<?xml version="1.0" encoding="ISO-8859-1"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: Libero.it e XSS: pericolo credenziali!</title>
	<atom:link href="http://www.lastknight.com/2007/03/27/liberoit-e-xss-pericolo-credenziali/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.lastknight.com/2007/03/27/liberoit-e-xss-pericolo-credenziali/</link>
	<description>Matteo Flora parla di WebApp Sec e New Media</description>
	<pubDate>Sun, 07 Sep 2008 10:18:18 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6.1</generator>
		<item>
		<title>By: Advisory: PLURIME vulnerabilità su Infostrada.it Libero.it 0 LastKnight.com - Matteo Flora</title>
		<link>http://www.lastknight.com/2007/03/27/liberoit-e-xss-pericolo-credenziali/#comment-52859</link>
		<dc:creator>Advisory: PLURIME vulnerabilità su Infostrada.it Libero.it 0 LastKnight.com - Matteo Flora</dc:creator>
		<pubDate>Wed, 02 May 2007 20:28:32 +0000</pubDate>
		<guid isPermaLink="false">http://www.lastknight.com/2007/03/27/liberoit-e-xss-pericolo-credenziali/#comment-52859</guid>
		<description>&lt;p&gt;[...] saga delle vulnerabilità sul portale di Libero.it sembra destinata dopo il primo advisory di Rosario Valotta ed il mio advisory di ieri ad avere altri interessanti risvolti, come accennavo proprio nella [...]&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>[...] saga delle vulnerabilità sul portale di Libero.it sembra destinata dopo il primo advisory di Rosario Valotta ed il mio advisory di ieri ad avere altri interessanti risvolti, come accennavo proprio nella [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Matteo  G.P. Flora</title>
		<link>http://www.lastknight.com/2007/03/27/liberoit-e-xss-pericolo-credenziali/#comment-43899</link>
		<dc:creator>Matteo  G.P. Flora</dc:creator>
		<pubDate>Wed, 28 Mar 2007 09:32:16 +0000</pubDate>
		<guid isPermaLink="false">http://www.lastknight.com/2007/03/27/liberoit-e-xss-pericolo-credenziali/#comment-43899</guid>
		<description>&lt;p&gt;&lt;strong&gt;@Antix&lt;/strong&gt;  &lt;/p&gt;

&lt;p&gt;Ci andrei piano con i &lt;strong&gt;"falso allarme"&lt;/strong&gt;...&lt;br /&gt;
ne parlo &lt;a href="http://www.lastknight.com/2007/03/28/ancora-su-liberoit/" rel="nofollow"&gt;QUI&lt;/a&gt;&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p><strong>@Antix</strong>  </p>
<p>Ci andrei piano con i <strong>&#8220;falso allarme&#8221;</strong>&#8230;<br />
ne parlo <a href="http://www.lastknight.com/2007/03/28/ancora-su-liberoit/" rel="nofollow">QUI</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: aNt1X</title>
		<link>http://www.lastknight.com/2007/03/27/liberoit-e-xss-pericolo-credenziali/#comment-43890</link>
		<dc:creator>aNt1X</dc:creator>
		<pubDate>Wed, 28 Mar 2007 09:00:29 +0000</pubDate>
		<guid isPermaLink="false">http://www.lastknight.com/2007/03/27/liberoit-e-xss-pericolo-credenziali/#comment-43890</guid>
		<description>&lt;p&gt;Falso allarme:&lt;/p&gt;

&lt;p&gt;"Non è vero - spiega Libero a PI - che la stringa codificata in MD5 contenga la password. Se anche la stringa venisse decodificata, non si otterrebbe la password, né altri strumenti utili per accedere in qualsiasi modo agli account". Il che non deve sorprendere: la password può essere infatti ritoccata con strumenti ad hoc prima della cifratura vera e propria, rendendo quindi inutilizzabile l'eventuale dato decifrato. Per ricostruire dall'informazione decodificata la password vera e propria, spiega Libero, occorrerebbe avvalersi di strumenti proprietari predisposti dal portale e disponibili esclusivamente per i propri tecnici.&lt;/p&gt;

&lt;p&gt;"Nel cookie - sottolinea Libero - c'è solo una mistura di dati che serve a noi per offrire il servizio", e nessun'altra informazione utile.&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>Falso allarme:</p>
<p>&#8220;Non è vero - spiega Libero a PI - che la stringa codificata in MD5 contenga la password. Se anche la stringa venisse decodificata, non si otterrebbe la password, né altri strumenti utili per accedere in qualsiasi modo agli account&#8221;. Il che non deve sorprendere: la password può essere infatti ritoccata con strumenti ad hoc prima della cifratura vera e propria, rendendo quindi inutilizzabile l&#8217;eventuale dato decifrato. Per ricostruire dall&#8217;informazione decodificata la password vera e propria, spiega Libero, occorrerebbe avvalersi di strumenti proprietari predisposti dal portale e disponibili esclusivamente per i propri tecnici.</p>
<p>&#8220;Nel cookie - sottolinea Libero - c&#8217;è solo una mistura di dati che serve a noi per offrire il servizio&#8221;, e nessun&#8217;altra informazione utile.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Davide Denicolo</title>
		<link>http://www.lastknight.com/2007/03/27/liberoit-e-xss-pericolo-credenziali/#comment-43551</link>
		<dc:creator>Davide Denicolo</dc:creator>
		<pubDate>Tue, 27 Mar 2007 11:45:59 +0000</pubDate>
		<guid isPermaLink="false">http://www.lastknight.com/2007/03/27/liberoit-e-xss-pericolo-credenziali/#comment-43551</guid>
		<description>&lt;p&gt;Un problema simile ( XSS injection ) lo riscontrai tempo fa nella sezione "Speed Test"; la risoluzione fu quasi immediata, grazie probabilmente all'intervento di Punto Informatico: http://punto-informatico.it/p.aspx?id=1477632&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>Un problema simile ( XSS injection ) lo riscontrai tempo fa nella sezione &#8220;Speed Test&#8221;; la risoluzione fu quasi immediata, grazie probabilmente all&#8217;intervento di Punto Informatico: <a href="http://punto-informatico.it/p.aspx?id=1477632" rel="nofollow">http://punto-informatico.it/p.aspx?id=1477632</a></p>
]]></content:encoded>
	</item>
</channel>
</rss>
