05mar
Postato da Tagliaerbe
Tag: black-hat-seo, phishing, seo, sicurezza
Open Redirect è una vulnerabilità che si riscontra quando uno script permette il reindirizzamento ad una pagina esterna del sito.
Ciò diventa pericoloso quando un normale utente può essere reindirizzato da un sito “A” a un altro “B” senza accorgersi di nulla.
Se il sito di destinazione ha aspetto simile a quello originale, l’utente non noterà probabilmente niente e diverrà vittima di phishing.

Il link azzurro, nell’immagine, nasconde http://www.trusted-site.xz/partners/page.redir?target=http://www.malicious-site.xz/
La vittima di questo meccanismo fa l’errore di cliccare sull’URL, pensando di visitare una pagina di trusted-site.xz, invece finisce sulla home page di malicious-site.xz. Capita, a volte, che alcuni CMS riducano i collegamenti più lunghi, camuffando così ulteriormente la minaccia dell’Open Redirect.
L’Open Redirect non è solo adoperato per rubare codici di accesso (login, password, numero di carte di credito,…), ma pure i Search Engine
Optimizator più scaltri sfruttano tale vulnerabilità. Essi potrebbero inviare i link in blog o forum al fine di promuovere i loro siti e servizi web. La maggior parte di questi usa questa tecnica per inviare commenti spam riguardanti farmaci e giochi d’azzardo (casinò, poker…).

Uno “strano” effetto alquanto particolare dell’uso di Open Redirect è il posizionamento nei motori di ricerca con espressioni tipo “.com/cgi-bin/redir”, che apparentemente non hanno nulla a che vedere con i casinò online, ma che mostrano inequivocabilmente chi trae maggior beneficio dallo sfruttamento del “reindirizzamento aperto”.

E’ possibile sfruttare la popolarità e il ranking ottenuto dal sito bacato. Per esempio con il link http://www.trusted-site.xz/partners/page.redir?target=http://www.malicious-site.xz/ciao.html, un motore di ricerca potrebbe erroneamente ritenere che la pagina ciao.html sia appartenente al sito del dominio trusted-site.xz.
Attenzione perchè il motore di ricerca può penalizzare un sito web con uno script che permetta l’Open Redirect: Google avverte che l’Open Redirect comporta problemi di cattiva vicinanza (bad neighborhood) per i trusted-site.
Tra l’altro usando il Google Webmaster Tools, il proprietario di trusted-site vedrà comparire nelle statistiche http://www.trusted-site.xz/partners/page.redir?target=http://www.malicious-site.xz/ciao.html.
Questo è un ottimo segnale per capire se il proprio sito web mette a disposizione questa vulnerabilità; per rimediare si possono seguire i consigli
inclusi in questa pagina.
Tendenzialmente ogni Open Redirect dovrebbe essere evitato, per cui sono state trovate alcune soluzioni:
L’ideale è eliminare gli Open Redirect così da assicurarsi totale sicurezza, ma a volte è preferibile farne uso. Gli approcci alla risoluzione della questione sono diversi.
In alcuni siti (come Yahoo!), quando si tenta di reindirizzare verso un sito esterno al network del motore di ricerca appare una pagina che
avvisa l’utente di ciò che sta accadendo.

Ecco infine una lista di url (attivi e funzionanti) che permettono l’Open Redirect verso la sezione italiana di un noto sito di aste on line
(naturalmente, se si desidera sfruttare la falla, lo si fa a proprio rischio e pericolo, prendendosi tutte le responsabilità del caso):

Articolo scritto da SeoDart per il TagliaBlog: se l’argomento ti interessa, puoi leggere appunti di un Black Hat SEO (un ebook gratuito sull’arte oscura del posizionamento).
5 Risposte
Daniele
marzo 5th, 2009 at 01:20
1Volendo, anche Google soffre di questa vulnerabilità.
Provate un po’ ad andare a questo link: http://www.google.it/search?hl=it&q=bigthink.it&btnI=Mi+sento+fortunato&meta=&aq=f
Chameleon Copywriter
marzo 5th, 2009 at 12:05
2Il lato oscuro della forza… Scherzi a parte e questioni “etiche” a parte, come in tutto ci sono sempre mille vie per ottenere lo stesso risultato. Alla fine la domanda è: il crimine paga?
Giovanni
marzo 5th, 2009 at 12:18
3A me ne arrivano a decine di commenti con questo trucco. Io ho risolto il problema alla radice: verifico personalmente tutti i commenti prima di approvarli e renderli effettivi, ed elimino tutti gli url presenti. Costa un po di fatica, ma è sicuro.
--------------- >>>>>>>>> Francesco Martino
marzo 5th, 2009 at 16:26
4Chiedo scusa a tutti, ma …
voi come sempre parlate da esperti
il sottoscritto usa dei blog e siti gratuiti,
ma ho pagato per avere un dominio .it e .com con un redirect verso il sito gratuito
ci sono problemi?
seodart
marzo 13th, 2009 at 12:38
5@ francesco:
No, non preoccuparti non stiamo parlando di gestioni dei domini e redirect (in quelo senso).
@ giovanni:
basta che abiliti l’inserimento dei messaggi, che contengono uno o più link, nella coda di approvazione manuale. Poi se un commento legittimo viene filtrato erratamente puoi sempre riabilitarlo.
RSS dei commenti per questo post · TrackBack URI
Lascia un commento
post recenti
commenti recenti
connettiti col tagliaerbe
L'autore di questo blog e' Davide "Tagliaerbe" Pozzi. Dal 1995 si occupa a tempo pieno di Internet, e i suoi interessi attuali spaziano nei campi del:
Il TagliaBlog (P.I. 02914290123) è realizzato su WordPress - Il tema di base è BloggingPro, modificato da Mirko D'Isidoro di Blographik.it