<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Diferentes tipos de ataques en páginas y aplicaciones Web</title>
	<atom:link href="http://www.sergiquinonero.net/diferentes-tipos-de-ataques-en-paginas-y-aplicaciones-web.html/feed" rel="self" type="application/rss+xml" />
	<link>http://www.sergiquinonero.net/diferentes-tipos-de-ataques-en-paginas-y-aplicaciones-web.html</link>
	<description>Sergi Quiñonero Blog Page</description>
	<lastBuildDate>Wed, 26 Oct 2011 06:55:50 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: Santiago Valdarrama</title>
		<link>http://www.sergiquinonero.net/diferentes-tipos-de-ataques-en-paginas-y-aplicaciones-web.html/comment-page-1#comment-224</link>
		<dc:creator>Santiago Valdarrama</dc:creator>
		<pubDate>Thu, 30 Dec 2010 18:49:21 +0000</pubDate>
		<guid isPermaLink="false">http://www.sergiquinonero.net/?p=74#comment-224</guid>
		<description>Uno de los ataques más comunes que he visto bien de cerca es el que mencionas en #2 - Inyecciones de código, específicamente con inyencción de SQL. Me sorprende que aún se puedan encontrar sitios en Internet a los cuales se puede entrar violando la seguridad usando un viejo truco de inyección de SQL.

Digamos que este sitio tiene una forma para entrar el usuario y la contraseña. Como usuario podemos poner cualquier nombre, y en el campo de la contraseña pondremos (sin incluir las dobles comillas): &quot;1&#039; or &#039;1&#039; = &#039;1&quot;. Eso es todo. 

Obviamente, la mayoría de los sitios a estas alturas tienen este tipo de vulnerabilidad cerrada, pero aún se pueden encontrar muchos en los que se puede entrar sin ningún problema. Si aparte de esto utilizamos los clásicos &quot;admin&quot;, &quot;administrator&quot;, o &quot;root&quot; como el nombre de usuario pues es muy probable que tengamos acceso al sitio con privilegios bastantes elevados.

En el ejemplo anterior no se hace más que jugar con la sentencia SQL que usan muchos sitios para autentificar al usuario. La inclusión de un OR hace que la sentencia siempre devuelva TRUE y por lo tanto el sistema piense erroneamente que las credenciales son válidas.</description>
		<content:encoded><![CDATA[<p>Uno de los ataques más comunes que he visto bien de cerca es el que mencionas en #2 &#8211; Inyecciones de código, específicamente con inyencción de SQL. Me sorprende que aún se puedan encontrar sitios en Internet a los cuales se puede entrar violando la seguridad usando un viejo truco de inyección de SQL.</p>
<p>Digamos que este sitio tiene una forma para entrar el usuario y la contraseña. Como usuario podemos poner cualquier nombre, y en el campo de la contraseña pondremos (sin incluir las dobles comillas): &#8220;1&#8242; or &#8216;1&#8242; = &#8216;1&#8243;. Eso es todo. </p>
<p>Obviamente, la mayoría de los sitios a estas alturas tienen este tipo de vulnerabilidad cerrada, pero aún se pueden encontrar muchos en los que se puede entrar sin ningún problema. Si aparte de esto utilizamos los clásicos &#8220;admin&#8221;, &#8220;administrator&#8221;, o &#8220;root&#8221; como el nombre de usuario pues es muy probable que tengamos acceso al sitio con privilegios bastantes elevados.</p>
<p>En el ejemplo anterior no se hace más que jugar con la sentencia SQL que usan muchos sitios para autentificar al usuario. La inclusión de un OR hace que la sentencia siempre devuelva TRUE y por lo tanto el sistema piense erroneamente que las credenciales son válidas.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Mortanauta</title>
		<link>http://www.sergiquinonero.net/diferentes-tipos-de-ataques-en-paginas-y-aplicaciones-web.html/comment-page-1#comment-176</link>
		<dc:creator>Mortanauta</dc:creator>
		<pubDate>Fri, 22 Jan 2010 12:39:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.sergiquinonero.net/?p=74#comment-176</guid>
		<description>Veo que has vuelo con ganas después de tan larga ausencia, 3 post en poco tiempo.

Muy buen artículo, de hecho, si no te importa, se lo voy a remitir a un amigo que tiene un podcast de seguridad por si le interesa.

Un saludo</description>
		<content:encoded><![CDATA[<p>Veo que has vuelo con ganas después de tan larga ausencia, 3 post en poco tiempo.</p>
<p>Muy buen artículo, de hecho, si no te importa, se lo voy a remitir a un amigo que tiene un podcast de seguridad por si le interesa.</p>
<p>Un saludo</p>
]]></content:encoded>
	</item>
</channel>
</rss>

