beppe grillo davide casaleggio

MANCO 24 ORE, E GIÀ HANNO HACKERATO IL SITO DEL MOVIMENTO 5 STELLE - CASALEGGIO AVEVA APPENA LANCIATO LA NUOVA VERSIONE DI ‘ROUSSEAU’ QUANDO IL ‘PIRATA BUONO’ EVARISTE GAL0IS HA DIMOSTRATO COME SIA FACILMENTE PENETRABILE: ‘AD ESEMPIO HO POTUTO LEGGERE NOME, COGNOME, EMAIL, RESIDENZA E IMPORTO VERSATO DAI DONATORI DEL MOVIMENTO’

Andrea Nepori per www.lastampa.it

 

Su Twitter si fa chiamare Evariste Gal0is, ma nessuno conosce la sua identità. È l’hacker “white hat” (cioè buono) che ha scoperto una grave vulnerabilità della nuova piattaforma Rousseau, il “sistema operativo” del Movimento 5 Stelle che Davide Casaleggio ha rilanciato a Roma con una conferenza stampa. 

DAVIDE CASALEGGIODAVIDE CASALEGGIO

 

Nel minisito #Hack5Stelle in cui descrive la falla, Evariste Gal0is precisa subito che il suo “non è un attacco politico”. Lo scopo delle sue rivelazioni è avvisare gli iscritti al sito rousseau.movimento5stelle.it che “a causa di una variabile vulnerabile a SQL injection i loro dati sensibili sono potenzialmente a rischio”. 

 

INIEZIONI DI SQL 

La SQL injection è una tecnica di attacco che permette di eseguire codice su una base di dati dall’esterno, grazie all’iniezione di comandi all’interno di variabili di inserimento dati non sicure. In questo modo è possibile leggere le tabelle del database e scaricarne i contenuti.

 

Nel caso della piattaforma Rousseau l’hacker è riuscito ad accedere al sistema senza avere alcun privilegio da amministratore. “Impartendo pochi comandi” ha potuto visualizzare le informazioni personali degli iscritti, ad esempio quelle di chi che ha effettuato una donazione. Tra i dati sensibili vulnerabili c’erano il nome e il cognome dell’attivista, l’e-mail, la città di residenza, l’importo versato e la tipologia di pagamento utilizzata. 

 

 

PASSWORD TROPPO CORTE 

IL POST DI ELISA BULGARELLI CONTRO DAVIDE CASALEGGIOIL POST DI ELISA BULGARELLI CONTRO DAVIDE CASALEGGIO

La vulnerabilità del database di Rousseau non è l’unica debolezza della piattaforma online del M5S svelata dall’hacker. Al momento dell’iscrizione il sistema obbliga infatti a scegliere password lunghe al massimo 8 caratteri, una limitazione che si presta a rendere insicure le parole chiave scelte dagli utenti. 

 

“Sapendo che la lunghezza massima è di soli otto caratteri e che le date di nascita nel formato giorno/mese/anno sono lunghe esattamente otto cifre”, si legge ancora nel minisito #Hack5stelle, “è abbastanza logico tentare un attacco dizionario con una lista di numeri da 00000000 a 99999999”.

 

Utilizzando il programma gratuito John The Ripper l’hacker ha condotto la prova descritta, riuscendo a craccare 136 password su un campione casuale di 2517 utenti in 21 ore, con un esito positivo del 5,40%: “una percentuale non irrisoria che potrebbe pesare, ad esempio, nelle votazioni online”. 

 

INFORMAZIONI ATTENDIBILI 

beppe grillo davide casaleggiobeppe grillo davide casaleggio

«Dalla descrizione delle operazioni eseguite mi sembra che le informazioni siano tutte attendibili; inoltre le tabelle del database sono compatibili con il tipo di piattaforma», dice a La Stampa Matteo Flora, hacker, esperto di sicurezza online e fondatore di The Fool, un’agenzia che si occupa di gestione della reputazione online. «Il problema delle vulnerabilità sensibili alle SQL Injection, come quella scoperta su Rousseau, è che tradiscono una debolezza generale del sistema. In altre parole è molto probabile che ci possano essere altre falle ancora aperte oltre a quella già scoperta».

 

«Il rischio principale è ovviamente il furto di dati», spiega ancora Flora, «ma non vanno escluse altre possibilità di attacco, come il phishing: con le informazioni sensibili ricavate dal database è facile preparare email convincenti da inviare agli iscritti per ingannarli e carpire altri dati sensibili o le credenziali di accesso. Poi c’è il rischio profiling, la possibilità di creare un elenco dei donatori del Movimento. Alcuni potrebbero non aver piacere ad apparire a loro insaputa».

 

PRIMO CONTATTO 

PIATTAFORMA ROUSSEAU 2PIATTAFORMA ROUSSEAU 2

Non appena scoperta la vulnerabilità, Evariste Gal0is ha provveduto a tenerla segreta, come si conviene a un “hacker etico”, e l’ha comunicata direttamente ai responsabili del sito dei 5 Stelle.

 

«Non ho trovato alcuna e-mail per contattare lo staff tecnico, ma solo un form generico per qualunque tipo di problema. Ho [inviato un messaggio] con questa opzione, e [ho] provato a segnalare il problema anche con un tweet all’account ufficiale del Mov5Stelle» spiega via email a La Stampa in risposta a una richiesta di commento. «Il giorno dopo mi hanno contattato via e-mail, dicendomi che stavano lavorando per risolvere il problema. Avevano applicato un primo fix e mi chiedevano se andava bene e se conoscevo altre vulnerabilità simili. Ho risposto spiegando che [la soluzione] era incompleta e il parametro rimaneva vulnerabile.

 

Ho inoltre detto loro che vulnerabilità simili, cioè ulteriori parametri vulnerabili a SQL injection, non ne conoscevo, ma che non reputavo sicuro il sistema, essendo il sito beppegrillo.it e [i sottodomini del sito] movimento5stelle.it pieni di altre vulnerabilità. Dopo questa e-mail non sono stato più contattato. Li ho avvisati che avrei diffuso la notizia della vulnerabilità senza rivelare informazioni sul parametro vulnerabile».

 

SUGGERIMENTI 

PIATTAFORMA ROUSSEAUPIATTAFORMA ROUSSEAU

Nel minisito in cui descrive la falla, l’hacker ha raccolto alcuni consigli per gli iscritti alla piattaforma. Li invita ad esempio a cambiare subito le password dei propri account, dell’indirizzo email fornito al momento della registrazione e dei propri profili social, “specialmente se avete usato dati personali come la data di nascita”. 

 

Ai responsabili del sito suggerisce invece di aprire un indirizzo email apposito cui segnalare le potenziali problematiche di sicurezza, di assumere una posizione di maggiore trasparenza con gli iscritti sul problema del possibile furto di dati e di attivare un programma di “bug bounty”, ovvero un sistema di ricompense per gli hacker buoni che li invogli a segnalare vulnerabilità e bug. 

 

Conclude infine reiterando che il minisito #hack5stelle non ha alcuno scopo politico, ma è stato creato “solo con l’intento di rendere trasparente e semplice una questione importante: i dati personali di molte persone erano ottenibili a causa di una vulnerabilità del sito”.

Ultimi Dagoreport

peter thiel donald trump dario amodei christopher olah papa leone xiv

DAGOREPORT - L'ENNESIMO ROUND TRA DONALD TRUMP E PAPA LEONE SI SVOLGERÀ IL 25 MAGGIO IN VATICANO - IL NUOVO “PAPAGNO” SARÀ LA PUBBLICAZIONE DELLA PRIMA ENCICLICA DI ROBERT PREVOST. SI INTITOLA “MAGNIFICA HUMANITAS” ED È DEDICATA INTERAMENTE ALL’INTELLIGENZA ARTIFICIALE - NON FARÀ ASSOLUTAMENTE PIACERE A TRUMP SAPERE CHE TRA I RELATORI DEL DOCUMENTO PAPALINO, BRILLA IL NOME DI UN ALTRO ACERRIMO NEMICO DELL’AMMINISTRAZIONE USA: CHRISTOPHER OLAH, CO-FONDATORE DI ANTHROPIC, LA PRIMA AZIENDA BIG TECH CHE SI ONORA DELL’APPELLATIVO DI “ETICA” – ALTRO DISPIACERE PER TRUMP: IL 28 MAGGIO IL GENIO DI ANTHROPIC, DARIO AMODEI INCONTRERÀ A PALAZZO CHIGI L'ORMAI DETRUMPIZZATA GIORGIA MELONI E IL GIORNO DOPO, QUASI SICURAMENTE, SERGIO MATTARELLA. OGGETTO DEGLI INCONTRI: LO SVILUPPO DI UN DATA CENTER IN ITALIA E PROGETTI NELL’AMBITO DELLA DIFESA – MASSI', E’ ANDATA ALLA GRANDE AD AMODEI LA DECISIONE DEL PADRE DI EMIGRARE IN CALIFORNIA: FOSSE RIMASTO A MASSA MARITTIMA, IN TOSCANA, CHE SAREBBE STATO DI LUI? TRA “SCUOLA OBSOLETA” E “POLITICA MARCIA”, UN AMODEI DE’ NOANTRI AVREBBE APERTO AL MASSIMO UNA PIZZERIA… - VIDEO

cannes culi donne signorine prostitute donne escort

DAGOREPORT - CIAO CANNES, CIAO CORE! NON È CHE NON ESISTANO PIÙ I GRANDI FILM: SONO I FESTIVAL CHE NON HANNO PIÙ SENSO, “RELITTO PERFETTO” DI UN MONDO INGHIOTTITO DALLA TECNOLOGIA – QUEST’ANNO HOLLYWOOD È ASSENTE DALLA CROISETTE, SE NE FOTTE DI GIURIE E CRITICI, IMPEGNATA A COMPETERE CON SOCIAL, SERIE, GAMING, PIATTAFORME, NOTIFICHE, STREAMING PERMANENTE – CANNES OGGI RENDE MOLTISSIMO, MA GRAZIE A MODA, GIOIELLI, RED CARPET, CELEBRITY DRESSING, INFLUENCER, LUSSO E LUSSURIA PREZZOLATA; QUELLA CHE UNA VOLTA PRENDEVA IL NOME DI “MERCATO DELLA CARNE” - IL GLAMOUR UNA VOLTA ERA UNA APPENDICE DEL FESTIVAL. ORA SEMBRA LA SUA RAGIONE PRINCIPALE. MA I DIVI DOVE SONO? - IL RED CARPET PRODUCE PIÙ FLASH DEI FILM. LE MAISON COMPRANO PRESTIGIO CULTURALE. LE STAR PASSANO DA UN PRIVE' ALL’ALTRO. E ANCHE LA POLITICA RISCHIA DI DIVENTARE PARTE DELLO SPETTACOLO…

claudia conte

FLASH! – CLAUDIA CONTE ANCHE QUEST’ANNO SARÀ CO-DIRETTRICE ARTISTICA DEL FERRARA FILM FESTIVAL! NELLA CITTÀ EMILIANA, SE LA TENGONO STRETTA: DOPO L’INGRESSO NEL TEAM DELLA PREZZEMOLONA CIOCIARA, L’EVENTO HA OTTENUTO 25MILA EURO DAL MINISTERO DELLA CULTURA DI ALESSANDRO GIULI – IL POLVERONE SCATENATO DALLA “CONFESSIONE” DI ESSERE L’AMANTE DI MATTEO PIANTEDOSI NON HA SCALFITO L’IMMAGINE PUBBLICA DI CLAUDIA CONTE: LA TRASMISSIONE A RADIO1 (CON RUBRICA DELLA POLIZIA) PROCEDE, I PREMI CONTINUANO A PIOVERLE ADDOSSO (L’ALTRO GIORNO HA RICEVUTO IL LEONE D’ORO DEL GRAN PREMIO INTERNAZIONALE DI VENEZIA), E LEI CONTINUA A POSTARE I SUOI PENSIERINI SU INSTAGRAM E SU “L’OPINIONE”

davide vecchi salvini

FLASH! L'ADDIO DELLA RAVETTO ALLA LEGA SCOPERCHIA IL GRAN CASINO NEL NUOVO STAFF COMUNICAZIONE DEL PARTITO! SALVINI HA VOLUTO AFFIDARE I GRUPPI PARLAMENTARI A DAVIDE VECCHI, (CHE DA GIORNALISTA DEL "FATTO QUOTIDIANO", LO PERCULAVA) E NEL GIRO DI POCHI MESI DUE DIPENDENTI SE NE SONO GIA' ANDATI "PER IL BRUTTO CLIMA". PARE CHE VECCHI PIACCIA SOLO A SALVINI E ALLA FAMIGLIA VERDINI - TRA LE RAGIONI DELL'ADDIO ALLA LEGA DELLA RAVETTO CI SAREBBE ANCHE LA DIFFICOLTÀ AD ACCEDERE ALLE TRASMISSIONI TV, L'UNICA COSA CHE VERAMENTE LE STAVA A CUORE...

 
 
fabio rampelli giorgia arianna meloni

DAGOREPORT: FRATELLI DEL KAOS - IL DISGREGAMENTO DI FRATELLI D’ITALIA, DOPO TRE ANNI DI MELONISMO SENZA LIMITISMO, SI AVVICINA SEMPRE PIÙ ALLA SOGLIA DELL’IMPLOSIONE - AL ROSARIO DI FAIDE ALLA FIAMMA, ORA SI AGGIUNGE UN’ALTRA ROGNA DI NOME FABIO RAMPELLI, FONDATORE NELLE GROTTE DI COLLE OPPIO DELLA SEZIONE “I GABBIANI”, CHE AGLI INIZI DEGLI ANNI ‘90 HA SVEZZATO, TRA CANTI DEL CORNO E ANELLI MAGICI, L’ALLORA QUINDICENNE GIORGIA CON LA SORELLINA ARIANNA, FAZZOLARI, MOLLICONE, GIULI, LOLLOBRIGIDA, ROSSI, SCALFAROTTO E MOLTI ALTRI CAPOCCIONI OGGI AL POTERE – MITO RINNEGATO DI MELONI, CHE HA PREFERITO CIRCONDARSI DI YES-MEN, RAMPELLI OGGI SI AUTOCANDIDA A SCENDERE IN CAMPO NELLA PRIMAVERA DEL ’27 CONTRO IL BIS CAPITOLINO DI ROBERTINO GUALTIERI - E ORA CHE FARANNO ‘’PA-FAZZO’’ CHIGI E VIA DELLA SCROFA CHE LO VEDONO COME IL FUMO NEGLI OCCHI? CONTINUERANNO A SBATTERE LA PORTA IN FACCIA AL LORO EX IDEOLOGO DI COLLE OPPIO? 

vladimir putin colpo di stato soldati militari.

DAGOREPORT – ORA PUTIN È DAVVERO TERRORIZZATO: PIÙ CHE I DRONI UCRAINI CHE BUCANO LE DIFESE AEREE OGNI GIORNO, A TORMENTARE IL CAPOCCIONE DEL “MACELLAIO RUSSO” (COPYRIGHT BIDEN) È UN POSSIBILE COLPO DI STATO – QUESTA VOLTA A INSORGERE NON SAREBBE UN GRUPPO DI SCALMANATI MERCENARI COME LA WAGNER GUIDATA DA PRIGOZHIN, MA L’ESERCITO. I COLONNELLI GLI RINFACCIANO L’UMILIAZIONE SUBITA IN UCRAINA (AVEVA PROMESSO DI CONQUISTARE KIEV IN TRE SETTIMANE, È IMPANTANATO DA 4 ANNI), E LUI REPLICA DANDO LA COLPA AI SOLDATI – L’OCCASIONE PERFETTA PER UN GOLPETTO? POTREBBE ESSERE DIETRO L’ANGOLO. DOMANI “MAD VLAD” PARTE PER LA CINA. E AL SUO RITORNO…