<?xml version="1.0" encoding="windows-1251"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2russianfull.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>Блог о web-безопасности - SecureBlog</title>
    <link>http://secureblog.org/</link>
    <description>Блог о web-безопасности</description>
    <language>RU-ru</language>
    <docs>http://secureblog.org/rss.xml</docs>
    <generator>SecureBlog 0.1</generator>
    <managingEditor>c0nst@secureblog.org</managingEditor>
<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" href="http://feeds.feedburner.com/secureblog_org" type="application/rss+xml" /><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://add.my.yahoo.com/rss?url=http%3A%2F%2Ffeeds.feedburner.com%2Fsecureblog_org" src="http://us.i1.yimg.com/us.yimg.com/i/us/my/addtomyyahoo4.gif">Subscribe with My Yahoo!</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.newsgator.com/ngs/subscriber/subext.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fsecureblog_org" src="http://www.newsgator.com/images/ngsub1.gif">Subscribe with NewsGator</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://feeds.my.aol.com/add.jsp?url=http%3A%2F%2Ffeeds.feedburner.com%2Fsecureblog_org" src="http://o.aolcdn.com/favorites.my.aol.com/webmaster/ffclient/webroot/locale/en-US/images/myAOLButtonSmall.gif">Subscribe with My AOL</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.bloglines.com/sub/http://feeds.feedburner.com/secureblog_org" src="http://www.bloglines.com/images/sub_modern11.gif">Subscribe with Bloglines</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.netvibes.com/subscribe.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fsecureblog_org" src="http://www.netvibes.com/img/add2netvibes.gif">Subscribe with Netvibes</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://fusion.google.com/add?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fsecureblog_org" src="http://buttons.googlesyndication.com/fusion/add.gif">Subscribe with Google</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.pageflakes.com/subscribe.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fsecureblog_org" src="http://www.pageflakes.com/ImageFile.ashx?instanceId=Static_4&amp;fileName=ATP_blu_91x17.gif">Subscribe with Pageflakes</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://lenta.yandex.ru/settings.xml?name=feed&amp;url=http%3A%2F%2Ffeeds.feedburner.com%2Fsecureblog_org" src="http://lenta.yandex.ru/i/addfeed.gif">?????? ? ??????.?????</feedburner:feedFlare><item>
      <title>Серьезное обновление web-audit.net</title>
      <link>http://secureblog.org/pub/web-audit_update.html</link>
      <description><![CDATA[Я полностью изменил систему заказов, благодаря чему, можно подавать заявки на аудит автоматически, просто <a href='http://web-audit.net/control/registration/'>зарегистрировавшись</a> на нашем сайте, и добавив адрес сайта в специальную форму.<br />
<br />
В чем отличия:<br />
1. Полностью переписан "движок" сайта www.web-audit.net<br />
2. Зарегистрировавшись на сайте, Вы можете воспользоваться собственной панелью управления, которая включает в себя следующие возможности:<br />
<ul><br />
<li>Добавление сайта(ов) в очередь на проверку</li><br />
<li>Возможность выбора типа аудита: "Удаленный аудит" или "Проверка исходников"</li><br />
<li>Полный контроль над статусом проверки</li><br />
<li>Оплата в автоматическом режиме любой из предложенных платежных систем. (WebMoney, Яндекс.Деньги, RBKMoney, ICQmoney, возможны дополнения)</li><br />
<li>По окончании проверки, возможность просмотра отчета к каждому сайту в личной панели управления</li><br />
<li>Легкая связь с администрацией. Например, если Вы хотите оставить отзыв, или задать какой-либо вопрос, в личном кабинете предоставлена такая возможность</li><br />
</ul><br />
<br />
Все проверки по-прежнему проводятся "вручную", что существенно увеличивает вероятность нахождения каких-либо уязвимостей.<br />
Так же изменилась и ценовая политика. Мы снизили цены на 30%. Тарифы на услуги Вы можете посмотреть в разделе "<a href='http://web-audit.net/pub/tarif/'>Тарифы</a>".]]></description>
      <pubDate>Mon, 1 Sep 2008 0:00:00 GMT</pubDate>
      <guid>http://secureblog.org/pub/web-audit_update.html</guid>
    </item><item>
      <title>mod_rewrite спасает от атак sql-injection?</title>
      <link>http://secureblog.org/pub/mod_rewrite_vs_sql_injection.html</link>
      <description><![CDATA[Написал этот пост для блогера с ником <a href='http://secureblog.org/go.php?site=http://dimoning.ru/'>DimoninG</a>, так как отвечать на один из его вопросов в комментариях было не удобно.<br />
DimoninG пишет руководство по созданию собственного блога на php. Он считает, что возможно защититься от атак sql-injection, просто используя mod_rewrite, чем вводит многих в заблуждение.<br />
Цитата:<br />
<code>Если хакер попытается ввести в адрес не буквенно-цифровой символ, то сервер прервет запрос сразу же. То есть заботиться об этом в самом движке уже не надо.</code><br />
<br />
<code>Просто в данном случае мне кажется, что при записи в .htaccess вида A-Za-z0-9_ нельзя подставить никакую sql-inj.<br />
Приведите ее пример, пожалуйста, который бы срабатывал и при этом хакал или хотя бы вешал двигло?.. Кроме подставления всякого бреда типа ’sdfsdfwerekjhf’, запись о котором просто не найдется в базе данных. Ну и без всякого бреда, типа переполнение буфера интерпретатора, я не знаю :)<br />
Даже кавычку не подставить - сразу вылезет ошибка веб-сервера.</code><br />
В какой-то степени, это правда. Но! Это ГРУБЕЙШАЯ ошибка программистов. Взломщик может подобрать запрос вида index.php?category=[sql-inj] (к примеру), тут никакой mod_rewrite не поможет.<br />
НИКОГДА нельзя доверять данным, получаемым со стороны клиента! Ибо их можно подделать. Что ж, будем действовать "от противного", то есть напишем <b>заведомо небезопасасный</b> код, в котором не будем фильтровать входящие данные.<br />
<br />
Просили пример? Получайте.]]></description>
      <pubDate>Mon, 25 Aug 2008 0:00:00 GMT</pubDate>
      <guid>http://secureblog.org/pub/mod_rewrite_vs_sql_injection.html</guid>
    </item><item>
      <title>WEBInsta CMS 0.3.1 - раскрытие путей, локальный инклуд</title>
      <link>http://secureblog.org/pub/webinsta_cms_local_include.html</link>
      <description><![CDATA[Более ранние/поздние версии не смотрел.<br />
<br />
Раскрытие путей:<br />
http://host/admin/modules/about.php<br />
http://host/modules/counter/module.def.php<br />
http://host/modules/usersonline/module.def.php<br />
<br />
Локальный инклуд:<br />
http://host/admin/modules/about.php?name=../../../../../../../../../etc/passwd%00<br />
<code><br />
$name=$_GET['name'];<br />
include("../../modules/$name/module.info.php");<br />
</code><br />
А я думал, что такого уже нигде не встретишь...<br />
<br />
Защититься можно так:<br />
<code><br />
&lt;?php<br />
// закрываем доступ для обычного посетителя<br />
if(!isset($_SESSION["login"])) {<br />
	header("Location: ../admin.php");<br />
return;<br />
}<br />
// проверяем $_GET['name'] на вшивость<br />
$name = quotemeta($_GET['name']);<br />
if(file_exists("../../modules/$name/module.info.php")) {<br />
	include("../../modules/$name/module.info.php");<br />
} else { die(); }<br />
?&gt;]]></description>
      <pubDate>Sat, 23 Aug 2008 0:00:00 GMT</pubDate>
      <guid>http://secureblog.org/pub/webinsta_cms_local_include.html</guid>
    </item><item>
      <title>Новая партерка j2j</title>
      <link>http://secureblog.org/pub/j2j.html</link>
      <description><![CDATA[Началось закрытое тестирование новой партнерской программы j2j, в которой могут заработать владельцы сайтов (за размещение статей), блогов (за написание постов и постовых), копирайтеры (за написание текстов), а рекламодатели могут эффективно продвинуть свой сайт.<br />
Система недавно начала свою работу, зарегистрироваться можно только по приглашению.<br />
<br />
Сайт системы - www.j2j.ru, чтобы зарегистрироваться по приглашению для посетителей secureblog.org, заходим по <a href='http://secureblog.org/go.php?site=http://j2j.ru/402' target='blank'>этой</a> ссылке и выбираем "Регистрация".<br />
<br />
Для тех, кто живет за счет рефералов - в j2j отличные условия и многоуровневый система комиссионных выплат. Сервис выплачивает 25% от своей комиссии с оборота приглашенного вами пользователя, а так же 50% от заработка по партнёрской программе ВСЕХ ваших рефералов, сколько бы их не было.<br />
Так что, если даже у вас нет собственного сайта, то можно получить доход рекламируя саму систему, а т.к. она новая и пока малоизвестная,  возможностей для этого очень много ;)]]></description>
      <pubDate>Tue, 19 Aug 2008 0:00:00 GMT</pubDate>
      <guid>http://secureblog.org/pub/j2j.html</guid>
    </item><item>
      <title>Обнаружен новый вид веб-атак</title>
      <link>http://secureblog.org/pub/new_attack.html</link>
      <description><![CDATA[<p>Пользователи сразу нескольких интернет-форумов сообщили об обнаружении новой и довольно странной атаки, заключающейся в отравлении буфера обмена операционной системы. Атака является универсальной и ей подвержены пользователи всех современных настольных операционных систем, имеющих графический интерфейс.</p>]]></description>
      <pubDate>Mon, 18 Aug 2008 0:00:00 GMT</pubDate>
      <guid>http://secureblog.org/pub/new_attack.html</guid>
    </item>
</channel>
</rss>
