18 agosto
Stefan Esser è un ottimo articolo su come MySQL e SQL troncare colonne che può portare a buchi di sicurezza. Egli utilizza un buon esempio di una colonna che ha una larghezza di 16 caratteri, ma egli sostiene qualcosa con 17 caratteri. Ovviamente l'applicazione lunghezza è un modo per far valere che, anche se quasi mai accade. Ma una cosa è venuto in mente. Harkening tornare al mio giorno di lettura Pioggia Forrest Puppy documenti, ho capito che spesso volte il codice fa un dritto regex o stringa di corrispondenza. Ad esempio: se ($ username eq "admin") (fallire ();), ma se il nome utente è stato $ "admin" è chiaramente non andrà a buon fine la stringa di corrispondenza, poiché non è una corrispondenza esatta, ma avrà lo stesso effetto netto nel database di passare il controllo e che vi permette di accedere ai dati admin. Allo stesso modo imbottitura di fronte al nome utente avrà lo stesso effetto, in alcuni casi - a seconda di come la query SQL è costruito (se è incapsulati). In ogni caso, buon articolo, va letta!
16 agosto

HTML 5.0

Comments Off Notizie sulla sicurezza commenti off
Sulla buona autorità mi è stato detto di prendere un buon difficile guardare la nuova proposta di HTML 5.0 specifica che il galleggiante intorno al WHATWG. In primo luogo i miei occhi sono andati al nuovo video e audio tag che hanno lo scopo di aiutare gli utenti a trattare con la natura apparentemente di confusione il fatto che abbiamo tag img invece di incorporare solo utilizzando per tutto. Personalmente ritengo che solo un orribile idea che sta succedendo a spezzare un sacco di liste nere là fuori e potenzialmente più aperto buchi di sicurezza a seconda se il video scriptabili oggetti sono permessi, ma non si dispone di esso. In ogni caso, così poi i miei occhi si guardò tutta la nuova iframe specifiche ed ecco che ho visto un miracolo. Qualcuno oltre alla WHATWG è stato veramente attenzione. In primo luogo, c'è un nuovo parametro chiamato sandbox che è simile per molti aspetti a IE il proprietario di sicurezza = "limitato" parametro, ma con controlli più granulare. Non è necessariamente una buona cosa se non ti piace essere incorniciati, ma dare siti web più controllo su quello che succede al loro sito, una volta cornice di un sito che risulta essere negativo. Ma ancora più importante è un altro nuovo parametro chiamato senza che consentirà una pagina dello stesso dominio di origine iframe una pagina senza dover tutte le questioni di usabilità (doppio barre di scorrimento, _self obiettivi e così via) del modello originale iframe. Che la grande notizia per i siti web che vogliono telaio e il controllo di una pagina sul proprio dominio (a la restrizione dei contenuti) senza impazzire tutti i problemi di usabilità con iframe. Ci sono alcuni altri problemi di sicurezza che consente con contenuto per essere accessibile sul suo sito - c'è bisogno di qualche etichetta per disabilitare il rendering a meno che non sia inserita all'interno di un iframe per impedire a qualcuno di chiamare il figlio "maligno" cornice direttamente. Tuttavia, questo è un grande passo avanti nella giusta direzione.
03 agosto

PI MSN Search

Comments Off Notizie sulla sicurezza commenti off

Sono stato significato per scrivere qualcosa su questo per ora un po 'di tempo, e un numero di persone che hanno conosciuto e utilizzato per un po' troppo, ma uno dei più utili strumenti di là fuori per identificare i sottodomini di un determinato obiettivo è la ricerca di MSN PI . Penso che Feroce è modo migliore per trovare sottodomini, se non sono sullo stesso periodo, ma di ricerca di MSN IP è modo migliore a trovare sottodomini sullo stesso IP.

Perché è così importante? Ebbene, si scopre che molte delle società di hosting condiviso uso, e come tutti sappiamo, a meno che non siano prese misure estreme per proteggere i loro clienti, l'hosting ambienti sono fondamentalmente dicendo che qualsiasi compromesso di qualsiasi cliente significa compromesso completo di tutti i altri client sulla stessa macchina. Grande. Quindi ho creato un piccolo bookmarket che le interfacce con MSN PI ricerca. Se si utilizza Firefox, è sufficiente trascinare al tuo segnalibri e solo andare a una pagina web di scelta (diversi da quelli ha.ckers.org :) ) E fare clic sul bookmarklet. Si invia il dominio di ha.ckers.org che svolge un periodo di ricerca in avanti e indietro del browser a MSN con l'IP per tale dominio. E 'così semplice. Ti sentiresti di essere stupisco quanti utilizzano la società di hosting.

30 luglio

Ok, posso scommettere Io vado a prendere un sacco di Flack per questo post, quindi prima di cominciare, questa è solo la mia opinione e non è affatto basato su numeri reali. L'unica ragione che sto mettendo un grafico qui è perché credo che sia più facile da spiegare visivamente. N. numeri. Capito? Basta parere. Non tutti eccitati arrivare qui. Ok. Calma ancora? Ok, ora non iniziare a leggere questo post a meno che non si intendono di leggere l'intera cosa. Pronto? Ora si può continuare a leggere il post.

L'ultimo post che ho fatto è stato che descrivono solo una piccola smattering di alcune delle mie sventure personali di Firefox intorno alla add-on che io uso per me personalmente sicuro dagli attacchi che entrambe le ho contribuito a creare, o che hanno visto allo stato selvatico. Ora, la verità va detto, io uso Firefox ogni giorno, a causa della add-on che sostiene e la facilità di test webapps. Ed è con questo che sono scoraggiati dal mio senso di impotenza nei pressi di aggiornamenti.

Quindi, ecco ciò che mi sento sta accadendo nel corso del tempo per la sicurezza di persone (non per il regolare ogni giorno web surfer casuale, ma anzi, hardcore sicurezza gente, come la maggior parte delle persone che leggono questo sito). Nel corso del tempo ci sono aggiornamenti. Tali aggiornamenti fissare un numero di buche, e di introdurre alcuni altri. Essi hanno inoltre rompere il add-on. Tali add-on contribuire a fissare le rotture di modello di sicurezza del browser. Pertanto, per le piace di me e ho la vulns sono effettivamente colpiti da mia sicurezza è ridotta, con ogni nuova revisione del browser, rendendolo simile a questo:

Modello di sicurezza di Firefox nel corso del tempo

Certo, la sicurezza globale è Andamento con il tempo, ma vi sono importanti lacune nella mia percezione di sicurezza, mentre gli sviluppatori di cattura fino al nuovo codice. Mentre i numeri e le scadenze possono essere lontana, il concetto (per me almeno) è a destra. Io personalmente non vede alcun beneficio immediato importanti dal browser modifiche - solo negativo. Con il passare del tempo, certo, le cose meglio, ma mi capita di essere in un particolare cattivo crollo di sicurezza al momento giusto vi sul lato destro del grafico. Il codice exploit che mi sono state a rischio di, per la maggior parte, è neutered dalla add-on, fino a quando non smettere di lavorare. Allora che si tratta? Sono fiducioso per il browser più veloce di evolvere l'add-on o viceversa?

Firefox modello è stato semper, "Sentitevi liberi di contribuire, è open source!" Anche se questo è grande, in teoria, a) La mia abilità di programmazione ottenere da me e non molto di più - che non si vuole il mio codice nel vostro azienda del browser Internet insieme, la fiducia mi b), non ho accesso a tutti i bug di sicurezza - la maggior parte dei peggiori, di cui sono nascoste da vista su bugzilla per solo una piccola selezionare alcune persone di visualizzare e c) sono molto Alcune persone che hanno la capacità di commettere codice tanto meno di fissare altre persone add-on.

E 'la tentazione di ottenere sopraffatti dalla impotenza di tutto, ma poi ho appena ricordare che nessuno di questi plugin fissare le cose come CSRF che mi aiuta a ignorare quel particolare problema. Allora ho solo andare a casa e io grido a dormire. Ok, ora rant via, ma se si mis-citazione me o non riescono a leggere tutto prima di commentare, contribuendo così a me, farò di voi divertimento insensatamente.

24 luglio

Che cosa ho in comune con Magnum PI? Che cosa id hanno in comune con il Cane Bounty Hunter? Ebbene, nello stato del Texas tutti abbiamo bisogno PI licenze. Che il diritto, se si vuole aiutare chiunque recuperare da un incidente, indagare il furto del computer, o impegnarsi in qualsiasi tipo di indagine in materia di qualsiasi computer, è necessario per diventare un investigatore privato in Texas. Siamo in grado di gesso fino a questa legiferano avvocati completamente qualcosa che non riescono a capire.

In primo luogo, molto dubbio uno dei miei clienti ottenere più valore di locazione per cani del Bounty Hunter a cacciare accede attraverso, o recuperare i dati cancellati. In secondo luogo, i legislatori stanno facendo ampio dichiarazioni come ", il computer industria ha bisogno di pulizia". Vorrei fare la mia dichiarazione ampio radicali, "i legislatori che scrivono male concieved leggi bisogno di pulizia." Capisco il ragionamento, come poveri come potrebbe essere. La corretta manipolazione dei mezzi di prova, è un importante elemento per convinzioni, ma questo è molto più ampio di quello - anche in studiava il funzionamento interno delle società private di lavoro per aiutare altre aziende private, fare affari.

I guess I migliori ceretta iniziare il mio petto e indossa cane tag, in modo che io possa iniziare a capire come queste darned computer thingies lavoro.

21 luglio
Yup, è circa che nuovamente tempo. Geremia ha ancora un altro sondaggio webappsec professionale. Se non hai dato un'occhiata al suo precedente indagini si dovrebbe - alcuni di essi sono in realtà piuttosto interessante. In entrambi i casi, vale la pena guardare i risultati, anche se non prendere parte al sondaggio stesso. Inoltre, vorrei osservare che il tempo sta rapidamente avvicinando in cui noi tutti essere discendente su Blackhat e DEFCON. Sarò a parlare Blackhat su Xploiting Google Gadget e uno abrieviated versione del discorso a DEFCON come bene. Sto anche facendo un altro discorso a DEFCON con Rich Mogul, David Mortman, Chris Hoff, Robert Graham, e David Maynor chiamato tutte le tue Sploits (e Server) sono ci appartiene. Quindi, se Lei sta progettando di essere lì, in calo da introdurre e te! Spero di vedervi tutti lì. [Annuncio # annuncio-1]
17 luglio

Brian Krebs ha avuto un rapporto più interessanti del Washington Post che citati da una relazione Indiana.edu reindirizza su come sono piuttosto l'abbondanza. Bene, chiunque abbia lavorato in questo campo per alcuna lunghezza di tempo che deve sapere perfettamente, ma è comunque interessante per ottenere la convalida da alcuni ricercatori a Indiana.edu che si specializzano in anti-phishing di ricerca. Ecco la strofinare da Brian articolo:

Infatti, alcuni di Internet più grande siti Web - in particolare di Google - utilizzato per ospitare un gran numero di reindirizzamenti aperto.

"Serve a"? So che ho su cui spesso negli ultimi anni, ma mi sono stupito ancora persone pensano che Google ha in qualche modo magicamente fisso problemi che non ha mai avuto a che fissa intorno. Reindirizzamenti non sono fisse, XSS non è fisso. Si tratta di questioni che ancora esistono in tutto Google e Google proprietà web. Ma nel caso in cui qualcuno non mi creda, ecco un esempio ho montato in circa 10 secondi che reindirizza ad un asta eBay casuale da parte di Google per l'immagine server come per esempio.

E 'bello vedere persone che sono finalmente questa comprensione di cui alla causa principale flusso di mezzi, ma non dare credito alle società che sono chiaramente undeserving di essa (sia storicamente e attualmente). Sarò il primo ad alzarsi e applausi quando vediamo questi temi chiuso una volta per tutte su Google, anche se veramente è solo una società di cui la grande ricchezza di innumerevoli siti là fuori che sono vulnerabili. Ma se è veramente aiutare i phisher - ed è - l'unico modo per andare avanti è di assumendosi la responsabilità per i nostri siti. Questo è particolarmente vero se abbiamo intenzione di essere la fine essere tutti affidabili di tutti i giganti della pubblicità di Google che mira ad essere.

03 luglio

Rilasciato XSSFilter

Comments Off Notizie sulla sicurezza commenti off

Potresti aver già visto le notizie sui nuovi XSSFilter in IE8.0, ma ho voluto eco qui come bene, perché è un grande abbastanza nuova release. Si fa un grande lavoro di prevenire la maggior parte degli attacchi XSS riflette là fuori per gli utenti di default del browser quando si colpisce la produzione. Very cool stuff. A proposito, il secondo link qui sopra ha anche una visualizzazione di un altro elemento di sicurezza in IE8.0 se si guarda da vicino.

Pensate a come XSSFilter noscript in Firefox, ma senza la disattivazione JS parte della funzionalità e, a differenza noscript, è di default nel browser, in modo che avrà un impatto molto di più persone. David Ross (il ragazzo che è venuto con il termine cross site scripting, in primo luogo, btw) ha scritto questo strumento per iniziare a affrontare un problema è stato a pensare per 8 o più anni dal momento che la carta è stato pubblicato prima. Non è perfetto, non mi ottenere sbagliato, ma è un enorme balzo in avanti nella giusta direzione, e mi è stato estremamente onorata di essere una parte di esso, in quanto penso che avrà un grande impatto positivo sulla sicurezza dei consumatori mentre noi di sicurezza nocca draggers capire un modo per ottenere siti web per avviare garantire se stessi.

Avanti sulla mia lista dei desideri? Contenuto restrizioni!

01 luglio

Ricerca file SWF

Comments Off Notizie sulla sicurezza commenti off

Ho trasmesso questo link oggi da businesswire su come Google e Yahoo sono ora sarà armato con le informazioni necessarie per esaminare ed estrarre le informazioni di file SWF. Ho-ragazzo, qui andiamo. Il collegamento è stato inviato a me con il "cattivo redsnoop" caveat, e sono piuttosto sicuro che io sono d'accordo.

Il problema è, come niente, se i motori di ricerca iniziare tirando giù ricco applicazioni che interagiscono con l'applicazione web, vi è innumerevoli problemi che potrebbero sorgere. Ad esempio, le applicazioni Flash sono un po 'ricco di funzioni di loro, e alcuni di che può essere pericoloso se interagire con applicazioni back-end. Inoltre, se la parola "prova" appare in un filmato Flash, il che significa che dovrebbe avere indicizzato? O è una cornice che non è visibile, attivare o disattivare il lato della pagina, o qualunque altra cosa? Che cosa succede se si prende dieci minuti per trovare quel particolare riga di testo o decine di sotto-menu? Sono persone veramente andare a sedersi per questo?

Le persone vogliono davvero a caricare un filmato Flash quando query per le cose? So che non è certo! Sono già infastidito quando mi legati al file PDF o. Docx file. Credo che questo assume solo la ricerca di un nuovo livello dove la gente in realtà non vogliono andare. Invece di eseguire la scansione e la raffinazione più profonda la loro ricerca, i motori di ricerca sono in corso per i nuovi mezzi di allontanare la gente (come me) che hanno sostenuto che Flash non è un buon supporto per l'accessibilità, usabilità e SEO. SEO sta per essere spento la tabella abbastanza presto, lasciando l'accessibilità e l'usabilità.

Ma sul serio, adesso? Sono i motori di ricerca andando a decompilare applet Java in cerca di testo? Come nota a margine, ciò dovrebbe, almeno nel breve termine, portare ad un nuovo ciclo di Flash hacking, una volta che va in diretta. I'll dare una T-shirt per la prima persona che scrive un account Google per Dork interno Flash testo che porta allo sfruttamento.