Valutatore CSP – La tua politica CSP è sicura?

CSP (Content Security Policy) è un meccanismo di sicurezza implementato in tutti i moderni browser Web più popolari. Il suo scopo principale è quello di proteggere dagli attacchi frontend, in particolare contro le vulnerabilità XSS. Alcuni errori comuni commessi nello sviluppo delle politiche CSP rendono possibile aggirarlo. Per assicurarci di… Continue reading →

Contenuti nascosti: sai cosa cercare? Pronto buon dizionario.

Gli strumenti di enumerazione come DIRB richiedono un dizionario appositamente preparato che a volte contiene centinaia di migliaia dei nomi di cartelle e file più comuni. Le sue tecnologie sono in continua evoluzione e con esse i percorsi verso contenuti apparentemente nascosti. Per eseguire correttamente gli attacchi di enumerazione, è… Continue reading →

PassiveTotal – trova sottodomini nascosti

Quando partecipi a ribellioni di bug o test di penetrazione, è estremamente importante ottenere il maggior numero possibile di informazioni sugli scopi del tuo attacco. La chiamiamo fase di ricognizione. A volte possono essere raggiunti effetti interessanti facendo riferimento a domini, sottodomini o indirizzi IP vecchi, dimenticati o apparentemente nascosti…. Continue reading →

LinEnum o trovare un buco in Linux e aumentare le autorizzazioni

La possibilità di aumentare le autorizzazioni è una competenza necessaria nel lavoro di qualsiasi buon hacker. Di per sé, questo è spesso un processo piuttosto dispendioso in termini di tempo e vale la pena automatizzare se possibile. Siamo aiutati qui da un LinEnum.sh – estremamente utile per aumentare le autorizzazioni… Continue reading →

Le stampanti per ospedali sono un'azione insolita nella lotta contro la pandemia di coronavirus

Come tutti sappiamo, l'epidemia di COVID-19 nel nostro paese sta accelerando. Per non ripetere il tragico scenario che vediamo in Italia ogni volta che possiamo – restiamo a casa. In risposta alla richiesta di enormi carenze nei dispositivi di protezione degli ospedali, delle istituzioni mediche e di altri servizi pubblici,… Continue reading →

Ritira.js: la risposta alla domanda è se si utilizzano componenti obsoleti

È estremamente dispendioso in termini di tempo scavare manualmente nel codice sorgente per identificare tutte le librerie obsolete e vulnerabili della nostra applicazione web. Possiamo automatizzare un po 'questa attività con il metodo .js. È disponibile sia dal browser(Chrome, Firefox) che dal plug-in Burpa. "Utilizzo di componenti con vulnerabilità note"… Continue reading →

Criteri di sicurezza IT tramite firewall e configurazione DNS

Nell'articolo seguente viene tentato di risolvere l'argomento della creazione di criteri di protezione utilizzando l'esempio di firewall e DNS. Può essere utilizzato nella tua azienda nella sua interezza o come modello per ulteriori sviluppi. firewall 1.Firewall è progettato per aumentare la sicurezza dell'organizzazione utilizzando:   Bloccare i tentativi di accesso… Continue reading →

Esempio di procedura di sicurezza IT

Nell'articolo seguente viene tentato di affrontare l'argomento della creazione di procedure di sicurezza. Può essere utilizzato nella tua azienda nella sua interezza o come modello per ulteriori sviluppi. La procedura di sicurezza dovrebbe essere una sorta di istruzione in cui la lettura sarà effettuata come maniglia dopo la successiva implementazione… Continue reading →