con explorer 8

    Puoi postare l'errore completo? Non sono sicuro di saperti aiutare, ma per chi è in grado di aiutarti serve quasi certamente l'errore completo. :) Vai all'ultimo messaggio

    Darkshenron on 04-09-2010

    Problema

    Attualmente non c'è un widget che permetta di visualizzare un elenco di tutti i forum. Puoi farlo solo con le sezioni e le categorie del CMS.

    Potresti usare un widget "HTML Statico", inserendo il... Vai all'ultimo messaggio

    Darkshenron on 04-09-2010

    Widget

    gbcnet.net
    ho il blog abilitato e il cmq disabilitato... Anche se il blog non so riuscito mai ad integrare i permessi come mi piacerebbe Vai all'ultimo messaggio

    blackwolf76 on 04-09-2010

    Integrare VBulletin con Wordpress