<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:creativeCommons="http://backend.userland.com/creativeCommonsRssModule"	>
<channel>
	<title>Comentarios en: XSS y SQL Injection en Infobae.com</title>
	<atom:link href="http://www.patriciomolina.com/2010/02/xss-y-sql-injection-en-infobae-com/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.patriciomolina.com/2010/02/xss-y-sql-injection-en-infobae-com/</link>
	<description>Blog de Patricio Molina</description>
	<lastBuildDate>Mon, 30 Aug 2010 15:12:05 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
	<item>
		<title>Por: Diario de un programador &#187; Archivo del blog &#187; Bases de datos, passwords, seguridad y otras yerbas</title>
		<link>http://www.patriciomolina.com/2010/02/xss-y-sql-injection-en-infobae-com/comment-page-1/#comment-83</link>
		<dc:creator>Diario de un programador &#187; Archivo del blog &#187; Bases de datos, passwords, seguridad y otras yerbas</dc:creator>
		<pubDate>Wed, 24 Mar 2010 09:04:45 +0000</pubDate>
		<guid isPermaLink="false">http://www.patriciomolina.com/?p=307#comment-83</guid>
		<description>[...] Puedo asumir que como quien tuvo acceso a los passwords los publico en la web, que no accedio al servidor, ya que su intencion era la de hacer algun daño a la imagen de Geelbe y de haber tenido acceso al servidor seguramente hubiera defaceado (ie: cambiado la pagina por algo tipo “hackeado por pepito”) y no solamente publicado los passwords. Seguramente el acceso se dio por algún SQL Injection como el que Patricio descubrió hace unas semanas en Infobae. [...]</description>
		<content:encoded><![CDATA[<p>[...] Puedo asumir que como quien tuvo acceso a los passwords los publico en la web, que no accedio al servidor, ya que su intencion era la de hacer algun daño a la imagen de Geelbe y de haber tenido acceso al servidor seguramente hubiera defaceado (ie: cambiado la pagina por algo tipo “hackeado por pepito”) y no solamente publicado los passwords. Seguramente el acceso se dio por algún SQL Injection como el que Patricio descubrió hace unas semanas en Infobae. [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Fernando Cuscuela</title>
		<link>http://www.patriciomolina.com/2010/02/xss-y-sql-injection-en-infobae-com/comment-page-1/#comment-58</link>
		<dc:creator>Fernando Cuscuela</dc:creator>
		<pubDate>Sat, 13 Feb 2010 03:34:57 +0000</pubDate>
		<guid isPermaLink="false">http://www.patriciomolina.com/?p=307#comment-58</guid>
		<description>Estimado, desde ya agradezco nos haya hecho llegar este bug de seguridad. Sinceramente no he podido personalmente responderle pero aprovecho la oportunidad para hacerlo.

Ya he enviado el problema al equipo de desarrollo para que lo solucionen a la brevedad. Demas esta decir que apenas encontremos la solucion le informaremos (envieme un email con sus datos) a fin de poder hacerle una devolucion al respecto.

Nuevamente muchas gracias y a disposicion,
Fernando Cuscuela
IT Manager Grupo Infobae</description>
		<content:encoded><![CDATA[<p>Estimado, desde ya agradezco nos haya hecho llegar este bug de seguridad. Sinceramente no he podido personalmente responderle pero aprovecho la oportunidad para hacerlo.</p>
<p>Ya he enviado el problema al equipo de desarrollo para que lo solucionen a la brevedad. Demas esta decir que apenas encontremos la solucion le informaremos (envieme un email con sus datos) a fin de poder hacerle una devolucion al respecto.</p>
<p>Nuevamente muchas gracias y a disposicion,<br />
Fernando Cuscuela<br />
IT Manager Grupo Infobae</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Angel</title>
		<link>http://www.patriciomolina.com/2010/02/xss-y-sql-injection-en-infobae-com/comment-page-1/#comment-56</link>
		<dc:creator>Angel</dc:creator>
		<pubDate>Fri, 05 Feb 2010 20:16:25 +0000</pubDate>
		<guid isPermaLink="false">http://www.patriciomolina.com/?p=307#comment-56</guid>
		<description>Excelente descripción y muy buena la ética de primero avisar, y ante la falta de respuestas, hacerlo publico.

Lamentablemente la mayoría de los diarios de Argentina tienen sus versiones online igual de vulnerables, hace no mucho que minutouno.com hacia la validación para acceder a su sitio de administración mediante JavaScript (ergo, dicho en simple: si ponías ver el código veías cual era el password que tenias que tipear para ingresar).

Mas me asusta la seguridad de los bancos, la mayoría de las paginas exponen archivos “.include” que se pueden ver como texto plano y que tienen los usuarios que se utilizan para acceder a la base de datos.

Y lo que mas me divierte es los que ni siquiera requieren el esfuerzo que invertiste, hagamos un par de búsquedas en Google:
http://www.google.com.ar/search?hl=es&amp;safe=off&amp;q=intitle%3A%E2%80%9DEvoCam%E2%80%9D+inurl%3A%E2%80%9Dwebcam.html%E2%80%9D&amp;btnG=Buscar&amp;meta=&amp;aq=f&amp;oq=

Ahí podes ver banda de cámaras de seguridad que están abiertas a Internet sin password.

Con algo de paciencia podemos ver lo que muchos usuarios comparten en sus oficinas, veamos por ejemplo planillas de Excel:
http://www.google.com/search?q=budget+filetype%3Axls

Que lindo que es internet.</description>
		<content:encoded><![CDATA[<p>Excelente descripción y muy buena la ética de primero avisar, y ante la falta de respuestas, hacerlo publico.</p>
<p>Lamentablemente la mayoría de los diarios de Argentina tienen sus versiones online igual de vulnerables, hace no mucho que minutouno.com hacia la validación para acceder a su sitio de administración mediante JavaScript (ergo, dicho en simple: si ponías ver el código veías cual era el password que tenias que tipear para ingresar).</p>
<p>Mas me asusta la seguridad de los bancos, la mayoría de las paginas exponen archivos “.include” que se pueden ver como texto plano y que tienen los usuarios que se utilizan para acceder a la base de datos.</p>
<p>Y lo que mas me divierte es los que ni siquiera requieren el esfuerzo que invertiste, hagamos un par de búsquedas en Google:<br />
<a href="http://www.google.com.ar/search?hl=es&amp;safe=off&amp;q=intitle%3A%E2%80%9DEvoCam%E2%80%9D+inurl%3A%E2%80%9Dwebcam.html%E2%80%9D&amp;btnG=Buscar&amp;meta=&amp;aq=f&amp;oq=" rel="nofollow">http://www.google.com.ar/search?hl=es&amp;safe=off&amp;q=intitle%3A%E2%80%9DEvoCam%E2%80%9D+inurl%3A%E2%80%9Dwebcam.html%E2%80%9D&amp;btnG=Buscar&amp;meta=&amp;aq=f&amp;oq=</a></p>
<p>Ahí podes ver banda de cámaras de seguridad que están abiertas a Internet sin password.</p>
<p>Con algo de paciencia podemos ver lo que muchos usuarios comparten en sus oficinas, veamos por ejemplo planillas de Excel:<br />
<a href="http://www.google.com/search?q=budget+filetype%3Axls" rel="nofollow">http://www.google.com/search?q=budget+filetype%3Axls</a></p>
<p>Que lindo que es internet.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Ignacion Pironel</title>
		<link>http://www.patriciomolina.com/2010/02/xss-y-sql-injection-en-infobae-com/comment-page-1/#comment-55</link>
		<dc:creator>Ignacion Pironel</dc:creator>
		<pubDate>Fri, 05 Feb 2010 20:12:02 +0000</pubDate>
		<guid isPermaLink="false">http://www.patriciomolina.com/?p=307#comment-55</guid>
		<description>Qué buen descubrimiento! 
Ahora Voy a tratar de tirar un truncate. Total imprimen los queries en comentarios y tengo los nombres de las tablas! Gracias por divulgar esta información!

Saludos!</description>
		<content:encoded><![CDATA[<p>Qué buen descubrimiento!<br />
Ahora Voy a tratar de tirar un truncate. Total imprimen los queries en comentarios y tengo los nombres de las tablas! Gracias por divulgar esta información!</p>
<p>Saludos!</p>
]]></content:encoded>
	</item>
</channel>
</rss>
