hamradioweb.org

 


Go Back   hamradioweb.org > Discussioni / Areas of discussion > Generale

Notices

Generale Argomenti di carattere generale di interesse per i radioamatori.

Reply
 
Thread Tools Display Modes
Old 06-05-12, 13:54   #1
IZ0IEN
Senior Member
 
IZ0IEN's Avatar
 
Join Date: Nov 2008
Location: Frosinone JN61sp
Posts: 1,097
QRZ.com user administration escalation

Un check di sicurezza molto blando in QRZ.com permette a chiunque di essere amministratore di qualsiasi call su QRZ.com

E' stata inviata una mail agli amministratori di QRZ.com per informarli della vulnerabilità. Al momento non ci sono soluzioni che gli utenti possono mettere in atto per impedire la cosa.

I dettagli saranno postati dopo la risposta degli amminitratori di QRZ.COM.


73,
Cris IZ0IEN
IZ0IEN è  collegato   Reply With Quote
Old 06-05-12, 15:44   #2
IZ5VVA
Senior Member
 
IZ5VVA's Avatar
 
Join Date: Feb 2011
Location: Dicomano (FI) - Italy
Posts: 134
Re: QRZ.com user administration escalation

Ciao, puoi essere più preciso?
Ti riferisci anche a questo caso http://www.hamradioweb.org/forums/sh...1240#post31240 o sono due cose completamente diverse?



Quote:
Originally Posted by IZ0IEN View Post
Un check di sicurezza molto blando in QRZ.com permette a chiunque di essere amministratore di qualsiasi call su QRZ.com

E' stata inviata una mail agli amministratori di QRZ.com per informarli della vulnerabilità. Al momento non ci sono soluzioni che gli utenti possono mettere in atto per impedire la cosa.

I dettagli saranno postati dopo la risposta degli amminitratori di QRZ.COM.


73,
Cris IZ0IEN
IZ5VVA è  collegato   Reply With Quote
Old 06-05-12, 16:08   #3
IZ0IEN
Senior Member
 
IZ0IEN's Avatar
 
Join Date: Nov 2008
Location: Frosinone JN61sp
Posts: 1,097
Re: QRZ.com user administration escalation

Quote:
Originally Posted by IZ5VVA View Post
Ciao, puoi essere più preciso?
Ti riferisci anche a questo caso http://www.hamradioweb.org/forums/sh...1240#post31240 o sono due cose completamente diverse?
Completanente diverse. Io parlo di poter modificare la pagina di un utente qualsiasi e di avere completo accesso al suo account.

Cris IZ0IEN
IZ0IEN è  collegato   Reply With Quote
Old 06-05-12, 16:10   #4
IZ1GIP
Senior Member
 
IZ1GIP's Avatar
 
Join Date: Dec 2007
Posts: 218
Re: QRZ.com user administration escalation

Quote:
Originally Posted by IZ0IEN View Post
Un check di sicurezza molto blando in QRZ.com permette a chiunque di essere amministratore di qualsiasi call su QRZ.com

E' stata inviata una mail agli amministratori di QRZ.com per informarli della vulnerabilità. Al momento non ci sono soluzioni che gli utenti possono mettere in atto per impedire la cosa.

I dettagli saranno postati dopo la risposta degli amminitratori di QRZ.COM.


73,
Cris IZ0IEN

Ecco perchè al "noto personaggio" che pascola fisso a 14.195 , ogni tanto gli cancellano la sua pagina QRZ.com !!
E' da molto che mi domandavo come fosse possibile...
Scoperto l'arcano
__________________
'73 de Piero IZ1GIP (ex IKØVVH)
IZ1GIP Website - http://www.iz1gip.it/
IZ1GIP non  è collegato   Reply With Quote
Old 06-05-12, 18:10   #5
IZ0IEN
Senior Member
 
IZ0IEN's Avatar
 
Join Date: Nov 2008
Location: Frosinone JN61sp
Posts: 1,097
Re: QRZ.com user administration escalation

Quote:
Originally Posted by IZ0IEN View Post
Un check di sicurezza molto blando in QRZ.com permette a chiunque di essere amministratore di qualsiasi call su QRZ.com

E' stata inviata una mail agli amministratori di QRZ.com per informarli della vulnerabilità. Al momento non ci sono soluzioni che gli utenti possono mettere in atto per impedire la cosa.

I dettagli saranno postati dopo la risposta degli amminitratori di QRZ.COM.


73,
Cris IZ0IEN
Fred Lloyd, AA7BQ, ha risposto alla mia mail. Sono d'accordo con lui che , in effetti, non sono esposti dati sensibili dell'utente.
Purtuttavia il problema esiste, e potrebbe essere fastidioso anche se temporaneo.

Ho proposto una soluzione: chiaramente l'amministratore di QRZ.com è Fred, e a lui spetta ogni decisione.

Dopo aver letto la mail di Fred, ho comunque deciso che i dettagli della vulnerabilità non saranno disponibili al pubblico.

Cristiano IZ0IEN
IZ0IEN è  collegato   Reply With Quote
Reply

Bookmarks

Thread Tools
Display Modes

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off

Forum Jump


All times are GMT +2. The time now is 14:21.


Powered by vBulletin® Version 3.8.6
Copyright ©2000 - 2013, Jelsoft Enterprises Ltd.