Aggiornamenti recenti Dicembre 19th, 2025 4:31 PM
Gen 25, 2024 Marina Londei Approfondimenti, RSS, Vulnerabilità 0
Creare bug è un gioco da ragazzi, ma le cose si complicano notevolmente quando si tratta di trovarli: le vulnerabilità non sono sempre visibili a occhio nel codice, e spesso dipendono da un’implementazione errata della logica di esecuzione.
Per essere dei bravi “cacciatori di bug” servono anni di esperienza e la capacità di andare al di là delle interazioni più immediate col software, analizzando più scenari possibili per individuare tutte la maggior parte delle vulnerabilità.
Imad Husanovic, ricercatore di sicurezza conosciuto sul web col nome utente dead0verflow, ha condiviso in un libro di prossima uscita i metodi che utilizza durante i programmi di bug bounty per individuare anche le vulnerabilità più difficili da riprodurre. In un post su Medium il ricercatore ha anticipato una parte dei contenuti del libro spiegando come trovarei bug di Cross-Site Request Forgery (CSRF).

Pixabay
La Cross-Site Request Forgery (CSRF) è una vulnerabilità a cui sono esposti i siti web dinamici che non controllano se la richiesta fatta da un client sia stata fatta intenzionalmente o meno. Gli attaccanti usano questo bug per eseguire richieste non autorizzate sfruttando la sessione di un utente autenticato.
Husanovic spiega che, per sfruttare la vulnerabilità, bisogna navigare sul sito target, aprire la console di sviluppo e navigare sulla tab “Network” dove vengono mostrate tutte le richieste HTTP fatte dal sito.
Per capire se un sito è vulnerabile basta selezionare una delle richieste effettuate, fare tasto destro su di essa e poi selezionare “Copy as fetch”; a questo punto si naviga su un altro sito web, si apre la console e questa volta si naviga sul tab “Console”. Copiando la richiesta qui, modificando la proprietà “mode” in “no-cors” e la “credentials” in “include” e cliccando su invio, si può verificare la presenza di una vulnerabilità: se il browser ritorna un 200 per la richiesta, significa che è andata a buon fine e che quindi il sito soffre di una vulnerabilità CSRF.
Capire se esiste un bug di CSRF è molto semplice: chiunque può seguire questi semplici passaggi, anche chi non ha conoscenze tecniche. Husanovic sottolinea che in uno stesso sito web potrebbero esserci richieste CSRF che vanno a buon fine e altre no: se ne si prova una e il browser restituisce errore, non significa che altre operazioni non soffrano del bug. Il consiglio per gli aspiranti bug hunter è quindi quello di testare diverse chiamate fino a trovarne una vullnerabile.
Dic 19, 2025 0
Dic 15, 2025 0
Dic 11, 2025 0
Dic 09, 2025 0
Dic 18, 2025 0
Dic 17, 2025 0
Dic 12, 2025 0
Dic 10, 2025 0
Dic 18, 2025 0
Se c’è una cosa su cui tutti concordano è che...
Dic 17, 2025 0
Il secondo semestre del 2025 ha segnato un punto di svolta...
Dic 15, 2025 0
Il 2025 sta giungendo al termine e nel mondo della...
Dic 10, 2025 0
Secondo il National Cyber Security Centre (NCSC),...
Dic 05, 2025 0
Lakera, società di Check Point, ha pubblicato una ricerca...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Dic 19, 2025 0
Una vecchia vulnerabilità di ASUS Live Update è ancora...
Dic 17, 2025 0
Mezzo milione di nuovi file malevoli al giorno. È
Dic 15, 2025 0
Nel periodo compreso tra il 6 e il 12 dicembre,...
Dic 12, 2025 0
Apple ha rilasciato degli aggiornamenti di sicurezza...
Dic 12, 2025 0
Panico in Russia: centinaia di Porsche sono rimaste...
