Pagina 1 di 1

Provider di posta Alice e bug di sicurezza

Inviato: gio 28 ott 2010, 12:31
da Vic Steele
Non so se avete visto ieri sera "Le Iene", su Italia 1. Tra i vari servizi c'era questo:
http://www.video.mediaset.it/video/iene ... acker.html
Non citano il provider di posta in questione, ma è evidente che sia Alice, nonostante comparisse nel primo momento del video (ricezione dell'email) il logo di Yahoo Mail.
Alice è un provider importante che ha accesso effettivamente ai dati citati dall'hacker (codice fiscale, bollette, ecc.), oltre ovviamente ad essere rigorosamente made in Italy.
Se cercate in rete trovate già la procedura completa, è abbastanza intuibile nonostante l'ovvia censura messa in atto dal programma televisivo.

La cosa più scandalosa non è che in due anni (o anche in più tempo, visto che si parla solo della scoperta da parte di questa persona) non si sia risolto ancora niente, ma che ora con la pubblicità di questo grave bug di sicurezza e con la procedura disponibile online ancora non si sia fatto nulla (allo stato attuale potete sperimentarla voi stessi, è ancora valida).
Io ho Alice come provider ADSL, e quindi ho una mia casella di posta come tutti gli altri clienti. Tralasciando l'uso nullo che ne faccio, restano all'interno dell'account i dati sensibili aggiornati dal provider riguardanti i miei connotati e i miei servizi.
La banalità di questa vulnerabilità (non è altro che un gioco di sessioni attive, e di richieste che vengono processate senza controllo sull'effettiva validità della sessione richiedente) rappresenta un'ingenuità primordiale assolutamente da non sottovalutare per un provider di quelle dimensioni e con quella mole di dati a disposizione.
Visto che in questo forum c'è anche chi della gestione della posta elettronica e delle tecnologie client-server in generale ne ha fatto un mestiere, sarei particolarmente interessato a sentire le vostre opinioni in merito.