<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>pt.webappsec &#187; bugs</title>
	<atom:link href="http://webappsec.netmust.eu/tag/bugs/feed/" rel="self" type="application/rss+xml" />
	<link>http://webappsec.netmust.eu</link>
	<description>Segurança de Aplicações Web</description>
	<lastBuildDate>Mon, 29 Nov 2010 11:35:52 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Segurança nos serviços de redução do tamanho dos URL</title>
		<link>http://webappsec.netmust.eu/2009/04/09/seguranca-nos-servicos-de-reducao-do-tamanho-dos-url/</link>
		<comments>http://webappsec.netmust.eu/2009/04/09/seguranca-nos-servicos-de-reducao-do-tamanho-dos-url/#comments</comments>
		<pubDate>Thu, 09 Apr 2009 23:39:27 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[Problemas]]></category>
		<category><![CDATA[ataques]]></category>
		<category><![CDATA[bugs]]></category>
		<category><![CDATA[twitter]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2009/04/09/seguranca-nos-servicos-de-reducao-do-tamanho-dos-url/</guid>
		<description><![CDATA[Este artigo, discute alguns dos problemas de segurança relacionados com os serviços de redução do tamanho de URL (URL shortning services).



Um dos principais problemas destes serviços, que agora surgem em número bastante considerável devido ao sucesso do Twitter, prende-se com o facto do utilizador perder um pouco o controlo sobre alguma informação que a URL]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Este <a href="http://unweary.com/2009/04/the-security-implications-of-url-shortening-services.html">artigo</a>, discute alguns dos problemas de segurança relacionados com os serviços de redução do tamanho de URL (<em>URL shortning services</em>).</p>

<p style="text-align: center;"><img src="http://webappsec.netmust.eu/wp-content/uploads/2009/04/200904100038.jpg" width="480" height="177" alt="200904100038.jpg" /></p>

<p style="text-align: justify;">Um dos principais problemas destes serviços, que agora surgem em número bastante considerável devido ao sucesso do <a href="http://www.twitter.com">Twitter</a>, prende-se com o facto do utilizador perder um pouco o controlo sobre alguma informação que a URL pode conter sobre a localização para onde o utilizador será redireccionado.</p>

<p style="text-align: justify;">Muito interessante. Vale a pena a <a href="http://unweary.com/2009/04/the-security-implications-of-url-shortening-services.html">leitura</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2009/04/09/seguranca-nos-servicos-de-reducao-do-tamanho-dos-url/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Polícia Judiciária andou à pesca em Lisboa</title>
		<link>http://webappsec.netmust.eu/2009/04/03/policia-judiciaria-andou-a-pesca-em-lisboa/</link>
		<comments>http://webappsec.netmust.eu/2009/04/03/policia-judiciaria-andou-a-pesca-em-lisboa/#comments</comments>
		<pubDate>Fri, 03 Apr 2009 23:50:30 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[Problemas]]></category>
		<category><![CDATA[ataques]]></category>
		<category><![CDATA[bugs]]></category>
		<category><![CDATA[portugal]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2009/04/03/policia-judiciaria-andou-a-pesca-em-lisboa/</guid>
		<description><![CDATA[Um dos ataque mais comuns dos nossos dias dá pelo nome de phishing. O phishing é um ataque que leva o utilizador a revelar as suas credenciais de autenticação quando confrontado com informação que lhe parece ser fidedigna e legítima. É muitas das vezes aplicado para levar os utilizadores dos sites de homebanking a revelarem]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Um dos ataque mais comuns dos nossos dias dá pelo nome de <em>phishing</em>. O <em>phishing</em> é um ataque que leva o utilizador a revelar as suas credenciais de autenticação quando confrontado com informação que lhe parece ser fidedigna e legítima. É muitas das vezes aplicado para levar os utilizadores dos <em>sites</em> de <em>homebanking</em> a revelarem o seu <em>username</em> e <em>password</em>.</p>

<p style="text-align: justify;">Segundo o <a href="http://tek.sapo.pt/">TEK.Sapo</a>, a Policia Judiciária <a href="http://tek.sapo.pt/noticias/internet/pj_detem_phishers_em_lisboa_987658.html#">&#8220;pescou&#8221; em Lisboa dois phishers</a> que se aproveitaram desta técnica para usurpar algum dinheiro a alguns utilizadores mais incautos.</p>

<p style="text-align: justify;">Nunca é demais lembrar que apesar destes ataques estarem a ficar cada vez mais evoluídos, nunca deve revelar as suas credenciais de autenticação, sempre que tenha a mínima dúvida em relação à legitimidade e honestidade do meio que as solicita. Acima de tudo, desconfie sempre se este tipo de solicitações forem provenientes por email.</p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2009/04/03/policia-judiciaria-andou-a-pesca-em-lisboa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Problemas de Segurança no Google Docs</title>
		<link>http://webappsec.netmust.eu/2009/04/01/problemas-de-seguranca-no-google-docs/</link>
		<comments>http://webappsec.netmust.eu/2009/04/01/problemas-de-seguranca-no-google-docs/#comments</comments>
		<pubDate>Wed, 01 Apr 2009 17:03:05 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[Problemas]]></category>
		<category><![CDATA[bugs]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[google docs]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2009/04/01/problemas-de-seguranca-no-google-docs/</guid>
		<description><![CDATA[Apesar de ser uma excelente ferramenta de produtividade e de partilha de documentos, e de ser suportado pelo gigante de software e de aplicação web, que dá pelo nome de Google, o Google Docs não está isento de falhas de software.



Recentemente um consultor de segurança descobriu um conjunto de vulnerabilidades de segurança na aplicação Google]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Apesar de ser uma excelente ferramenta de produtividade e de partilha de documentos, e de ser suportado pelo gigante de software e de aplicação web, que dá pelo nome de <a href="http://www.google.com">Google</a>, o <a href="http://docs.google.com/">Google Docs</a> não está isento de falhas de software.</p>

<p style="text-align: center;"><img src="http://webappsec.netmust.eu/wp-content/uploads/2009/04/200904011802.jpg" width="231" height="218" alt="200904011802.jpg" /></p>

<p style="text-align: justify;">Recentemente um <a href="http://www.barkah.org/">consultor</a> de segurança <a href="http://www.techcrunch.com/2009/03/26/more-security-loopholes-found-in-google-docs/">descobriu um conjunto de vulnerabilidades de segurança</a> na aplicação Google Docs, mais concretamente, três vulnerabilidades:</p>

<p style="text-align: justify;"></p>

<ul>
  <li>Quando se introduz uma imagem num documento protegido, a mesma é carregada num servidor, a que mesmo pessoas sem acesso ao ficheiro, podem aceder à imagem, visualizá-la e descarregá-la;</li>

  <li>Em segundo lugar, se se partilhar um documento com um diagrama, a pessoa com quem se partilhou o documento pode ter acesso a todas as versões desse mesmo diagrama, para além da que está no documento partilhado;</li>

  <li>A terceira vulnerabilidade descoberta tem que ver com as permissões de acesso ao documento. Se retirar a permissão a uma pessoa para aceder aos seus documentos, este podem, em alguns casos, ter acesso posterior aos documentos sem o conhecimento do dono do mesmo.</li>
</ul>

<p>O nível de gravidade das duas primeiras vulnerabilidades é consideravelmente baixo. No entanto, a terceira vulnarabilidade, a persistir, é uma vulnerabilidade muito séria que compromete a integridade de todo o Google Docs.</p>

<p>Entretanto a Google já se <a href="http://googledocs.blogspot.com/2009/03/just-to-clarify.html">manifestou</a> sobre estes problemas.</p>

<p><br /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2009/04/01/problemas-de-seguranca-no-google-docs/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OWASP AntiSamy comprometido?</title>
		<link>http://webappsec.netmust.eu/2009/04/01/owasp-antisamy-comprometido/</link>
		<comments>http://webappsec.netmust.eu/2009/04/01/owasp-antisamy-comprometido/#comments</comments>
		<pubDate>Wed, 01 Apr 2009 16:27:20 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Problemas]]></category>
		<category><![CDATA[bugs]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2009/04/01/owasp-antisamy-comprometido/</guid>
		<description><![CDATA[A ferramenta da AntiSamy é um projecto do OWASP que serve para filtrar o input que as aplicações web recebem por parte de utilizadores. Existem aplicações web que permitem a introdução de conteúdo em HTML e CSS. A ferramenta AntiSamy permite filtrar esse mesmo conteúdo introduzido de acordo com um conjunto de regras pré-estabelecido. Isto]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">A ferramenta da <a href="http://www.owasp.org/index.php/Category:OWASP_AntiSamy_Project">AntiSamy</a> é um projecto do OWASP que serve para filtrar o <em>input</em> que as aplicações web recebem por parte de utilizadores. Existem aplicações web que permitem a introdução de conteúdo em HTML e CSS. A ferramenta <strong>AntiSamy</strong> permite filtrar esse mesmo conteúdo introduzido de acordo com um conjunto de regras pré-estabelecido. Isto permite evitar ataques de XSS contra as aplicações web.</p>

<p style="text-align: justify;">Aparentemente, alguém descobriu agora que existe uma forma de efectuar o <em>bypass</em> do controlo oferecido pelo <strong>AntiSamy</strong>. O método consistem em comprometer uma das bibliotecas Java, nas quais o AntiSamy se baseia, para corromper a forma como funciona. Mais detalhes podem ser encontrados aqui.</p>

<p style="text-align: justify;"><br /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2009/04/01/owasp-antisamy-comprometido/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

