<?xml version="1.0" encoding="ISO-8859-1"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: Advisory: PLURIME vulnerabilità su Infostrada.it Libero.it</title>
	<atom:link href="http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/</link>
	<description>Matteo Flora parla di WebApp Sec e New Media</description>
	<pubDate>Sun, 07 Sep 2008 10:37:44 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6.1</generator>
		<item>
		<title>By: luc</title>
		<link>http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/#comment-50128</link>
		<dc:creator>luc</dc:creator>
		<pubDate>Sun, 22 Apr 2007 14:03:05 +0000</pubDate>
		<guid isPermaLink="false">http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/#comment-50128</guid>
		<description>&lt;p&gt;A mio parere divulgare pubblicamente le falle senza prima dare tempo a Libero di correggerlo è peggio&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>A mio parere divulgare pubblicamente le falle senza prima dare tempo a Libero di correggerlo è peggio</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Cypher Security &#187; [libero infostrada] Nuove vulnerabilitÃ  (xss)</title>
		<link>http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/#comment-45163</link>
		<dc:creator>Cypher Security &#187; [libero infostrada] Nuove vulnerabilitÃ  (xss)</dc:creator>
		<pubDate>Wed, 04 Apr 2007 08:47:33 +0000</pubDate>
		<guid isPermaLink="false">http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/#comment-45163</guid>
		<description>&lt;p&gt;[...] libero a &#8220;tappare&#8221; alcune delle falle piÃ¹ evidenti da loro segnalate. Personalmente (e non sono il solo) mi sento di criticare profondamente il comportamento adottato dal managment di libero ed [...]&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>[...] libero a &#8220;tappare&#8221; alcune delle falle piÃ¹ evidenti da loro segnalate. Personalmente (e non sono il solo) mi sento di criticare profondamente il comportamento adottato dal managment di libero ed [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: sp0nge</title>
		<link>http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/#comment-44175</link>
		<dc:creator>sp0nge</dc:creator>
		<pubDate>Thu, 29 Mar 2007 21:47:53 +0000</pubDate>
		<guid isPermaLink="false">http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/#comment-44175</guid>
		<description>&lt;p&gt;Ciao Matteo e ciao a tutti... bhé che dire... ahimé quando vai a parlare di security senti le peggio cose... non sapete che difficoltà poi si incontra quando spieghi alla gente che è opportuno rivedere il codice applicativo prima del deploy...&lt;/p&gt;

&lt;p&gt;:(&lt;/p&gt;

&lt;p&gt;Amari saluti a tutti
sp0nge&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>Ciao Matteo e ciao a tutti&#8230; bhé che dire&#8230; ahimé quando vai a parlare di security senti le peggio cose&#8230; non sapete che difficoltà poi si incontra quando spieghi alla gente che è opportuno rivedere il codice applicativo prima del deploy&#8230;</p>
<p>:(</p>
<p>Amari saluti a tutti<br />
sp0nge</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Antonio</title>
		<link>http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/#comment-44142</link>
		<dc:creator>Antonio</dc:creator>
		<pubDate>Thu, 29 Mar 2007 16:53:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/#comment-44142</guid>
		<description>&lt;p&gt;Solo un paio di considerazioni stringate:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;e' risaputo che nel panorama web nostrano la security è spesso tenuta in scarsa considerazione: senza scomodare attacchi di injection vari, vogliamo ricordare che buona parte delle autenticazioni (ad es. web mail) sono in chiaro? ... non che l'ssl sia la panacea di tutti i mali, tuttavia non credo che il costo di qualche certificato x.509 per i server sia proibitivo per un colosso come wind.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Evidentemente a libero.it sono poco inclini alla gratitudine e credono più alla security through obfuscation ;)&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
		<content:encoded><![CDATA[<p>Solo un paio di considerazioni stringate:</p>
<ul>
<li>
<p>e&#8217; risaputo che nel panorama web nostrano la security è spesso tenuta in scarsa considerazione: senza scomodare attacchi di injection vari, vogliamo ricordare che buona parte delle autenticazioni (ad es. web mail) sono in chiaro? &#8230; non che l&#8217;<acronym title="Secure Sockets Layer (a security protocol)">SSL</acronym> sia la panacea di tutti i mali, tuttavia non credo che il costo di qualche certificato x.509 per i server sia proibitivo per un colosso come wind.</p>
</li>
<li>
<p>Evidentemente a libero.it sono poco inclini alla gratitudine e credono più alla security through obfuscation ;)</p>
</li>
</ul>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tentacolo Viola</title>
		<link>http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/#comment-44136</link>
		<dc:creator>Tentacolo Viola</dc:creator>
		<pubDate>Thu, 29 Mar 2007 16:36:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/#comment-44136</guid>
		<description>&lt;p&gt;Vi segnalo che il bug "magistralmente" corretto da Libero è riemerso sotto altra forma:
http://blog.libero.it/XSS/login.php?rest=1&#38;from=http://www.myevilsite.com&lt;/p&gt;

&lt;p&gt;il problema è che il parsing delle URL deve essere un "modus operandi"...correggere la pagina di appoggio del redirect non fixa il bug...&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>Vi segnalo che il bug &#8220;magistralmente&#8221; corretto da Libero è riemerso sotto altra forma:<br />
<a href="http://blog.libero.it/XSS/login.php?rest=1&amp;from=http://www.myevilsite.com" rel="nofollow">http://blog.libero.it/XSS/login.php?rest=1&amp;from=http://www.myevilsite.com</a></p>
<p>il problema è che il parsing delle <acronym title="Uniform Resource Locator">URL</acronym> deve essere un &#8220;modus operandi&#8221;&#8230;correggere la pagina di appoggio del redirect non fixa il bug&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tentacolo Viola</title>
		<link>http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/#comment-44135</link>
		<dc:creator>Tentacolo Viola</dc:creator>
		<pubDate>Thu, 29 Mar 2007 16:26:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.lastknight.com/2007/03/29/advisory-plurime-vulnerabilita-su-infostradait-liberoit/#comment-44135</guid>
		<description>&lt;p&gt;Libero continua a rimediare ai bug con il solito approccio da "cantinaro"...
La prima vulnerabilità è stata patchata (la solita toppa messa in fretta...ed in silenzio).
Non mi pare una strada vincente da percorrere...&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>Libero continua a rimediare ai bug con il solito approccio da &#8220;cantinaro&#8221;&#8230;<br />
La prima vulnerabilità è stata patchata (la solita toppa messa in fretta&#8230;ed in silenzio).<br />
Non mi pare una strada vincente da percorrere&#8230;</p>
]]></content:encoded>
	</item>
</channel>
</rss>
