Aggiornamenti recenti Gennaio 7th, 2026 5:33 PM
Gen 25, 2024 Marina Londei Approfondimenti, RSS, Vulnerabilità 0
Creare bug è un gioco da ragazzi, ma le cose si complicano notevolmente quando si tratta di trovarli: le vulnerabilità non sono sempre visibili a occhio nel codice, e spesso dipendono da un’implementazione errata della logica di esecuzione.
Per essere dei bravi “cacciatori di bug” servono anni di esperienza e la capacità di andare al di là delle interazioni più immediate col software, analizzando più scenari possibili per individuare tutte la maggior parte delle vulnerabilità.
Imad Husanovic, ricercatore di sicurezza conosciuto sul web col nome utente dead0verflow, ha condiviso in un libro di prossima uscita i metodi che utilizza durante i programmi di bug bounty per individuare anche le vulnerabilità più difficili da riprodurre. In un post su Medium il ricercatore ha anticipato una parte dei contenuti del libro spiegando come trovarei bug di Cross-Site Request Forgery (CSRF).

Pixabay
La Cross-Site Request Forgery (CSRF) è una vulnerabilità a cui sono esposti i siti web dinamici che non controllano se la richiesta fatta da un client sia stata fatta intenzionalmente o meno. Gli attaccanti usano questo bug per eseguire richieste non autorizzate sfruttando la sessione di un utente autenticato.
Husanovic spiega che, per sfruttare la vulnerabilità, bisogna navigare sul sito target, aprire la console di sviluppo e navigare sulla tab “Network” dove vengono mostrate tutte le richieste HTTP fatte dal sito.
Per capire se un sito è vulnerabile basta selezionare una delle richieste effettuate, fare tasto destro su di essa e poi selezionare “Copy as fetch”; a questo punto si naviga su un altro sito web, si apre la console e questa volta si naviga sul tab “Console”. Copiando la richiesta qui, modificando la proprietà “mode” in “no-cors” e la “credentials” in “include” e cliccando su invio, si può verificare la presenza di una vulnerabilità: se il browser ritorna un 200 per la richiesta, significa che è andata a buon fine e che quindi il sito soffre di una vulnerabilità CSRF.
Capire se esiste un bug di CSRF è molto semplice: chiunque può seguire questi semplici passaggi, anche chi non ha conoscenze tecniche. Husanovic sottolinea che in uno stesso sito web potrebbero esserci richieste CSRF che vanno a buon fine e altre no: se ne si prova una e il browser restituisce errore, non significa che altre operazioni non soffrano del bug. Il consiglio per gli aspiranti bug hunter è quindi quello di testare diverse chiamate fino a trovarne una vullnerabile.
Dic 19, 2025 0
Dic 15, 2025 0
Dic 11, 2025 0
Dic 09, 2025 0
Gen 07, 2026 0
Gen 05, 2026 0
Gen 05, 2026 0
Dic 23, 2025 0
Gen 05, 2026 0
Il mondo della cybersecurity si appresta a vivere un 2026...
Dic 23, 2025 0
Il dark web non è più soltanto un luogo di scambio di...
Dic 22, 2025 0
Nel 2025 la pressione cyber sul settore finanziario è...
Dic 18, 2025 0
Se c’è una cosa su cui tutti concordano è che...
Dic 17, 2025 0
Il secondo semestre del 2025 ha segnato un punto di svolta...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Gen 07, 2026 0
I ricercatori di OX Security hanno individuato due...
Gen 05, 2026 0
Il mondo della cybersecurity si appresta a vivere un
Gen 05, 2026 0
Il Bluetooth è di nuovo al centro di una grave...
Dic 22, 2025 0
Nel 2025 la pressione cyber sul settore finanziario è...
Dic 22, 2025 0
Nel corso della settimana appena analizzata, il CERT-AGID...
