Passa ai contenuti principali

Post

Ennesima Introduzione al Web Security Testing

Esistono su web tonnellate di documenti, tutorial e video sul web security testing. Moltissimo di questo materiale è, secondo me, spiegato molto male ed ha una impostazione eccessivamente pratica: viene descritto come arrivare ad un certo obbiettivo in un certo scenario senza fare capire cosa si sta facendo, quali elementi sono specifici di quello scenario e quali hanno validità generale etc etc. Nonostante mi occupi di queste tematiche da anni, quasi sempre faccio molta fatica a capire questo materiale. Uno strumento particolarmente utile per il web security testing è Burp . Una web app particolarmente utile per fini didattici sulla rilevazione di vulnerabilità è OWASP Juice Shop  ( live version ). Ho preparato un documento introduttivo su Burp e OWASP Juice Shop. Principalmente per me. Può essere utile per gli studenti di " Computer Networks 2 and Principles of Computer Security ". Potrebbe essere utile anche ad altri. Ho deciso di renderlo pubblico ("Documents"  ...

"Interessante" novità sul mail server Microsoft

Due giorni fa la "Cybersecurity & Infrastructure Security Agency" degli Stati Uniti ha emesso un alert urgente perché sono state rilevate attività di attacco che sfruttano vulnerabilità zero-day del mail server Microsoft. Ho pensato di scrivere due note su questa faccenda perché si collega molto bene a vari temi trattati nel corso " Cybersecurity 101 " che ho concluso pochi giorni fa. Questa breve frase, che ho suddiviso in lista per chiarezza, dice più o meno tutto sull'attacco.  Cybersecurity and Infrastructure Security (CISA) partners have observed active exploitation of vulnerabilities in Microsoft Exchange Server products. Successful exploitation of these vulnerabilities allows an unauthenticated attacker to execute arbitrary code on vulnerable Exchange Servers, enabling the attacker to gain persistent system access , as well as access to files and mailboxes on the server and to credentials stored on that system . Successful exploitation may additio...

Cybersecurity 101

Ieri ho concluso i seminari di " Introduction to Cybersecurity " per i nostri studenti di dottorato: 4 incontri 2 ore ognuno. Considerato che i seminari erano in streaming, l'impostazione era volutamente non tecnica (gli studenti di dottorato avevano provenienza molto eterogenea), l'argomento è molto importante, ho cercato di diffondere l'informazione tra alcuni miei contatti. Ho ricevuto circa 80 (ottanta) richieste di partecipazione, compresi i 10-12 dottorandi, da varie organizzazioni. La partecipazione effettiva è stata di circa 50 persone, comprese quelle che hanno visto le registrazioni offline. Credo che sia un buon risultato. Spero che i partecipanti abbiano apprezzato. Diffondere la consapevolezza di quanto siano profondi e pervasivi i problemi di cybersecurity è molto importante. Negli ultimi anni ho cercato di dedicarmi molto a questo aspetto (alcuni esempi sono qui ) ma temo di non avere avuto grande successo. All'interno dell'organizzazione a ...

Valutazioni della didattica

Da alcune settimane sono disponibili le valutazioni della didattica per lo scorso anno accademico, 2019-20. Il sito web è stato rinnovato radicalmente rispetto alla versione precedente. Secondo me, la società che lo gestisce è riuscita nell'impresa quasi impossibile di peggiorare il sito precedente. Chi ci capisce qualcosa nel nuovo sito è davvero bravo. Le valutazioni dei miei corsi sono sintetizzate nel mio sito personale . Qui ci sono i commenti degli studenti (per la prima volta ho deciso di non rendere pubblico un commento su Reti di Calcolatori che ritengo possa essere frainteso; ho comunque esposto e discusso questo commento con gli studenti di quest'anno). La "classifica" non è facile da comprendere perché le differenze di valutazione tra gli insegnamenti spesso sono minime ed il numero degli studenti varia molto tra insegnamenti diversi (io ne ho molti). Dedico molto tempo e molti sforzi alla didattica. Mi fa veramente piacere che i miei sforzi siano general...

Un grande traguardo per un "nostro" ex-studente...

 ...in realtà noi non c'entriamo quasi nulla visto che si è laureato da noi più di 10 anni fa, ma è pur sempre un "nostro" laureato (Ingegneria Elettronica, Università di Trieste). Alfredo Canziani è un ricercatore alla New York University. Oltre alla sua attività di ricerca , tiene seminari e corsi molti apprezzati. La NYU ha recentemente reso pubbliche tutte le lectures del corso di Deep Learning Spring 2020 che ha avuto due instructors: Yann Le Cun (!) ed Alfredo Canziani. Per i non addetti ai lavori, Yann Le Cun è il Chief A.I. Scientist di Facebook ed ha vinto il premio Turing (una sorta di premio Nobel dell'Informatica). Credo non occorra aggiungere altro. Per quanto riguarda Alfredo, non si arriva ad essere co-instructor di Yann Le Cun, in un corso di Deep Learning, se non si è davvero molto, molto bravi e non si possiede una competenza enorme. Ovviamente accompagnata da passione e duro lavoro...bravo. Mi permetto di aggiungere una piccola soddisfazione pers...

App vulnerabile scoperta da uno studente (non dei nostri...)

Pochi giorni fa uno studente del Politecnico di Milano ha reso pubbliche alcune vulnerabilità che ha scoperto nella app usata dai trasporti pubblici di Milano ( ATM , Azienda Trasporti Milanesi da non confondere con Automatic Teller Machine, cioè i bancomat). Queste vulnerabilità rendevano possibile l'uso (fraudolento) di biglietti di altri utenti. Conoscendo l'indirizzo email con il quale un utente si era registrato nella app ATM, era cioè possibile usare i biglietti acquistati da quell'utente. In estrema sintesi, la app conteneva una password unica per tutte le installazioni, cablata nel codice della app; tale password veniva usata per autenticare le richieste inviare al server (e garantirne l'integrità); non c'era però nessun meccanismo per autenticare l'utente della app. Di conseguenza, se un utente "Pippo" inviava una richiesta in cui affermava di essere l'utente "Pluto", il server non aveva modo di autenticare l'utente, quindi i...

Reti di Calcolatori 2 ed eventi di cronaca...

I corsi di " Reti di Calcolatori " e " Reti di Calcolatori II e Principi di Sicurezza Informatica " sono, credo, interessanti anche perché hanno molti agganci con l'esperienza quotidiana di utilizzo di Internet e dei dispositivi informatici in genere. In questo semestre sto tenendo il corso di "Reti II". La quantità di eventi legati agli argomenti del corso che ho visto nelle ultime settimane è stata davvero molto grande. Riporto alcuni di questi eventi qui sotto. Numeri di sequenza su 32 bit in TCP L'implementazione di TCP deve associare un numero di sequenza ad ogni byte trasmesso. I numeri di sequenza sono rappresentati su 32 bit. Abbiamo detto che il codice deve essere in grado di confrontare correttamente tra di loro valori che superano il massimo valore rappresentabile su 32 bit. Ad esempio, se viene trasmesso il byte 1000 e poi il byte 1002, è facile per il ricevente capire che il secondo deve seguire il primo: 1002 è più grande di 10...