•  
  • Home
  • Web Agency
  • Servizi
    • Realizzazione siti internet
    • E-commerce
    • Accessibilità siti internet
    • Virtual Tour 360°
      • Gallery virtual tour 360
    • Web Marketing
      • CTWEB Position
      • CTWEB SEO
      • CTWEB Click
      • CTWEB Click Pro
    • Grafica Pubblicitaria
      • Loghi e Marchi
    • Web Hosting
      • PEC
      • Registrazione Domini
  • Clienti
  • Portfolio
    • Ultimo progetto
    • Lavori in corso
  • Blog
    • CTWEB News
    • Sicurezza
    • Truffe
    • CMS
    • Curiosita’
  • Contatti
    • Richiesta preventivo
 Home »  Sicurezza»  Vulnerabilità  nell'utility TimThumb 

Vulnerabilità  nell’utility TimThumb

10 agosto 2011  Marco Revello  Sicurezza 0

Segnalata erroneamente da alcuni blog come una vulnerabilità  di WordPress, è in realtà  una falla 0Day che riguarda l’utility di ridimensionamento imagini TimThumb presente in diversi temi appunto per WordPress.


In pratica l’eventuale malintenzionato potrebbe sfruttare questa falla per caricare sul vostro blog qualsiasi tipo di file.
La scoperta è di Mark Maunder (CEO della Seattle-based Feedjit) che, con il suo comunicato dell’8 agosto, ha spiegato che questa vulnerabilità affligge circa 39 milioni di blog.

Nello script vengono abilitati 7 importanti siti internet nel caricare file e a ridimensionare immagini remotamente, nello specifico:

$allowedSites = array (
‘flickr.com’,
‘picasa.com’,
‘blogger.com’,
‘wordpress.com’,
‘img.youtube.com’,
‘upload.wikimedia.org’,
‘photobucket.com’,
);

Ma tale funzione si basa sulla libreriaà PHP strposè che esegue una verifica superficiale, il dominio può apparire in qualsiasi parte dell’host.

Per esempio il sito internet http://www.pirata.com/picasa.com/ ha i completi permessi di scrittura nel blog.

La risoluzione del problema è semplice: aggiornare TimThumb (http://timthumb.googlecode.com/svn/trunk/timthumb.php)



Related Posts

  • Safer Internet Day, i consigli di Kaspersky Lab
  • Applicazioni infette per Android 
    Applicazioni infette per Android
  • Ramnit, l’assalto a Facebook 
    Ramnit, l’assalto a Facebook

Inserisci un commento

Fare clic qui per annullare la risposta.
  • Categorie

    • CMS
    • CTWEB News
    • Curiosita'
    • Motori di ricerca
    • Sicurezza
    • Truffe

    Tag

    Adobe Android antivirus blog cms exploit facebook fake FinFisher G-Data iTunes malvertising malware Microsoft motori di ricerca patch pishing ramnit sicurezza TimThumb trojan Volunia vulnerabilità wordpress ZeuS
CTWEB SERVICE web agency © 1998-2011 - P.Iva 01212220089 - tel 0183 60852 - fax 0183 8031126 - Tutti i diritti sono riservati - Imperia (IM)