Ho trovato un buco di sicurezza in un'organizzazione nel Regno Unito con molti dipendenti. Il modulo di accesso invia il nome utente e la password in chiaro al pubblico che affronta IP tramite HTTP. Inizialmente l'ho indicato a IT, ma non hanno capito e chiesto screenshot. Ho usato uno sniffer per mostrare il mio nome utente e password, sulla nostra rete WiFi ospite che non ha accesso alla rete interna. Non ho usato l'avvelenamento da ARP.
L'IT ha risposto alla mia richiesta dicendo che ne era a conoscenza e che non risolverà il problema nel tempo più vicino. Anche IT mi ha segnalato al responsabile della sicurezza perché ho usato lo sniffer.
Q : cosa devo fare? Quali sono le conseguenze dell'utilizzo di uno sniffer all'interno di un'organizzazione nel Regno Unito?
Lezione appresa
Parla con il capo piuttosto che riferirlo direttamente all'IT.