.:: Securnetwork.net Blog – Massimo Rabbi ::.

Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia
  • Homepage
  • Contact Me
  • Curriculum Vitae
  • Università
  • Downloads

Crackato il web server di Squirrelmail

Massimo Rabbi | 23 giugno 2009 | 12:28

Sulla homepage del noto opensource webmailer Squirrelmail, campeggia il messaggio che informa dell’avvenuto cracking al webserver del progetto in data 16 giugno.
A seguito dell’accaduto gli amministratori hanno sospeso tutti gli accounts e resettato tutte le password più cruciali.
Disabilitato anche l’accesso al server originale e a tutti i plug-ins: si tratta di una misura precauzionale finchè non si sarà certi che nessuno di questi sia stato compromesso a livello di codice.
Ancora sconosciute restano le modalità con cui i crackers hanno avuto accesso al sistema.
Fortunamente il codice sorgente di SquirrelMail non è a rischio visto che è localizzato su un server completamente diverso.
Tuttavia i phishers hanno approfittato dell’accaduto cominciando una campagna di spam mirata.
Nelle mail infatti si millanta che le versioni 1.4.11, 1.4.12 e 1.4.13 sono state compromesse dall’introduzione di una backdoor, consigliando cosi’ agli utenti di passare alla 1.4.15.
Ecco il contenuto del messaggio:
“Due to the package compromise of 1.4.11,1.4.12 and 1.4.13, we are forced to release 1.4.15 to ensure no confusions.
While initial review didn’t uncover a need for concern, several proof of concepts show that the package
alterations introduce a high risk security issue, allowing remote inclusion of files.
These changes would allow a remote user the ability to execute exploit code on a victim machine,
without any user interaction on the victim’s server. This could grant the attacker the ability to
deploy further code on the victim’s server.
We STRONGLY advise all users of 1.4.11, 1.4.12 and 1.4.13 upgrade immediately.
”

L’email contiene naturalmente un link che porta ad una pagina di login SquirrelMail contraffatta.
Va chiarito tuttavia che la versione attuale è la 1.4.19 e come detto sopra non ci sono possibilità che il codice sorgente sia stato manipolato.

RIFERIMENTI:
– SquirrelMail open source project’s web server hacked, by Heise Security

Comments
1 Commento »
Categorie
Mondo WWW, OpenSource, Sicurezza
Tags
cracking, squirrelmail, web server
Commenti RSS Commenti RSS
Trackback Trackback

Aggiornamento di sicurezza per SquirrelMail

Massimo Rabbi | 13 maggio 2009 | 22:24

Gli sviluppatori SquirrelMail ha annunciato il rilascio della versione 1.4.18 del loro webmail frontend opensource.
Gli update risolvono numerosi problemi di sicurezza, incluse vulnerabilità di tipo XSS (cross-site scripting) e un fix sulla gestione delle sessioni che consentiva di “rubare” le credenziali di login di un utente.
Patchata anche la possibilità eseguire codice server-side: non ci sono molti dettagli a riguardo.
Aggiunti il supporto per tre nuove lingue e miglioramenti ai meccanismi dei filtri e della rubrica.

Link per effettuare il download della nuova versione 1.4.18.

Riferimenti:
– Security Update for SquirrelMail, by Heise Security

Comments
1 Commento »
Categorie
Mondo WWW, OpenSource, Sicurezza, Software
Tags
bug, cross-site scripting, exploit, fix, OpenSource, patch, squirrelmail, xss
Commenti RSS Commenti RSS
Trackback Trackback

Pagine

  • Contact Me
  • Curriculum Vitae
  • Università

Raccomandazioni

  • Sicurezza

Categorie

  • Apple (32)
  • Fun & Games (17)
  • Guide e HowTo (2)
  • Hardware (42)
  • Libri e Riviste (1)
  • Microsoft (111)
  • Mondo WWW (158)
  • Musica (2)
  • Networking (45)
  • News dal blog (25)
  • OpenSource (94)
  • Personale (71)
  • Programmazione (20)
  • Riflessioni e considerazioni (43)
  • Sicurezza (243)
  • Sistemi operativi (92)
  • Software (290)
  • Telefonia (21)
  • Tips & Tricks (4)
  • Virus & Spyware (51)

Spam Blocked

50.611 commenti di spam bloccati da
Akismet

Tag

.net acrobat adobe amd Apple ati Blog browser buffer overflow bug chrome chromium compact cracking driver exploit firefox fix framework google Hardware http intel internet explorer 8 iphone linux micro Microsoft mozilla necko office OpenOffice 3.1 OpenSource patch php security squirrelmail twitter ubuntu update web windows windows ce www xss

*NIX Distro

  • Anonym.OS
  • Arudius
  • BackTrack
  • Security Distros

Blog

  • 11 Settembre
  • Andrea Beggi
  • BufferOverflow
  • Emanuele Mattei
  • Il Disinformatico
  • OssBlog
  • Roundhouse Kicks
  • Shannon.it
  • Sicurezza Informatica
  • Sicurezza, ICT e altro

Blogs Microsoft

  • Blog TechNet
  • Marco Russo
  • Microsoft Security
  • Raffaele Rialdi

Friends

  • Capsula
  • Codega
  • Davide Ferrario
  • Filippo Roson
  • Giova
  • Lino Possamai
  • Massimiliano Barletta
  • Moleshkino
  • Quielainsieme
  • Renzo Gazzi

Musica

  • 3 Doors Down
  • Demagogue Rock
  • GemBoy
  • GreenDay
  • Iron Maiden
  • Linkin’ Park
  • Metallica
  • Moravagine
  • Nirvana
  • Noise Avalanche
  • Offspring
  • Tobias Sammet
  • Winter Dust

Sicurezza

  • Bugtraq Mailing List Archive
  • ClsHack
  • Database Security
  • Exploit
  • Government Security
  • HackerHigh School
  • Honeynet Project
  • McAfee Research
  • oneITsecurity
  • PillolHacking
  • R-Hackerz.com
  • RootKit
  • Secunia
  • Security Focus
  • Security Freak Videos
  • Security Wireless
  • Zero-Day Tracker
  • Zone-H

Tecnologia on-line

  • BrainWeb.it
  • Hardware Upgrade
  • HTML Code Tutorial
  • My old page
  • Punto Informatico
  • Siforge
  • Sviluppo FileMaker
  • TechTown.IT
  • The Register
  • Tom’s Hardware
rss Commenti RSS valid xhtml 1.1 design by jide powered by Wordpress get firefox