<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Linux, Java y programación &#187; injection</title>
	<atom:link href="http://casidiablo.net/tag/injection/feed/" rel="self" type="application/rss+xml" />
	<link>http://casidiablo.net</link>
	<description>Blog de Java, Programación y Linux</description>
	<lastBuildDate>Fri, 11 Nov 2011 05:41:21 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>La mediocridad de los ingenieros (¿reir o llorar?)</title>
		<link>http://casidiablo.net/ingenieros/</link>
		<comments>http://casidiablo.net/ingenieros/#comments</comments>
		<pubDate>Sat, 02 Aug 2008 07:37:15 +0000</pubDate>
		<dc:creator>Cristian</dc:creator>
				<category><![CDATA[hacking]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[injection]]></category>
		<category><![CDATA[sql]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://casidiablo.net/?p=1211</guid>
		<description><![CDATA[Nota: este artículo te podría interesar si deseas saber cómo solucionar problemas de seguridad de manera &#8220;profesional&#8220;. De pequeño siempre quise ser Ingeniero de Sistemas&#8230; ahora, con 19 años ya llevo 6 semestres (de 10 aquí en Colombia), aún cuando no he estudiado por 2 años falta de dinero, ya no se que quiero hacer. [...]]]></description>
			<content:encoded><![CDATA[
<div class="topsy_widget_data topsy_theme_blue" style="float: right;margin-left: 0.75em; background: url(data:,%7B%20%22url%22%3A%20%22http%253A%252F%252Fcasidiablo.net%252Fingenieros%252F%22%2C%20%22style%22%3A%20%22big%22%2C%20%22title%22%3A%20%22La%20mediocridad%20de%20los%20ingenieros%20%28%C2%BFreir%20o%20llorar%3F%29%22%20%7D);"></div>
<p style="text-align: right;"><span style="color: #808080;">Nota: este artículo te podría interesar si deseas saber cómo solucionar problemas de seguridad de manera &#8220;<em><abbr title="Lo de profesional es sarcasmo">profesional</abbr></em>&#8220;.</span></p>
<p>De pequeño siempre quise ser Ingeniero de Sistemas&#8230; ahora, con 19 años ya llevo 6 semestres (de 10 aquí en Colombia), aún cuando no he estudiado por 2 años falta de dinero, ya no se que quiero hacer.</p>
<p>Con algo que llevo de experiencia mezclándome con &#8220;ingenieros&#8221; me da algo de tristeza ver cómo de cada 20 hay 1 que vale la pena. Los demás <strong>son personas que no tienen puta idea de lo que hacen</strong>, estudiaron esto no por vocación sino porque <strong>piensan que se van a forrar en dinero</strong>, y además se creen Dioses que todo lo saben (aún cuando dedican la mayor parte de su tiempo <strong>laboral</strong> chateando con el MSN, volviéndose maestros en el uso del <strong>Facebook</strong>, o perdiendo el tiempo de cualquier otra manera).</p>
<p>La verdad es que hace tiempo quería escribir algo sobre esto, pero no lo hacía simplemente porque muy seguramente <strong>los lectores asiduos de este humilde blog no tienen nada de mediocres</strong>, y los ingenieros (a quienes iría dirigida la entrada) ni siquiera saben lo que es un puto lector de feeds, o me leerían usando IE 6.0 (no saben que existen &#8220;otros&#8221;) que a veces no carga bien esta página.</p>
<h3>La historia&#8230; (aprende a solucionar problemas de seguridad)</h3>
<p>Hace una semana entré a la página web del sistema de transportes colombiano <a href="http://www.transmilenio.gov.co/nuevapagina/">Transmilenio</a>, y descubrí que el sistema de búsquedas era vulnerable a ataques <a href="http://es.wikipedia.org/wiki/Cross_Site_Scripting">XSS</a> y al famoso <a href="http://es.wikipedia.org/wiki/Inyecci%C3%B3n_SQL">SQL Injection</a>, por lo cual procedí (después de jugar un par de horas y descubrir ciertos datos interesantes) a avisar del fallo.</p>
<p>La cosa iba así para un XSS:</p>
<pre class="brush: xml; title: ; notranslate">hola%' or title like '%hola&gt; &lt;script&gt;alert(/POWNED/)&lt;/script&gt;&lt;a</pre>
<p>Y así para un SQL Injection:</p>
<pre class="brush: sql; title: ; notranslate">hola%' UNION select * from NOMBRE_TABLA where 1=1 or 1 like '%1</pre>
<p>Lo cierto es que esto es algo que <strong>se puede solucionar fácilmente</strong>, haciendo una limpieza a las variables antes de realizar una búsqueda en la base de datos, pero nuestros <em>super ingenieros</em> (que ni siquiera dieron las gracias) <em><strong>encontraron una mejor solución (la más óptima): deshabilitar las búsquedas</strong></em>.</p>
<p>Y aquí es donde no sé si reir o llorar. Poca vergüenza tiene esta gente, y lo peor es que los hay por montones. Muy triste&#8230;</p>
<p>También te podría interesar este artículo: <a href="http://jesfre.blogspot.com/2008/07/devolver-el-orgullo-al-nombre-de.html">Devolver el orgullo al nombre de &#8220;programador&#8221; para solucionar el déficit de programadores</a> publicado en <a href="http://jesfre.blogspot.com/">Punto de partida</a></p>
<h3>Bonus&#8230;</h3>
<ul>
<li><a href="http://winnetmag.com/Article/ArticleID/42216/42216.html">Protegiéndose frente a la inyección SQL</a></li>
<li><a href="http://www.dotnetpuebla.com/portal/Publicaciones/Articulos/848.aspx">Protegerse de un ataque SQL Injection</a></li>
<li><a href="http://msdn.microsoft.com/msdnmag/issues/04/09/SQLInjection/">Detén los ataques de Inyección SQL antes de que ellos te detengan a ti</a></li>
</ul>
<p>P.d. esta es una entrada programada escrita el Viernes 1 de Agosto de 2008. Solo para dejar terminar la semana y ver si lo solucionan.</p>

]]></content:encoded>
			<wfw:commentRss>http://casidiablo.net/ingenieros/feed/</wfw:commentRss>
		<slash:comments>31</slash:comments>
		</item>
		<item>
		<title>E-zine #2 Comunidad DragonJAR</title>
		<link>http://casidiablo.net/e-zine-2-comunidad-dragonjar/</link>
		<comments>http://casidiablo.net/e-zine-2-comunidad-dragonjar/#comments</comments>
		<pubDate>Wed, 18 Jun 2008 16:38:25 +0000</pubDate>
		<dc:creator>Cristian</dc:creator>
				<category><![CDATA[hacking]]></category>
		<category><![CDATA[programación]]></category>
		<category><![CDATA[revistas]]></category>
		<category><![CDATA[software libre]]></category>
		<category><![CDATA[tutorial]]></category>
		<category><![CDATA[injection]]></category>
		<category><![CDATA[java]]></category>
		<category><![CDATA[sql]]></category>

		<guid isPermaLink="false">http://www.casidiablo.net/e-zine-2-comunidad-dragonjar/</guid>
		<description><![CDATA[La comunidad DragonJar a liberado el número 2 de su e-zine, que en esta ocación toca temas bastante interesantes como Blind SQL Injection, un tutorial de cómo crear un compilador para Java, administración de WordPress, entre otras. Los dejo con el enlace del anuncio oficial, donde se encuetra el link de descarga]]></description>
			<content:encoded><![CDATA[
<div class="topsy_widget_data topsy_theme_blue" style="float: right;margin-left: 0.75em; background: url(data:,%7B%20%22url%22%3A%20%22http%253A%252F%252Fcasidiablo.net%252Fe-zine-2-comunidad-dragonjar%252F%22%2C%20%22style%22%3A%20%22big%22%2C%20%22title%22%3A%20%22E-zine%20%232%20Comunidad%20DragonJAR%22%20%7D);"></div>
<p style="text-align: center;"><img class="aligncenter" src="http://i270.photobucket.com/albums/jj96/Casidiablo/2589691368_5cd2603482.jpg" alt="tapa dje" width="386" height="500" /></p>
<p>La comunidad DragonJar a liberado el número 2 de su e-zine, que en esta ocación toca temas bastante interesantes como <a href="http://es.wikipedia.org/wiki/Blind_SQL_injection">Blind SQL Injection</a>, un tutorial de cómo crear un compilador para <a href="http://casidiablo.net/">Java</a>, administración de WordPress, entre otras.</p>
<p>Los dejo con el enlace del <a href="http://www.dragonjar.org/e-zine-2-comunidad-dragonjar.xhtml">anuncio oficial, donde se encuetra el link de descarga</a></p>

]]></content:encoded>
			<wfw:commentRss>http://casidiablo.net/e-zine-2-comunidad-dragonjar/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

