Alfonso Maruccia
venerdì 15 aprile 2011

WordPress.com, breccia da brividi

Automattic rivela che WordPress.com è stato vittima di un attacco piuttosto serio nei server aziendali. A rischio le parti "sensibili" del codice sorgente, le API key e gli utenti VIP della celebre piattaforma di blogging

Roma - A comunicarlo è Matt Mullenweg, fondatore di Automattic: i server di WordPress.com sono caduti vittima di un attacco particolarmente efficace, tramite il quale ignoti cyber-criminali hanno avuto accesso ai server della piattaforma con danni potenzialmente molto estesi. Qualunque informazione presente sui server potrebbe essere stata compromessa, dice il creatore di WordPress.

La nota di Mullenweg sta facendo correre un brivido lungo la schiena a molti di quelli che si affidano alla popolare piattaforma di blogging per la pubblicazione di contenuti online. Ai 18 milioni e passa di blog ospitati da wordpress.com appartengono infatti pubblicazioni di alto profilo come TechCrunch, CNN, GigaOM, Harvard University e molti altri.

Qual è l'estensione dei danni provocati dagli ignoti cracker? Mullenweg dice che tutte le informazioni presenti sui server principali della piattaforma sono state visionate e copiate, e anche se la maggior parte del codice è open source ci sono "pezzetti" di codice particolarmente sensibili contenenti le modifiche apportate dai partner commerciali di Automattic, oltre che le API Key necessarie a usufruire dei servizi aggiuntivi (antispam, statistiche di accesso eccetera) offerti ai blogger da WordPress.com.Il creatore di WordPress dice di non avere particolari suggerimenti per gli utenti rispetto all'incidente, si limita a consigliare di usare password particolarmente efficaci e promette di prendere tutte le misure necessarie per far sì che incidenti del genere non si verifichino ancora. Nel frattempo, chi fa parte degli utenti VIP di WordPress.com è tutto fuorché tranquillizzato dopo le rassicurazioni di Mullenweg.

Alfonso Maruccia
Notizie collegate
  • AttualitàWordPress, dalla Cina con il DDoSPer la piattaforma di blogging si tratta del quarto attacco in due giorni. I responsabili avrebbero agito in terra asiatica, in particolare contro un sito già oscurato da Baidu. Il governo di Pechino nega ogni coinvolgimento
23 Commenti alla Notizia WordPress.com, breccia da brividi
Ordina
  • Quale provider??? Deluso
    non+autenticato
  • Mi ricorda un certo FinalCut che sbandierava la superiorità di questi cms open... Come mai non si presenta qua a sbandierarlo ancora? Diffidate da questi cms, non perchè sono meno sicuri, ma solo perchè la maggior parte delle persone lo installa "as is", lasciandolo a repentaglio da eventuali attacchi di semplici geek che bazzicano sui forum di sicurezza. Attualmente nel mio portfolio, solo quelli che usano cms proprietari, o cms ad hoc sopravvivono. Oscommerce, wordpress, joomla, tutti al tappeto. Sono stufo ormai
    non+autenticato
  • Non condivido...
    Il fatto che siano OpenSource non significa che siano più vulnerabili perché tutti possono vedere eventuali falle, ma sono più sicuri perché più persone possono lavorare per correggere i problemi.

    Il problema è che molte, troppe, webmaster, non fanno gli aggiornamenti.

    Io gestisco alcuni siti basati su Joomla.
    Tengo aggiornato Joomla e i componenti che installo sopra.

    Fino ad ora ho subito solo 2 attacchi. Il primo ha coinvolto tutti i siti ospitati dal provider, di cui alcuni miei. Inutile dire che ho subito mollato l'hosting per incompetenza e strafottenza... oltre a non aver voluto ripristinare i siti tramite i backup (che ca<beep> li fai i Backup se poi non li usi???). Preciso che NON era un provider "economico" )

    Il secondo è stata effettivamente colpa mia... ho trascurato quel sito (era il mio... e mi son detto lo faccio quando ho tempo) ed è stato "infettato".

    Da allora installo sempre subito le patch appena escono... e non ho più subito attacchi. Ovviamente non sono siti "appetibili", se non per il defacer della domenica che vuole cazzeggiare.
  • Quale sarebbe il provider che ha fatto l'idiota ?
    Sgabbio
    22616
  • Preferirei non dirlo...

    Posso dire però che mi sono trovato meglio, specie se paragonato al prezzo, con un altro hosting molto economico (8,99 €+iva/anno), nonostante i diversi problemi che di tanto in tanto capitavano. Ma a quel prezzo avevo messo in conto i problemi... e quando capitavano c'era la massima trasparenza, informazione etc.
  • dire chi fa idiozie è un bene anche all'idiota stesso, cosi magari impara dalle critiche.

    Vabbè siamo in italia, paese dalla diffamazione facileTriste
    Sgabbio
    22616
  • - Scritto da: Sgabbio

    > Vabbè siamo in italia, paese dalla diffamazione
    > facile
    >Triste

    Vedo che hai capito Occhiolino
  • se non vuoi dirci quello cattivo, puoi dirci quello buono così almeno evitiamo quelli non buoni compreso quello cattivoSorride
    non+autenticato
  • - Scritto da: per dapinna
    > se non vuoi dirci quello cattivo, puoi dirci
    > quello buono così almeno evitiamo quelli non
    > buoni compreso quello cattivo
    >Sorride

    Sorride

    OK... quelli "buoni" li dico Sorride

    JoomlaSpace.it è buono. Mi sono trovato bene e l'assistenza è sempre stata veloce, precisa e (che non guasta) sempre molto gentile.

    Da Gennaio JS si è "fuso" con altre due realtà costituendo, come infrastruttura, un provider più grande (unitedhost.eu).

    Sui loro server ho attualmente 11 siti web basati su Joomla e altri quattro domini "solo email" (già ci sono aziende che non vogliono nemmeno una misera paginetta web... ma vogliono le email...)

    Qualche altro cliente ha preferito risparmiare il più possibile ed è ospitato su TopHost.it provider molto economico che però ogni tanto ha qualche problema... In ogni caso sono sempre stati molto trasparenti sui problemi... e per quello che fanno pagare (8,99+iva anno) ci sta.
    Ottimo per siti amatoriale o anche aziendali senza troppe pretese Sorride
  • Veramente le stesse persone hanno anche più volte definito wordpress come uno dei peggiori programmi "famosi" scritti in PHP.

    Che un CMS sia proprietario non ti da NESSUNA garanzia in più sul fatto che non ci siano falle di sicurezza.
    Dico "proprietario" escludendo comunque che il codice sia offuscato: perché solo uno stupido compra un sito web che non può modificare nemmeno a proprio uso e consumo.
    -----------------------------------------------------------
    Modificato dall' autore il 15 aprile 2011 22.14
    -----------------------------------------------------------
    Ubunto
    1135
  • - Scritto da: asdrubale
    > Mi ricorda un certo FinalCut che sbandierava la
    > superiorità di questi cms open...

    > di sicurezza. Attualmente nel mio portfolio, solo
    > quelli che usano cms proprietari, o cms ad hoc
    > sopravvivono. Oscommerce, wordpress, joomla,
    > tutti al tappeto. Sono stufo
    > ormai


    Ah tu eri quello a cui hanno bucato sempre tutto vero? Quello che non voleva per sua ammissione essere costretto a vita ad aggiornare un sito con le patch di sicurezza rilasciate nel tempo... tu sei quel campione della sicurezza...

    Vorrei proprio vederli i tuoi lavori....

    Io mi sento ancora di sottoscrivere tutto quello che ho detto qui:

    http://punto-informatico.it/b.aspx?i=3070493&m=307...

    Specie il finale...
    il panorama italiano è pieno di squali, gente incompetente che crea più danni che altro e tu (e quello qui sopra) secondo me rientrate in quella fattispecie.

    Se sei "solo uno" sviluppatore in questo campo e non lavori con un team, sei e farai solo lavori mediocri nella tua vita...

    Fan LinuxFan Apple
  • - Scritto da: FinalCut
    > - Scritto da: asdrubale
    > > Mi ricorda un certo FinalCut che sbandierava la
    > > superiorità di questi cms open...
    >
    > > di sicurezza. Attualmente nel mio portfolio,
    > solo
    > > quelli che usano cms proprietari, o cms ad hoc
    > > sopravvivono. Oscommerce, wordpress, joomla,
    > > tutti al tappeto. Sono stufo
    > > ormai
    >
    >
    > Ah tu eri quello a cui hanno bucato sempre tutto
    > vero? Quello che non voleva per sua ammissione
    > essere costretto a vita ad aggiornare un sito con
    > le patch di sicurezza rilasciate nel tempo... tu
    > sei quel campione della
    > sicurezza...
    >
    > Vorrei proprio vederli i tuoi lavori....
    >
    > Io mi sento ancora di sottoscrivere tutto quello
    > che ho detto
    > qui:
    >
    > http://punto-informatico.it/b.aspx?i=3070493&m=307
    >
    > Specie il finale...
    > il panorama italiano è pieno di squali, gente
    > incompetente che crea più danni che altro e tu (e
    > quello qui sopra) secondo me rientrate in quella
    > fattispecie.

    ti ho appena detto che i miei lavori sono sicurissimi, sia in php che in asp.net che su Zope. Sto parlando dei cms, quelli che ti chiedono di specificare un prefisso per le tabelle, quelli che hanno in genere un backend alla stessa posizione (admin,backend, manager).
    > Se sei "solo uno" sviluppatore in questo campo e
    > non lavori con un team, sei e farai solo lavori
    > mediocri nella tua vita...
    >
    >
    > Fan LinuxFan Apple
    N

    Io non faccio alcun lavoro mediocre. Anzi quando lavoro io, sono più al sicuro. Quando mi affido agli altri corro sempre tanti rischi, non cpaisco come puoi girtare la frittata in questo modo.
    Ciò succede quando , come nel tuo caso, una persona usa un software senza sapere minimanente niente di sicurezza su internet. E si leggono input a query senza parametrizzazione, moduli inviati "as is", così da favorire attacchi xss e così via.

    Tu sei un montatore di matrimoni, come dimostra il tuo nick. E gia per il
    fatto che sei un mac fan non meriteresti manco una risposta visto che ormai tutto ciò che ti circonda sono giocattoli.
    non+autenticato
  • Da quel che ho capito hanno copiato tutto il contenuti dei server, giusto ? Quindi cosa c'è da fare per evitare problemi gravi ?
    Sgabbio
    22616
  • Non è ospitato presso WordPress.com
    non+autenticato
  • WordPress.com

    OS: Linux
    Webserver: nginx

    Certo che usare un webserver russo...
    lo stesso usato da Sourceforge, ma che caso.

    http://punto-informatico.it/3080138/PI/News/source...
    non+autenticato
  • - Scritto da: Trollone
    > WordPress.com
    >
    > OS: Linux
    > Webserver: nginx
    >

    Adesso arriva il solito ruppolo a dire che gli unici sicuri, senza virus, inaffondabili (come il titanic) sono i suoi mac...A bocca aperta
    non+autenticato
  • - Scritto da: pippO
    > - Scritto da: Trollone
    > > WordPress.com
    > >
    > > OS: Linux
    > > Webserver: nginx
    > >
    >
    > Adesso arriva il solito ruppolo a dire che gli
    > unici sicuri, senza virus, inaffondabili (come il
    > titanic) sono i suoi mac...
    >A bocca aperta

    È più sicura una porta del pollaio in una sperduta campagna o una porta blindata nel centro di una grande città?

    Ovviamente una porta blindata è più sicura, ma... il dottore ha ordinato di vivere in città?
    ruppolo
    27572
  • Certo linux è un fantasmagorico so per server, quesot non lo metto in dubbio.

    Però abbiamo visto che l'SO in se non vuol dire nulla, se vogliono te lo bucano. Passano da buchi del webserver, o dai buchi della tua bellissima piattaforma in PHP ecc... ma passano.

    Tanti fanboy dovrebbero fermarsi a riflettereSorride

    Tutti li sempre a spalare merda su winzozz, .NET ecc..., non è che la controparte sia esente dai rischi. questi casi supereclatanti (come sourgeforce) lo dimostranoSorride

    Ed ora via al flame dei fanboy!
    non+autenticato
  • ;)

    Bravo, hai detto una cosa sensata.
    non+autenticato
  • - Scritto da: Trollone
    > WordPress.com
    >
    > OS: Linux
    > Webserver: nginx
    >
    > Certo che usare un webserver russo...
    > lo stesso usato da Sourceforge, ma che caso.


    Certo che il fatto che sia russo non significa nulla...
    Certo che non sai cos'è PHP-FPM...
    Certo che parli a vanvera...
    Ubunto
    1135
  • Certo che brucia eh?
    non+autenticato
  • - Scritto da: Trollone
    > Certo che brucia eh?

    Eh già... non ci dormo la notte. Rotola dal ridere
    -----------------------------------------------------------
    Modificato dall' autore il 17 aprile 2011 23.31
    -----------------------------------------------------------
    Ubunto
    1135
 

La soluzione ideale per Worry-Free Business Security 7.

iPhone Programming

iPhone Programming

Il testo è pensato per chi vuol imparare a programmare e creare software per l'Apple iPhone. La prima parte guida il lettore alla conoscenza degli strumenti necessari per sviluppare [...]