<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
		>
<channel>
	<title>Commenti a: SQL-Injection -pt.2/3- &#8220;&#8230;e analisi di un attacco&#8221;</title>
	<atom:link href="http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/feed/" rel="self" type="application/rss+xml" />
	<link>http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/</link>
	<description>Luogo di studio della security-distro  BackTrack GNU/Linux</description>
	<lastBuildDate>Fri, 06 Nov 2009 21:16:50 +0000</lastBuildDate>
	<generator>http://wordpress.com/</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Di: Gman1281</title>
		<link>http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1877</link>
		<dc:creator>Gman1281</dc:creator>
		<pubDate>Mon, 27 Apr 2009 20:03:59 +0000</pubDate>
		<guid isPermaLink="false">http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1877</guid>
		<description>Cool site, keep up the good work!~The Gman</description>
		<content:encoded><![CDATA[<p>Cool site, keep up the good work!~The Gman</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: William</title>
		<link>http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1532</link>
		<dc:creator>William</dc:creator>
		<pubDate>Thu, 19 Jun 2008 13:26:36 +0000</pubDate>
		<guid isPermaLink="false">http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1532</guid>
		<description>Ottimo! Non vedo l&#039;ora che esce l&#039;ultima parte :-)
PS: ma il tool del mozilla è buono per testare la sicurezza o è una fetecchia??</description>
		<content:encoded><![CDATA[<p>Ottimo! Non vedo l&#8217;ora che esce l&#8217;ultima parte <img src='http://s.wordpress.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /><br />
PS: ma il tool del mozilla è buono per testare la sicurezza o è una fetecchia??</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: brigante~</title>
		<link>http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1438</link>
		<dc:creator>brigante~</dc:creator>
		<pubDate>Wed, 14 May 2008 06:35:04 +0000</pubDate>
		<guid isPermaLink="false">http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1438</guid>
		<description>forse non hai capito bene ,

è inutile che scrivi messaggi con la tua mail , tanto non li pubblichiamo.. . ..ok?

studia e lo farai da solo ciò che ti serve...  ...ma non aspettarti aiuti su cose simili da nessuno che frequenti questo blog.

detto questo non scrivere più messaggi del genere che non verranno nè letti nè  tantomeno pubblicati.


ciao.</description>
		<content:encoded><![CDATA[<p>forse non hai capito bene ,</p>
<p>è inutile che scrivi messaggi con la tua mail , tanto non li pubblichiamo.. . ..ok?</p>
<p>studia e lo farai da solo ciò che ti serve&#8230;  &#8230;ma non aspettarti aiuti su cose simili da nessuno che frequenti questo blog.</p>
<p>detto questo non scrivere più messaggi del genere che non verranno nè letti nè  tantomeno pubblicati.</p>
<p>ciao.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: brigante~</title>
		<link>http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1423</link>
		<dc:creator>brigante~</dc:creator>
		<pubDate>Mon, 12 May 2008 05:27:13 +0000</pubDate>
		<guid isPermaLink="false">http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1423</guid>
		<description>perché di questo blog nessuno mai ti darà una risposta...</description>
		<content:encoded><![CDATA[<p>perché di questo blog nessuno mai ti darà una risposta&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Jois</title>
		<link>http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1422</link>
		<dc:creator>Jois</dc:creator>
		<pubDate>Sun, 11 May 2008 16:53:40 +0000</pubDate>
		<guid isPermaLink="false">http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1422</guid>
		<description>&quot;non attendere per niente…&quot;

perchè??</description>
		<content:encoded><![CDATA[<p>&#8220;non attendere per niente…&#8221;</p>
<p>perchè??</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: brigante~</title>
		<link>http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1421</link>
		<dc:creator>brigante~</dc:creator>
		<pubDate>Sun, 11 May 2008 12:51:10 +0000</pubDate>
		<guid isPermaLink="false">http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1421</guid>
		<description>non attendere per niente...</description>
		<content:encoded><![CDATA[<p>non attendere per niente&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Jois</title>
		<link>http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1420</link>
		<dc:creator>Jois</dc:creator>
		<pubDate>Sun, 11 May 2008 12:28:57 +0000</pubDate>
		<guid isPermaLink="false">http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-1420</guid>
		<description>Bell&#039;articolo grazie ;)
avrei un favore da chiedere:
vorrei entrare da admin in un guestbook di un mio amico per fargli una sorpresa, 
la schermata di gestione è:

http://www.NOMESITO.com/public/login.asp

qui mi chiede semplicemente:

USER:
PSW:
come faccio??
Grazie a tutti attendo fiducioso;)</description>
		<content:encoded><![CDATA[<p>Bell&#8217;articolo grazie <img src='http://s.wordpress.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /><br />
avrei un favore da chiedere:<br />
vorrei entrare da admin in un guestbook di un mio amico per fargli una sorpresa,<br />
la schermata di gestione è:</p>
<p><a href="http://www.NOMESITO.com/public/login.asp" rel="nofollow">http://www.NOMESITO.com/public/login.asp</a></p>
<p>qui mi chiede semplicemente:</p>
<p>USER:<br />
PSW:<br />
come faccio??<br />
Grazie a tutti attendo fiducioso;)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: RaZiEl</title>
		<link>http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-834</link>
		<dc:creator>RaZiEl</dc:creator>
		<pubDate>Sun, 10 Feb 2008 12:46:42 +0000</pubDate>
		<guid isPermaLink="false">http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-834</guid>
		<description>grazie. gentilissimo :D</description>
		<content:encoded><![CDATA[<p>grazie. gentilissimo <img src='http://s.wordpress.com/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: brigante~</title>
		<link>http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-833</link>
		<dc:creator>brigante~</dc:creator>
		<pubDate>Sun, 10 Feb 2008 09:03:06 +0000</pubDate>
		<guid isPermaLink="false">http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-833</guid>
		<description>ciao RaZiEl!!!

niente , l&#039;escape tramite addslashes è , per ora , ancora molto corteggiata come &quot;scappatoia&quot; contro l&#039;Injection , e che io ne sappia.....funge.

il fatto logicamente della vita eterna ad ogni injection tramite addslashes è una cosa impossibile da dire , ma , nel mio piccolissimo , non conosco injection  funzionanti e che quindi riescono a saltare la funzione di addslashes.

nei database MySQL , l&#039; addslashes viene spesso impostato automaticamente anche tramite l&#039;impostazione della direttiva &quot;magic_quotes_gpc&quot; di &quot;php.ini&quot; ad &quot;ON&quot;.
in questo modo il &#039; (oppure altro carattere pericoloso),viene automaticamente fatto succedere dallo / e l&#039; ingresso nel DB di caratteri pericolosi , viene praticamente vanificato , solo che dirti che il metodo potrebbe funzionare per un tempo lungo o no.... non sò...
ma sicuramente io non conosco injection in grado di superare questa sicurezza.

ciao e auguri per la tua nuova piattaforma!</description>
		<content:encoded><![CDATA[<p>ciao RaZiEl!!!</p>
<p>niente , l&#8217;escape tramite addslashes è , per ora , ancora molto corteggiata come &#8220;scappatoia&#8221; contro l&#8217;Injection , e che io ne sappia&#8230;..funge.</p>
<p>il fatto logicamente della vita eterna ad ogni injection tramite addslashes è una cosa impossibile da dire , ma , nel mio piccolissimo , non conosco injection  funzionanti e che quindi riescono a saltare la funzione di addslashes.</p>
<p>nei database MySQL , l&#8217; addslashes viene spesso impostato automaticamente anche tramite l&#8217;impostazione della direttiva &#8220;magic_quotes_gpc&#8221; di &#8220;php.ini&#8221; ad &#8220;ON&#8221;.<br />
in questo modo il &#8216; (oppure altro carattere pericoloso),viene automaticamente fatto succedere dallo / e l&#8217; ingresso nel DB di caratteri pericolosi , viene praticamente vanificato , solo che dirti che il metodo potrebbe funzionare per un tempo lungo o no&#8230;. non sò&#8230;<br />
ma sicuramente io non conosco injection in grado di superare questa sicurezza.</p>
<p>ciao e auguri per la tua nuova piattaforma!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: RaZiEl</title>
		<link>http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-831</link>
		<dc:creator>RaZiEl</dc:creator>
		<pubDate>Sat, 09 Feb 2008 23:30:01 +0000</pubDate>
		<guid isPermaLink="false">http://carlitobrigante.wordpress.com/2007/12/03/sql-injection-pt23-e-analisi-di-un-attacco/#comment-831</guid>
		<description>salve a tutti :D sto sviluppando una piattaforma da zero, e ovviamente ci sono riferimenti e login vari, per ogni tipo di utenza, proprio scriptando questa parte di codice mi è venuto in mente il problema dell&#039;injection. il rimedio che ho trovato sembra funzionare, ma siceramente parlando mi sembra troppo stupido per risolvere tutti i problemi.
il &quot;form.html&quot; prende la stringa e la passa con method=&#039;post&#039; al &quot;login.php&quot; a questo punto basta usare la funzione addslashes (per l&#039;escape) e la corrispondete stripslashes (per riottenere i valori contenuti nel db) del php. per ora sembra funzionare. backtrack non rileva nessuna falla....può essere davvero così stupido evitare le injection?
(chiedo umilmente scusa se sono andato OT, in tal caso cancellato il mess..)</description>
		<content:encoded><![CDATA[<p>salve a tutti <img src='http://s.wordpress.com/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' />  sto sviluppando una piattaforma da zero, e ovviamente ci sono riferimenti e login vari, per ogni tipo di utenza, proprio scriptando questa parte di codice mi è venuto in mente il problema dell&#8217;injection. il rimedio che ho trovato sembra funzionare, ma siceramente parlando mi sembra troppo stupido per risolvere tutti i problemi.<br />
il &#8220;form.html&#8221; prende la stringa e la passa con method=&#8217;post&#8217; al &#8220;login.php&#8221; a questo punto basta usare la funzione addslashes (per l&#8217;escape) e la corrispondete stripslashes (per riottenere i valori contenuti nel db) del php. per ora sembra funzionare. backtrack non rileva nessuna falla&#8230;.può essere davvero così stupido evitare le injection?<br />
(chiedo umilmente scusa se sono andato OT, in tal caso cancellato il mess..)</p>
]]></content:encoded>
	</item>
</channel>
</rss>
