Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

OAuth e XSS: Milioni di Utenti a Rischio per il bug scoperto da Salt Security

Redazione RHC : 30 Luglio 2024 20:53

La società di sicurezza API Salt Security ha identificato difetti critici di sicurezza in due servizi web ampiamente utilizzati, Hotjar e Business Insider. Gli esperti avvertono che le vulnerabilità scoperte mettono a rischio milioni di utenti in tutto il mondo.

Hotjar, uno strumento che integra Google Analytics, registra l’attività dell’utente per analizzarne il comportamento. Viene utilizzato da oltre un milione di siti Web, inclusi marchi famosi come Adobe, Microsoft, Panasonic, Columbia, RyanAir, Decathlon, T-Mobile e Nintendo. Data la natura del funzionamento di Hotjar, il servizio raccoglie enormi quantità di informazioni personali e riservate: nomi, indirizzi e-mail, indirizzi di casa, messaggi personali, informazioni bancarie e, in alcuni casi, anche credenziali dei clienti.

I ricercatori di Salt Labs hanno scoperto che gli aggressori possono sfruttare una combinazione di vulnerabilità nello standard di autenticazione OAuth attraverso cross-site scripting ( XSS ) per impossessarsi degli account. OAuth è uno standard moderno che viene sempre più utilizzato per l’autenticazione tra siti, come quando vedi l’opzione “accedi con Facebook” o “accedi con Google”.

Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato. Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Per ulteriori informazioni, scrivici ad [email protected] oppure scrivici su Whatsapp al 379 163 8765 

Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

XSS è considerata una delle vulnerabilità delle applicazioni web più comuni. Consente a un utente malintenzionato di inserire codice dannoso in una pagina Web legittima per eseguire script nel browser del visitatore del sito per rubare dati ed eseguire altre attività dannose.

Gli esperti hanno dimostrato come sia possibile manipolare il processo di autenticazione social di Hotjar, che reindirizza l’utente a Google per ottenere un token OAuth. Questo token è un URL contenente una stringa speciale che può essere letta dal JavaScript, creando una vulnerabilità XSS.

Un problema simile è stato scoperto sul sito Business Insider, un popolare portale di notizie con milioni di lettori in tutto il mondo. In questo caso la vulnerabilità è stata individuata nella versione mobile del sito, dove anche il processo di autenticazione era vulnerabile ad attacchi XSS.

Yaniv Balmas, vicepresidente della ricerca di Salt, sottolinea che le vulnerabilità scoperte probabilmente saranno molto più diffuse e potrebbero colpire molti altri servizi online.

Salt Labs ha tempestivamente informato Hotjar e Business Insider dei problemi. Le vulnerabilità sono state risolte dopo pochi giorni dalla segnalazione.

La vulnerabilità sul sito Web di Business Insider è stata scoperta il 20 marzo e la società ha risolto il problema il 30 marzo. Il difetto Hotjar è stato scoperto il 17 aprile e corretto due giorni dopo dalla notifica.

Gli esperti esortano gli amministratori dei siti Web a prestare particolare attenzione durante l’implementazione di OAuth per evitare questo tipo di scenari di attacco. Balmas consiglia: “Quando si implementa una nuova tecnologia, ci sono molti fattori da considerare, inclusa, ovviamente, la sicurezza. Un’implementazione solida e valida dovrebbe essere sicura e impedire a un utente malintenzionato di sfruttare questo vettore di attacco”.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Machine1337: Il threat actor che rivendica l’accesso a 4 milioni di account Microsoft 365

Un nuovo nome sta guadagnando rapidamente visibilità nei meandri del cybercrime underground: Machine1337, un attore malevolo attivo sul noto forum underground chiuso XSS, dove ha pubblicato una s...

Nucor, La Più Grande Acciaieria USA si Ferma Dopo L’attacco Informatico

La più grande azienda siderurgica statunitense, Nucor, ha temporaneamente sospeso le attività in diversi suoi stabilimenti dopo che la sua infrastruttura IT interna è stata attaccata. L...

Ransomware su SAP NetWeaver: sfruttato il CVE-2025-31324 per l’esecuzione remota di codice

Un’onda d’urto tra vulnerabilità, webshell e gruppi ransomware Il 14 maggio 2025, il team di intelligence di ReliaQuest ha aggiornato la propria valutazione su una pericolosa vulner...

Google Calendar Sotto Tiro! Un Solo Carattere Nasconde Un Attacco Malware Avanzato

I ricercatori di sicurezza hanno individuato un nuovo metodo d’attacco in cui i cybercriminali sfruttano gli inviti di Google Calendar per veicolare malware. La tecnica impiegata si basa su un ...

Nuova RCE in Microsoft Outlook. La tua azienda compromessa con un semplice click

Un grave bug di sicurezza è stato risolto da Microsoft nel suo client di posta elettronica Outlook durante il Patch Tuesday di maggio 2025. Si tratta del CVE-2025-32705, che consente l&...