<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: OWASP TOP 10: Inyección</title>
	<atom:link href="http://www.securityartwork.es/2010/03/01/owasp-top-10-inyeccion/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securityartwork.es/2010/03/01/owasp-top-10-inyeccion/</link>
	<description>Blog de Seguridad de la Información de S2 Grupo</description>
	<lastBuildDate>Wed, 08 Sep 2010 01:28:42 +0200</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: David Monteagudo</title>
		<link>http://www.securityartwork.es/2010/03/01/owasp-top-10-inyeccion/comment-page-1/#comment-3474</link>
		<dc:creator>David Monteagudo</dc:creator>
		<pubDate>Mon, 15 Mar 2010 11:38:53 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2711#comment-3474</guid>
		<description>Muchas gracias por el comentario Ximo.

Evidentemente es un error tipográfico, ya que de otra forma no se ejecutaría el script porque no lo encontraría, pero lo importante no es el ejemplo en concreto, sino la forma de explotarlo, que supongo que habrá quedado clara, independientemente del typo.

Cuando acabe la serie del Top 10 tendré que hacer un Top 10, fe de erratas.</description>
		<content:encoded><![CDATA[<p>Muchas gracias por el comentario Ximo.</p>
<p>Evidentemente es un error tipográfico, ya que de otra forma no se ejecutaría el script porque no lo encontraría, pero lo importante no es el ejemplo en concreto, sino la forma de explotarlo, que supongo que habrá quedado clara, independientemente del typo.</p>
<p>Cuando acabe la serie del Top 10 tendré que hacer un Top 10, fe de erratas.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Joaquin Moreno</title>
		<link>http://www.securityartwork.es/2010/03/01/owasp-top-10-inyeccion/comment-page-1/#comment-3460</link>
		<dc:creator>Joaquin Moreno</dc:creator>
		<pubDate>Sat, 13 Mar 2010 12:40:59 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2711#comment-3460</guid>
		<description>Gracias David, muy buen post.

Solo me ha quedado una duda, y no se si es porque me acabo de levantar o por la edad jaja :P

Cuando pones esto:
Runtime.getRuntime().exec(”upgradebbdd.sh” +”-“ +request.getParamter(‘id’));

No sería esto:
Runtime.getRuntime().exec(”upgradebbdd.sh ” +”-“ +request.getParamter(‘id’));

O esto:
Runtime.getRuntime().exec(”upgradebbdd.sh” +” -“ +request.getParamter(‘id’));

Es decir, dejando un espacio en blanco entre el script y el guión de la opción.</description>
		<content:encoded><![CDATA[<p>Gracias David, muy buen post.</p>
<p>Solo me ha quedado una duda, y no se si es porque me acabo de levantar o por la edad jaja :P</p>
<p>Cuando pones esto:<br />
Runtime.getRuntime().exec(”upgradebbdd.sh” +”-“ +request.getParamter(‘id’));</p>
<p>No sería esto:<br />
Runtime.getRuntime().exec(”upgradebbdd.sh ” +”-“ +request.getParamter(‘id’));</p>
<p>O esto:<br />
Runtime.getRuntime().exec(”upgradebbdd.sh” +” -“ +request.getParamter(‘id’));</p>
<p>Es decir, dejando un espacio en blanco entre el script y el guión de la opción.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: OWASP Top 10: Inyeccin</title>
		<link>http://www.securityartwork.es/2010/03/01/owasp-top-10-inyeccion/comment-page-1/#comment-3420</link>
		<dc:creator>OWASP Top 10: Inyeccin</dc:creator>
		<pubDate>Tue, 09 Mar 2010 20:48:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2711#comment-3420</guid>
		<description>[...]  [...]</description>
		<content:encoded><![CDATA[<p>[...]  [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: David Monteagudo</title>
		<link>http://www.securityartwork.es/2010/03/01/owasp-top-10-inyeccion/comment-page-1/#comment-3374</link>
		<dc:creator>David Monteagudo</dc:creator>
		<pubDate>Tue, 02 Mar 2010 22:43:24 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2711#comment-3374</guid>
		<description>Muchas gracias por el comentario Paco, del de Manolo mejor no decir nada.
El tema de las inyecciones es muy amplio y pensamos que un post en el que se publicarán un par de ejemplos podría suponer un reflejo de lo que nos podemos encontrar en los desarrollos y aplicaciones existentes.
Tomamos nota de tu sugerencia y en próximas fechas ampliaremos este post con ejemplos de otras inyecciones y cómo evitarlas.</description>
		<content:encoded><![CDATA[<p>Muchas gracias por el comentario Paco, del de Manolo mejor no decir nada.<br />
El tema de las inyecciones es muy amplio y pensamos que un post en el que se publicarán un par de ejemplos podría suponer un reflejo de lo que nos podemos encontrar en los desarrollos y aplicaciones existentes.<br />
Tomamos nota de tu sugerencia y en próximas fechas ampliaremos este post con ejemplos de otras inyecciones y cómo evitarlas.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Manuel Benet</title>
		<link>http://www.securityartwork.es/2010/03/01/owasp-top-10-inyeccion/comment-page-1/#comment-3371</link>
		<dc:creator>Manuel Benet</dc:creator>
		<pubDate>Tue, 02 Mar 2010 13:41:37 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2711#comment-3371</guid>
		<description>Un almendro en flor es bonito. Así que más que bonito, quizá la palabra sea &quot;útil&quot; :^)</description>
		<content:encoded><![CDATA[<p>Un almendro en flor es bonito. Así que más que bonito, quizá la palabra sea &#8220;útil&#8221; :^)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Francisco Benet</title>
		<link>http://www.securityartwork.es/2010/03/01/owasp-top-10-inyeccion/comment-page-1/#comment-3370</link>
		<dc:creator>Francisco Benet</dc:creator>
		<pubDate>Tue, 02 Mar 2010 08:44:00 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2711#comment-3370</guid>
		<description>Buen post, tal vez sea bonito hacer una serie con ejemplos prácticos, sobre todo cuando se utilizan ORM&#039;s o cuando se intenta acceder a los datos de un ldap... cosas que en el desarrollo con frameworks se dan por resueltos pero que cada vez son más vulnerables.

Me ha gustado.

Saludos.</description>
		<content:encoded><![CDATA[<p>Buen post, tal vez sea bonito hacer una serie con ejemplos prácticos, sobre todo cuando se utilizan ORM&#8217;s o cuando se intenta acceder a los datos de un ldap&#8230; cosas que en el desarrollo con frameworks se dan por resueltos pero que cada vez son más vulnerables.</p>
<p>Me ha gustado.</p>
<p>Saludos.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
