image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di Migliori macchine da caffè portatili (giugno 2025) Migliori macchine da caffè portatili (giugno 2025)...
Immagine di SwitchBot Lock Ultra Vision, serratura smart con scansione del volto | Test & Recensione SwitchBot Lock Ultra Vision, serratura smart con scansione d...

Guadagna 7000 euro per aver violato un server di Google

Alcuni ricercatori hanno scovato una falla che permetteva l'accesso ai file interni dei server di produzione di Google.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Redazione - Sicurezza

a cura di Redazione - Sicurezza

Pubblicato il 17/04/2014 alle 15:43 - Aggiornato il 15/03/2015 alle 01:50

La vulnerabilità, scoperta da un gruppo di "Detectify", risiedeva nella Toolbar Button Gallery, che permette agli utenti di personalizzare le proprie toolbar con nuove icone. La creazione permette l'upload di file XML e quindi ci è voluto relativamente poco a provare il caricamento di file per così dire "particolari".

Si è così scoperto che questa feature di Google è vulnerabile alla XML External Entity (XXE), che permette a un malintenzionato di sfruttare un file XML configurato ad hoc, per caricare funzionalità compromettenti il normale funzionamento di una applicazione web.

Questa vulnerabilità non era neanche tanto subdola, dopotutto...

I ricercatori hanno spiegato, in un post sul loro blog, che la vulnerabilità risiede nel motore di parsing dei file XML, che se non è ben scritto, si limita ad eseguire quello che gli viene dato in pasto, sia esso un XML che aggiunge un nuovo pulsante alla toolbar o uno che ha cattive intenzioni. Con file malevoli, si possono verificare problemi di "accesso ai file locali, compresi SSRF e file remoti, Denial of Service e perfino esecuzione di codice remoto".

I ricercatori hanno quindi provveduto a creare un file XML apposito ed a caricarlo sul servizio di Google. Il risultato è stato quello di ottenere l'accesso ai server di produzione della casa di Mountain View, permettendogli di raggiungere i file contenuti negli indirizzi "/etc/passwd" e di "/etc/hosts".

I ragazzi di Detectify hanno così comprovato di poter ottenere l'accesso a qualsiasi altro file sul server di Google usando questo exploit. Come è naturale, hanno provveduto ad informare Google della falla; una ventina di minuti dopo aver informato il colosso dell'IT, hanno ricevuto una risposta dal team di sicurezza di Google, che chiedeva dettagli ulteriori sul problema rilevato.

Negli scambi di e-mail seguenti, il team di ricercatori ha chiesto quanto potesse valere la taglia su una simile scoperta, ottenendo come risposta una simpatica GIF:

È un po' come vincere alle slot machine, ma ci vuole cervello...

Come scritto sul blog, "le bottiglie (o qualsiasi altra cosa caschi fuori) valgono 10.000 dollari, abbastanza per coprire le spese di un viaggio attraverso l'Europa". Al cambio fanno poco più di 7.000€. Pare che i ragazzi di Detectify si siano appena guadagnati una bella vacanza..

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    Sam Altman paga 42$ in cripto per verificare l'umanità
  • #2
    No ufficio, no sviluppatori: il paradigma che cambia il lavoro tech
  • #3
    Questo è lo strumento IA più sottovalutato dai professionisti
  • #4
    SanDisk Extreme 8TB: l'SSD portatile per i veri professionisti | Test & Recensione
  • #5
    Elden Ring: Nightreign, FromSoftware lo ha fatto di nuovo! | Recensione
  • #6
    Un bug di un aggiornamento di Windows 11 sta causando dei problemi
Articolo 1 di 5
SwitchBot Lock Ultra Vision, serratura smart con scansione del volto | Test & Recensione
La prima serratura smart con riconoscimento facciale 3D retrocompatibile che trasforma la sicurezza domestica senza sostituire la serratura.
Immagine di SwitchBot Lock Ultra Vision, serratura smart con scansione del volto | Test & Recensione
Leggi questo articolo
Articolo 2 di 5
Migliori macchine da caffè portatili (giugno 2025)
Un caffè buono come al bar, ovunque siate? È possibile! Vi basta una delle migliori macchine da caffè portatili. Ecco le nostre scelte top!
Immagine di Migliori macchine da caffè portatili (giugno 2025)
Leggi questo articolo
Articolo 3 di 5
Dove vedere PSG - Inter in TV e streaming
Il cammino della Champions League giunge al suo atto conclusivo, con una finale tutta da vivere tra PSG e Inter. Ecco data e orario dell'evento!
Immagine di Dove vedere PSG - Inter in TV e streaming
Leggi questo articolo
Articolo 4 di 5
Non dura ancora molto! Solo Unieuro ti fa questo prezzo per l’iRobot
iRobot Combo 10 Max a soli 639€ invece di 999€. Un risparmio notevole (visibile al checkout) quello offerto da Unieuro, valido solo oggi.
Immagine di Non dura ancora molto! Solo Unieuro ti fa questo prezzo per l’iRobot
Leggi questo articolo
Articolo 5 di 5
3 Fire TV Stick scontate fino al 39%: imperdibili per rendere smart l'intrattenimento!
Scegli il modello più adatto alle tue necessità: hai tutte le Fire TV Stick a tua disposizione a un prezzo d'occasione!
Immagine di 3 Fire TV Stick scontate fino al 39%: imperdibili per rendere smart l'intrattenimento!
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.