<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: Hackeando</title>
	<atom:link href="http://www.areino.com/hackeando/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.areino.com/hackeando/</link>
	<description>"Ceux qui peuvent vous faire croire à des absurdités peuvent vous faire commettre des atrocités" (Voltaire)</description>
	<pubDate>Sat, 17 May 2008 01:50:34 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.5</generator>
		<item>
		<title>By: Luke Welling</title>
		<link>http://www.areino.com/hackeando/#comment-4862</link>
		<dc:creator>Luke Welling</dc:creator>
		<pubDate>Thu, 15 May 2008 20:45:08 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4862</guid>
		<description>I did not now know little Bobby Tables was old enough to drive already.</description>
		<content:encoded><![CDATA[<p>I did not now know little Bobby Tables was old enough to drive already.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Alex Williamson</title>
		<link>http://www.areino.com/hackeando/#comment-4858</link>
		<dc:creator>Alex Williamson</dc:creator>
		<pubDate>Thu, 15 May 2008 15:43:06 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4858</guid>
		<description>Very clever - something really obscure too and could easily be overlooked!</description>
		<content:encoded><![CDATA[<p>Very clever - something really obscure too and could easily be overlooked!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: sankar</title>
		<link>http://www.areino.com/hackeando/#comment-4829</link>
		<dc:creator>sankar</dc:creator>
		<pubDate>Fri, 09 May 2008 00:35:53 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4829</guid>
		<description>jajajajaja....

Wow, es muy listo. 

Me gustaria ver la policia trata buscar el database para el registrado. Pero probablemente, los inginieros han lo cuentado para una problema asi.</description>
		<content:encoded><![CDATA[<p>jajajajaja&#8230;.</p>
<p>Wow, es muy listo. </p>
<p>Me gustaria ver la policia trata buscar el database para el registrado. Pero probablemente, los inginieros han lo cuentado para una problema asi.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: License Plate SQL Injection &#171; Leonardo Anceschi YASB</title>
		<link>http://www.areino.com/hackeando/#comment-4810</link>
		<dc:creator>License Plate SQL Injection &#171; Leonardo Anceschi YASB</dc:creator>
		<pubDate>Tue, 06 May 2008 10:50:40 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4810</guid>
		<description>[...] License Plate SQL&#160;Injection Maggio 6, 2008 at 11:50 am &#124; In sicurezza &#124; Tags: ANPR, security, SQL Injection Articolo molto divertente (anche se un po’ da nerd) quello pubblicato su http://www.areino.com/hackeando/ [...]</description>
		<content:encoded><![CDATA[<p>[&#8230;] License Plate SQL&nbsp;Injection Maggio 6, 2008 at 11:50 am | In sicurezza | Tags: ANPR, security, SQL Injection Articolo molto divertente (anche se un po’ da nerd) quello pubblicato su <a href="http://www.areino.com/hackeando/" rel="nofollow">http://www.areino.com/hackeando/</a> [&#8230;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Sql injection sul Gate di Milano? - Lastknight.com di Matteo Flora</title>
		<link>http://www.areino.com/hackeando/#comment-4791</link>
		<dc:creator>Sql injection sul Gate di Milano? - Lastknight.com di Matteo Flora</dc:creator>
		<pubDate>Fri, 02 May 2008 09:41:09 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4791</guid>
		<description>[...] Non so a voi, ma a me che abito a Milano questa immagine fa venire in mente tantissimi giochini interessanti&#8230;. :) L&#8217;ho rubata qui. [...]</description>
		<content:encoded><![CDATA[<p>[&#8230;] Non so a voi, ma a me che abito a Milano questa immagine fa venire in mente tantissimi giochini interessanti&#8230;. <img src='http://www.areino.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> L&#8217;ho rubata qui. [&#8230;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: ZaD MoFo</title>
		<link>http://www.areino.com/hackeando/#comment-4773</link>
		<dc:creator>ZaD MoFo</dc:creator>
		<pubDate>Wed, 30 Apr 2008 23:24:54 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4773</guid>
		<description>Finalmente un buen uso de una impresora personal!</description>
		<content:encoded><![CDATA[<p>Finalmente un buen uso de una impresora personal!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Alf</title>
		<link>http://www.areino.com/hackeando/#comment-4770</link>
		<dc:creator>Alf</dc:creator>
		<pubDate>Wed, 30 Apr 2008 09:36:46 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4770</guid>
		<description>Bruno, es un ataque de inyección de código. Básicamente consiste en añadir "cosas" al final de una entrada de usuario para que se interprete como comandos SQL al pasar a la base de datos.

Por ejemplo, si tenemos una aplicación que coge la matrícula interpretada por el OCR y la mete en la base de datos, posiblemente el código sea algo así (en pseudocódigo)

query = "INSERT INTO tablaMatriculas (strMatricula) VALUES (" &#038; MatriculaDelOCR &#038; ")"

Si metes en la matrícula algo como 

7756BKR');DROP tablaMatriculas;--

La query que se lanza a la BD es:

INSERT INTO tablaMatriculas (strMatricula) VALUES ( 7756BKR');DROP tablaMatriculas;-- )

Que como se puede ver, inserta el registro, y luego se carga la tabla entera :)

Te sorprendería saber cúantas aplicaciones tienen estos problemas. Es uno de los métodos más habituales de "hackear" una aplicación web.

Lo del ejemplo ' OR 1=1;-- es un caso típico para saltarse páginas que tienen usuario y password :)

SELECT * FROM tablaUsers WHERE username='xxxx' AND password='yyyy' OR 1=1;-- '

Siempre te deja pasar :)</description>
		<content:encoded><![CDATA[<p>Bruno, es un ataque de inyección de código. Básicamente consiste en añadir &#8220;cosas&#8221; al final de una entrada de usuario para que se interprete como comandos SQL al pasar a la base de datos.</p>
<p>Por ejemplo, si tenemos una aplicación que coge la matrícula interpretada por el OCR y la mete en la base de datos, posiblemente el código sea algo así (en pseudocódigo)</p>
<p>query = &#8220;INSERT INTO tablaMatriculas (strMatricula) VALUES (&#8221; &#038; MatriculaDelOCR &#038; &#8220;)&#8221;</p>
<p>Si metes en la matrícula algo como </p>
<p>7756BKR&#8217;);DROP tablaMatriculas;&#8211;</p>
<p>La query que se lanza a la BD es:</p>
<p>INSERT INTO tablaMatriculas (strMatricula) VALUES ( 7756BKR&#8217;);DROP tablaMatriculas;&#8211; )</p>
<p>Que como se puede ver, inserta el registro, y luego se carga la tabla entera <img src='http://www.areino.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Te sorprendería saber cúantas aplicaciones tienen estos problemas. Es uno de los métodos más habituales de &#8220;hackear&#8221; una aplicación web.</p>
<p>Lo del ejemplo &#8216; OR 1=1;&#8211; es un caso típico para saltarse páginas que tienen usuario y password <img src='http://www.areino.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>SELECT * FROM tablaUsers WHERE username=&#8217;xxxx&#8217; AND password=&#8217;yyyy&#8217; OR 1=1;&#8211; &#8216;</p>
<p>Siempre te deja pasar <img src='http://www.areino.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Santi</title>
		<link>http://www.areino.com/hackeando/#comment-4769</link>
		<dc:creator>Santi</dc:creator>
		<pubDate>Wed, 30 Apr 2008 09:10:42 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4769</guid>
		<description>Enhorabuena, Bruce Schneier lo ha sacado en su blog:

http://www.schneier.com/blog/archives/2008/04/sql_injection_a_1.html

(No creo que tenga muchos enlaces en su blog a un sitio que no sea en inglés...)

Un saludo</description>
		<content:encoded><![CDATA[<p>Enhorabuena, Bruce Schneier lo ha sacado en su blog:</p>
<p><a href="http://www.schneier.com/blog/archives/2008/04/sql_injection_a_1.html" rel="nofollow">http://www.schneier.com/blog/archives/2008/04/sql_injection_a_1.html</a></p>
<p>(No creo que tenga muchos enlaces en su blog a un sitio que no sea en inglés&#8230;)</p>
<p>Un saludo</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: WebsiteSecurityBook</title>
		<link>http://www.areino.com/hackeando/#comment-4768</link>
		<dc:creator>WebsiteSecurityBook</dc:creator>
		<pubDate>Wed, 30 Apr 2008 08:33:11 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4768</guid>
		<description>Ha ha, love it! Thanks for sharing.</description>
		<content:encoded><![CDATA[<p>Ha ha, love it! Thanks for sharing.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Bruno</title>
		<link>http://www.areino.com/hackeando/#comment-4767</link>
		<dc:creator>Bruno</dc:creator>
		<pubDate>Wed, 30 Apr 2008 08:25:17 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4767</guid>
		<description>Para los neofitos en SQL, nos la puedes explicar macho? ;-)</description>
		<content:encoded><![CDATA[<p>Para los neofitos en SQL, nos la puedes explicar macho? <img src='http://www.areino.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Jax</title>
		<link>http://www.areino.com/hackeando/#comment-4765</link>
		<dc:creator>Jax</dc:creator>
		<pubDate>Wed, 30 Apr 2008 07:34:10 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4765</guid>
		<description>haha</description>
		<content:encoded><![CDATA[<p>haha</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Petr</title>
		<link>http://www.areino.com/hackeando/#comment-4764</link>
		<dc:creator>Petr</dc:creator>
		<pubDate>Wed, 30 Apr 2008 07:11:48 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4764</guid>
		<description>Хахаха! (Russian laughter)
Just wonderful!</description>
		<content:encoded><![CDATA[<p>Хахаха! (Russian laughter)<br />
Just wonderful!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Morten</title>
		<link>http://www.areino.com/hackeando/#comment-4763</link>
		<dc:creator>Morten</dc:creator>
		<pubDate>Wed, 30 Apr 2008 06:28:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4763</guid>
		<description>Tøhø....
(Danish giggle)</description>
		<content:encoded><![CDATA[<p>Tøhø&#8230;.<br />
(Danish giggle)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Sejanus</title>
		<link>http://www.areino.com/hackeando/#comment-4762</link>
		<dc:creator>Sejanus</dc:creator>
		<pubDate>Wed, 30 Apr 2008 05:43:28 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4762</guid>
		<description>Super :D</description>
		<content:encoded><![CDATA[<p>Super <img src='http://www.areino.com/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Daniel Matey</title>
		<link>http://www.areino.com/hackeando/#comment-4751</link>
		<dc:creator>Daniel Matey</dc:creator>
		<pubDate>Tue, 29 Apr 2008 07:20:04 +0000</pubDate>
		<guid isPermaLink="false">http://www.areino.com/?p=661#comment-4751</guid>
		<description>:-D que bueno.</description>
		<content:encoded><![CDATA[<p> <img src='http://www.areino.com/wp-includes/images/smilies/icon_biggrin.gif' alt=':-D' class='wp-smiley' /> que bueno.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

<!-- Dynamic Page Served (once) in 0.345 seconds -->
