Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Il pericolo corre su Flash
Nuovo argomento   Rispondi    Indice del forum -> Sicurezza
Precedente :: Successivo  
Autore Messaggio
Zeus News
Ospite





MessaggioInviato: 21 Gen 2008 00:10    Oggetto: Il pericolo corre su Flash Rispondi citando

Commenti all'articolo Il pericolo corre su Flash
Scoperta una pericolosa falla di gestione dei file Flash da parte di numerosi router.
Top
giubertinik
Comune mortale
Comune mortale


Registrato: 28/05/07 22:50
Messaggi: 3

MessaggioInviato: 21 Gen 2008 09:39    Oggetto: Ma come è possibile? Rispondi citando

Scusate ma non capisco come sia posssibile. Dal mio Router posso accedere digitando un indirizzo numerico dal mio Browser. Esiste una Userid e una Password. La mia password è particolarmente lunga e volutamente complessa e illogica.

Se digito una password errata per più di tot tentativi il sistema blocca l'accesso per minuti.

Davvero non riesco a capire come un filmato di flash possa arrivare al mio router e violarne la sicurezza.
Top
Profilo Invia messaggio privato HomePage
pc1751
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 17/05/05 17:52
Messaggi: 162

MessaggioInviato: 21 Gen 2008 10:27    Oggetto: Rispondi citando

come si fa per vedere che versione di flash è installata sul mio pc? In pannello di controllo>installazione applicazioni nn lo trovo.Embarassed E' possibile disinstallarlo e mettere una vecchia versione per stare più sicuri? e se si usa una pass sul router come dice giubertinik nell messaggio precedente?
grazie Smile
Top
Profilo Invia messaggio privato
unwiredbrain
Mortale devoto
Mortale devoto


Registrato: 01/03/07 16:33
Messaggi: 8

MessaggioInviato: 21 Gen 2008 16:20    Oggetto: Rispondi citando

Non avete capito...

Non è una questione di "accesso" vero e proprio al router: le richieste UPnP non hanno nulla a che spartire con l'accesso al router.

Tutta la "magia" sta nel fatto che il protocollo UPnP è stato progettato male, a tal punto che una particolare richiesta SOAP appositamente creata può craccare il protocollo UPnP ed esporre il router a manipolazioni di qualsiasi tipo.

Flash, inconsapevolmente, sfrutta ad arte una sua particolare "azione".

Il problema sta quindi su due fronti: uno è quello di Adobe, che deve procedere al più presto a fissare il problema in Flash, l'altro è quello dei produttori di apparecchi di Rete che devono provvedere a rivedere il modo in cui gestiscono il protocollo UPnP.

Forse sarà necessario rivedere il protocollo UPnP stesso.

Ovviamente, tutto ciò se ho capito bene...

Wikipedia si esprime certamente meglio di me:

Citazione:
Lack of Authentication

UPnP IGD does not implement any authentication, and therefore assumes that all local systems and their users are completely trustworthy.Routers and firewalls running UPnP are therefore vulnerable to attack.
Adobe Flash programs are capable of generating HTTPU (HTTP over UDP) requests. This allows the router (or other UPnP-configurable device) settings to be modified by a malicious web site when someone with a UPnP-enabled router simply visits that web site.
For example, the following changes can be made silently by code embedded in an Adobe Flash object hosted on a malicious website:
* Port forward internal services (ports) to the router external facing side (i.e. expose computers behind a firewall to the internet)
* Port forward the router's web administration interface to the external facing side
* Port forwarding to any external server located on the Internet, effectively allowing an attacker to attack an Internet host via the router, while hiding their IP address
* Change DNS server settings so that when victims believe they are visiting a particular site (such as an online bank), they are redirected to a malicious website instead.
* Change the DNS server settings so that when a victim updates Firefox extensions, they download malicious code instead.
* Change administrative credentials to the router/firewall
* Change PPP settings
* Change IP settings for all interfaces
* Change WiFi settings
* Terminate connections
Note: This only applies to the "firewall-hole-punching"-feature of UPnP; it does not apply when your firewall does not support UPnP and you only use e.g. UPnP AV locally.

Other Issues
* UPnP uses HTTP over UDP (known as HTTPU and HTTPMU for unicast and multicast), even though this is not standardized and is specified only in an Internet-Draft that expired in 2001.
* UPnP does not have a lightweight authentication protocol, while the available security protocols are complex. As a result, some UPnP devices ship with UPnP turned off by default as a security measure.




pc1751, vai qui.
Top
Profilo Invia messaggio privato
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 17:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 21 Gen 2008 19:37    Oggetto: Rispondi citando

E l'ultima versione quale sarebbe?

Solo quella è vulnerabile?
Top
Profilo Invia messaggio privato
unwiredbrain
Mortale devoto
Mortale devoto


Registrato: 01/03/07 16:33
Messaggi: 8

MessaggioInviato: 21 Gen 2008 21:42    Oggetto: Rispondi citando

Attualmente (ripeto e sottolineo: ATTUALMENTE) sembra essere affetta solo la versione
9.0 r115
Top
Profilo Invia messaggio privato
amldc
Dio maturo
Dio maturo


Registrato: 02/05/06 16:21
Messaggi: 1382

MessaggioInviato: 21 Gen 2008 22:35    Oggetto: Rispondi citando

Un consiglio: se il vostro router supporta UPnP, disattivatelo. Certo questo e' un po' scomodo per chi utilizza programmi (ad esempio per il p2p) che lo sfruttano per configurare automaticamente le porte ma e' sempre meglio sapere quello che si sta facendo. Del resto in genere si trova abbastanza facilmente in rete l'elenco dele porte da aprire a seonda del vostro programma preferito.
Top
Profilo Invia messaggio privato
amldc
Dio maturo
Dio maturo


Registrato: 02/05/06 16:21
Messaggi: 1382

MessaggioInviato: 21 Gen 2008 22:37    Oggetto: Rispondi citando

dimenticavo...
ovviamente disabilitando UPnP vi rimane l'accesso classico (normalmente via interfaccia web)
Top
Profilo Invia messaggio privato
pc1751
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 17/05/05 17:52
Messaggi: 162

MessaggioInviato: 22 Gen 2008 16:22    Oggetto: Rispondi citando

unwiredbrain ha scritto:



pc1751, vai qui.


grazie Very Happy
Top
Profilo Invia messaggio privato
pc1751
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 17/05/05 17:52
Messaggi: 162

MessaggioInviato: 22 Gen 2008 16:28    Oggetto: Rispondi citando

amldc ha scritto:
Un consiglio: se il vostro router supporta UPnP, disattivatelo. Certo questo e' un po' scomodo per chi utilizza programmi (ad esempio per il p2p) che lo sfruttano per configurare automaticamente le porte ma e' sempre meglio sapere quello che si sta facendo. Del resto in genere si trova abbastanza facilmente in rete l'elenco dele porte da aprire a seonda del vostro programma preferito.

il mio router è un draytek vigor 2500 e mi da questa possibilita:
UPNP Setup
Enable UPnP Service
Enable Connection control Service
Enable Connection Status Service

Note : If you intend running UPnP service within your LAN, you should mark the appropriate service above to allow control, as well as the appropriate UPnP settings.

e' la prima voce (enable pnp service) quella che NON devo attivare?
Scusa ma sono proprio impedito
Embarassed Very Happy
Top
Profilo Invia messaggio privato
unwiredbrain
Mortale devoto
Mortale devoto


Registrato: 01/03/07 16:33
Messaggi: 8

MessaggioInviato: 22 Gen 2008 20:49    Oggetto: Rispondi citando

Sembra di sì...
Top
Profilo Invia messaggio privato
pc1751
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 17/05/05 17:52
Messaggi: 162

MessaggioInviato: 23 Gen 2008 09:25    Oggetto: Rispondi citando

unwiredbrain ha scritto:
Sembra di sì...


ok grazie Very Happy
Top
Profilo Invia messaggio privato
{Marco Risi}
Ospite





MessaggioInviato: 24 Gen 2008 10:16    Oggetto: Pericolo corre su Universal Plug and Play! Rispondi citando

Si potrebbe intitolare allora: "il pericolo corre su Universal Plug and Play" (o meglio Plug and PREY!) visto che riguarda solo quegli utenti che per ignoranza si servono ancora di questo servizio buggato e insicuro.
Il problema non è il router o il Flash o il Javascript o altri software che possono sfruttare le continue falle dell'UPnP, ma proprio questo servizio inutile e pericoloso.

L'articolo non dice la cosa essenziale e cioè come disattivare l'UPnP, cosa che io ho fatto già 7 anni fa.

Baci e abbracci. ;-)
Top
Zeus
Amministratore
Amministratore


Registrato: 21/10/00 01:01
Messaggi: 12777
Residenza: San Junipero

MessaggioInviato: 24 Gen 2008 10:20    Oggetto: Rispondi

Diccela tu Wink
Top
Profilo Invia messaggio privato HomePage
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Sicurezza Tutti i fusi orari sono GMT + 1 ora
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi