Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

martes, 28 de noviembre de 2006

Seguridad en SQL: Truncamiento (MSDN)

En el número de Noviembre de la excelente revista MSDN Magazine, hay un artículo dedicado a la prevención de un nuevo tipo de ataques de intrusión a Bases de Datos, la inyección de SQL por truncamiento. Es curioso que, cuando parecía que ya teníamos superados estos inconvenientes, resulta que aparecen otros nuevos. Y además, provocados por actualizaciones que se le efectúan al software.

Un ejemplo de esto, es éste párrafo del artículo: "una función REPLACE en cada variable de 25 caracteres puede devolver 50 caracteres cuando todos los caracteres son comillas simples. SP4 de SQL Server 2000 y SP1 de SQL Server 2005 truncan de forma silenciosa los datos si la variable no tiene búferes lo suficientemente grandes. Esto proporciona a los posibles atacantes la posibilidad de truncar la cadena de comando."

Supongo que estarán de acuerdo conmigo en que no es precisamente tranquilizador. De todas formas, lo más importante es que se nos muestra cómo identificar, y también cómo evitar, estos ataques. Además está traducido al cristiano. ;)

Enlace al artículo, aquí.

viernes, 20 de octubre de 2006

La primera en la frente.

Get the new IE


Ayer se liberó, por fin, la muy esperada versión final de Internet Explorer 7. Microsoft pretendía apuntarse un tanto después de meses y meses de noticias, y como de costumbre el punto central de esas noticias era el de siempre: la seguridad. De hecho se le da tanta importancia, que es el lema principal de la campaña de promoción de Microsoft: "You wanted it easier and more secure".

Pues bien, tan sólo algunas horas después de anunciarse dicha liberación, los de Redmond reciben su primera 'torta': La primera vulnerabilidad se anunciaba en el conocido sitio Secunia. Y lo bueno es que esta vulnerabilidad se arrastra desde la versión 6 del Explorer.

Pues a ver quién aguanta a los "anti-sistema" a partir de ahora. Lo que yo no entiendo es que en Redmond hayan ignorado olímpicamente, por lo que parece, esta vulnerabilidad en IE6 hasta el punto de arrastrarla al IE7. ¿Así cómo quieres que te tomen en serio? Y claro, encima los que somos "pro-Microsoft" (o al menos así es como nos califican a los que no somos "anti-Microsoft", parece que la imparcialidad es una idea inconcebible para algunos) nos quedamos sin argumentos con los que rebatir muchas sandeces que nos toca escuchar. Hasta el punto, a veces, de pensar si no serán ellos, y no tú, los que mantienen la postura correcta.

En fin, a ver si espabilan...