<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>La Comunidad DragonJAR &#187; Base de Datos</title> <atom:link href="http://www.dragonjar.org/tag/base-de-datos/feed" rel="self" type="application/rss+xml" /><link>http://www.dragonjar.org</link> <description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description> <lastBuildDate>Sat, 11 Feb 2012 22:13:24 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</title><link>http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml</link> <comments>http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml#comments</comments> <pubDate>Tue, 12 Oct 2010 18:11:32 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[auditoria informatica]]></category> <category><![CDATA[Base de Datos]]></category> <category><![CDATA[Desarrollo]]></category> <category><![CDATA[desarrollo de software]]></category> <category><![CDATA[desarrollo software]]></category> <category><![CDATA[Informática]]></category> <category><![CDATA[ingenieria de software]]></category> <category><![CDATA[ingenieria del software]]></category> <category><![CDATA[plan de seguridad]]></category> <category><![CDATA[Seguridad]]></category> <category><![CDATA[Seguridad Informática]]></category> <category><![CDATA[Sistemas de Seguridad]]></category> <category><![CDATA[Software]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5065</guid> <description><![CDATA[Para este primer artículo quise tocar un tema que me llama mucho la atención y que es un gran reto para los Ingenieros de software y profesionales relacionados en este campo en cuál es la seguridad. Para esto quiero enfatizarme en el ciclo de vida del software el cual es utilizado por los ingenieros de [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/10/IngenieriaSegura.jpg" width="240" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad" alt="IngenieriaSegura Seguridad Informática, un reto para la Ingeniería del Software o una necesidad" /></p><p>Para este primer artículo quise tocar un tema que me llama mucho la atención y que es un gran reto para los Ingenieros de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> y profesionales relacionados en este campo en cuál es la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a>.  Para esto quiero enfatizarme en el ciclo de vida del <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> el cual es utilizado por los ingenieros de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a>, arquitectos entre otros profesionales involucrados en la rama, pero que tan efectivo es la metodología usada por estos profesionales en los desarrollos de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> que realizan, esto lo  menciono porque la mayoría de  profesionales en el campo del <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> nunca piensan en el tema de la seguridad sino en cumplir con su meta u objetivo a alcanzar, pero ¿que tan valido es este punto de vista? en esta época donde la seguridad a tomado mucha importancia para las empresas y personas consientes que saben que la información que manejan es de mayor importancia y no puede ser mostrada divulgada a todo el mundo. Con esto quiero recalcar que la seguridad es importante aplicarla al ciclo de vida del <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> para con el fin de tener calidad en los productos desarrollados y cumplir con  los tres objetivos de la seguridad que son la integridad, confidencialidad y disponibilidad ya que en esta época la tecnología va creciendo donde y encontramos que la información que necesitan las personas ya es accesible desde  internet, con esto quiero enfatizar que la seguridad debe ser aplicada en cada fase del ciclo de vida del <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> para no tener dificultades más adelante en el diseño, arquitectura, pruebas entre otros.</p><p
style="text-align: center;"><img
class="alignnone" title="Ingenieria de Software y Seguridad Informatica" src="http://www.dragonjar.org/wp-content/uploads/2010/10/IngenieriaSegura.jpg" alt="IngenieriaSegura Seguridad Informática, un reto para la Ingeniería del Software o una necesidad" width="360" height="270" /></p><p
style="text-align: center;"><p>Después  de tocar este tema de mayor importancia por los profesionales de seguridad hay dos preguntas  que siempre les realizo a los arquitectos y gerentes de proyectos.<span
id="more-5065"></span></p><ol><li> (Arquitecto) ¿En qué fase del ciclo de vida del software contemplan la seguridad?</li><li> (Gerentes de Proyectos) ¿En los cronogramas donde se estima el tiempo para pruebas de seguridad?</li></ol><p>Para la primera pregunta la mayoría de arquitectos responde las pruebas son realizadas al final del <a
href="http://www.dragonjar.org/tag/desarrollo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Desarrollo">desarrollo</a> ya que en ese momento podemos detectar los bug y corregirlos, pues lastimosamente para estos arquitectos la respuesta es incorrecta ya que las pruebas de seguridad deben estar en cada fase del ciclo de vida del software ya que entre más temprano encontremos problemas de seguridad más rápido podemos abordarlas y tendremos  menos costo.</p><p>La segunda pregunta es una de mis favoritas porque la mayoría de gerentes de proyectos se queda callados como si  les estuviera haciendo una pregunta para medirlos que tanto saben, pero no es así, esta pregunta la realizo porque en ningún cronograma que allá visto en mi vida como ingeniero de software exponen un tema de pruebas de seguridad, ¿pero a qué se debe esto? Una de las razones es la falta de conciencia y la metodología de enseñanza que aplican las universidades donde nunca  abordan  este tema y que es de mayor importancia para todo el mundo no solo para los profesionales involucrados  con las NTIC .</p><p>Después de haber Mencionado estos aspectos  y en mi poca experiencia profesional como ingeniero de software recalco una de las mejores guías o estándares que me he encontrado en temas de seguridad y que debería utilizar todos los ingenieros de software y personas involucrados en estas ramas el cual es OWASP donde el punto vital de ellos es demostrar que la seguridad de la información y el software puede operar junto para poder tener un producto de software que tengan los más grandes estándares de calidad esto se obtiene realizando las pruebas de seguridad que se le debería realizar a todos nuestros productos donde esté involucrado el software.</p><p>Buenos para los que no conocen que es owasp le dare una breve introduccion sacada de internet la cual dice  que OWASP es un proyecto de código abierto dedicado a determinar y combatir las causas que hacen que el software sea inseguro. .</p><p>La Fundación OWASP es un organismo sin ánimo de lucro que apoya y gestiona los proyectos e infraestructura de OWASP. La comunidad OWASP está formada por empresas, organizaciones educativas y particulares de todo mundo. Juntos constituyen una comunidad de seguridad <a
href="http://www.dragonjar.org/tag/informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Informática">informática</a> que trabaja para crear artículos, metodologías, documentación, herramientas y tecnologías que se liberan y pueden ser usadas gratuitamente por cualquiera.<br
/> Por último y unos de mis favoritos es el Top 10 del 2010 que saca OWASP encontramos:</p><ol><li> Inyecciones: Vulnerabilidades de inyección de código, desde <a
href="http://www.dragonjar.org/tag/sql" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SQL">SQL</a> hasta comandos del <a
href="http://www.dragonjar.org/tag/sistema" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con sistema">sistema</a>.</li><li> Cross-site Scripting: Una de las vulnerabilidades más extendidas y a la par subestimada.</li><li> Gestión defectuosa de sesiones y autenticación: Comprende los errores y fallos en las funciones de gestión de sesiones y autenticación.</li><li> Referencias directas a objetos inseguras: Errores al exponer partes privadas o internas de una aplicación sin control y accesibles públicamente.</li><li> Cross-site Request Forgery.: <a
href="http://www.dragonjar.org/tag/vulnerabilidad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Vulnerabilidad">Vulnerabilidad</a> consistente en el desencadenamiento de acciones legitimas por parte un usuario autenticado, de manera inadvertida por este último y bajo el control de un atacante.</li><li> Ausencia de, o mala, configuración de seguridad.: Más que un error en el código se trata de la falta o mala configuración de seguridad de todo el conjunto de elementos que comprende el despliegue de una aplicación web, desde la misma aplicación hasta la configuración del sistema operativo o el servidor web.</li><li> Almacenamiento con cifrado inseguro: Referida a la ausencia o mal uso de los sistemas de cifrado en relación a los datos almacenados o manejados por la aplicación.</li><li> Falta de restricciones en accesos por URL: Falta de validación en el procesamiento de URLs que podrían ser usadas para invocar recursos sin los derechos apropiados o páginas ocultas.</li><li> Protección insuficiente de la capa de transporte: Relacionada con A7 pero orientada a la protección del tráfico de red. Elección de un cifrado débil o mala gestión de certificados.</li><li>Datos de redirecciones y destinos no validados: Errores en el tratamiento de redirecciones y uso de datos no confiables como destino.</li></ol><p>Bueno para finalizar quiero retar a los lectores que  utilicen las métricas provistas por OWASP y categoricen en cuál de las 10 posiciones de  vulnerabilidades se encuentran, y si su respuesta es ninguna le aconsejo que realice las pruebas con más detalle ya que los que estamos en el mundo de la seguridad  y el software sabemos que un producto no es 100% seguro, como lo hacemos ver.</p><p><strong>Pablo Andrés Garzón</strong><br
/> Estudiante de Maestría  en Dirección Estratégica en ingeniería de Software<br
/> Colombia</p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml" title="Curso Gratis de Seguridad y Redes en el Sena Virtual">Curso Gratis de Seguridad y Redes en el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/curso-en-el-sena-virtual-sobre-auditoria-en-seguridad.xhtml" title="Curso en el Sena Virtual sobre Auditoria en Seguridad">Curso en el Sena Virtual sobre Auditoria en Seguridad</a></li><li><a
href="http://www.dragonjar.org/101-libros-de-seguridad-informatica-gratis.xhtml" title="101 Libros de Seguridad Informática Gratis">101 Libros de Seguridad Informática Gratis</a></li><li><a
href="http://www.dragonjar.org/bugcon.xhtml" title="BugCON 2012">BugCON 2012</a></li><li><a
href="http://www.dragonjar.org/cursos-gratis-de-seguridad-informatica-online.xhtml" title="Cursos Gratis de Seguridad Informática Online">Cursos Gratis de Seguridad Informática Online</a></li><li><a
href="http://www.dragonjar.org/curso-gratuito-de-ethical-hacking-presencial-y-online.xhtml" title="Curso Gratuito de Ethical Hacking &#8211; Presencial y Online">Curso Gratuito de Ethical Hacking &#8211; Presencial y Online</a></li><li><a
href="http://www.dragonjar.org/podcast-y-video-podcast-de-seguridad-informatica-en-espanol.xhtml" title="Podcast y Video Podcast de Seguridad Informática en Español">Podcast y Video Podcast de Seguridad Informática en Español</a></li><li><a
href="http://www.dragonjar.org/backtrack-5.xhtml" title="BackTrack 5">BackTrack 5</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml/feed</wfw:commentRss> <slash:comments>29</slash:comments> </item> <item><title>El reemplazo de Milw0rm</title><link>http://www.dragonjar.org/reemplazo-de-milw0rm.xhtml</link> <comments>http://www.dragonjar.org/reemplazo-de-milw0rm.xhtml#comments</comments> <pubDate>Thu, 19 Nov 2009 21:13:39 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Noticias Seguridad]]></category> <category><![CDATA[BackTrack]]></category> <category><![CDATA[Base de Datos]]></category> <category><![CDATA[Exploits]]></category> <category><![CDATA[Portal]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=3348</guid> <description><![CDATA[Mucho se ha hablado últimamente sobre milw0rm.com , que str0ke (su autor) había muerto, lo cual fue desmentido luego gracias a twitter, que el sitio seria mantenido por otro grupo de personas (aunque desde septiembre no se actualiza) y en medio de las dudas sobre el futuro de este proyecto han salido varios candidatos que [...]]]></description> <content:encoded><![CDATA[<p>Mucho se ha hablado últimamente sobre milw0rm.com , que <a
href="http://twitter.com/Str0ke" target="_blank">str0ke</a> (su autor) había muerto, lo cual fue desmentido luego gracias a <a
href="http://twitter.com/str0ke/status/5422531377">twitter</a>, que el <a
href="http://twitter.com/str0ke/status/2534797494">sitio seria mantenido por otro grupo de personas</a> (aunque desde septiembre no se actualiza) y en medio de las dudas sobre el futuro de este proyecto han salido varios candidatos que pretenden servir de  reemplazo como por ejemplo inj3ct0r.com que es una copia exacta de milw0rm.com a modo de mirror para tener un backup del sitio en caso que deje de funcionar definitivamente (si lo hace).</p><p
style="text-align: center;"><img
class="alignnone" title="Alternativa a Milw0rm" src="http://img52.imageshack.us/img52/2278/exploita.png" alt="exploita El reemplazo de Milw0rm" width="553" height="118" /></p><p>En esta ocasión les voy a hablar del que a mi parecer será el sucesor de milw0rm y continuara con el legado dejado por str0ke, se trata de <a
href="http://www.exploit-db.com/" target="_blank">explo.it</a> un <a
href="http://www.dragonjar.org/tag/portal" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Portal">portal</a> que pretende ser una <a
href="http://www.dragonjar.org/tag/base-de-datos" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Base de Datos">base de datos</a> de <a
href="http://www.dragonjar.org/tag/exploits" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Exploits">exploits</a> como lo era milw0rm pero con algunos beneficios que listare a continuación:<span
id="more-3348"></span></p><ol><li>Es mantenido por los desarrolladores de <a
href="http://www.offensive-security.com/" target="_blank">Ofensive Security</a>, quienes nos han regalado ya alegrías como el famoso <a
href="http://www.dragonjar.org/tag/backtrack" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con BackTrack">BackTrack</a>.</li><li>El <a
href="http://www.exploit-db.com/search.php">sistema de búsqueda </a>ha sido mejorado.</li><li>Ahora es posible descargar la aplicación a la que afecta el exploit, dando click en la letra [A], incentivando aun mas la investigación de los fallos explotados.</li></ol><p>Por estos motivos creo que explo.it es el nuevo Milw0rm y desde La Comunidad DragonJAR le damos todo el apoyo a este proyecto para que siga adelante, ¿conoces alguna otra alternativa? háznosla saber en los comentarios.</p><p><strong>ACTUALIZADO:</strong></p><p>Gracias al comentario de <strong>JiRuSoNu</strong> tenemos algunas otras <a
href="http://www.dragonjar.org/tag/alternativas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Alternativas">alternativas</a></p><p><strong>Exploits DB</strong><br
/> <a
rel="nofollow" href="http://www.expbase.com/">http://www.expbase.com/</a><br
/> <a
rel="nofollow" href="http://www.securelist.com/en/advisories/">http://www.securelist.com/en/advisories/</a><br
/> <a
rel="nofollow" href="http://www.hack0wn.com/">http://www.hack0wn.com/</a><br
/> <a
rel="nofollow" href="http://securityreason.com/exploit_alert">http://securityreason.com/exploit_alert</a><br
/> <a
rel="nofollow" href="http://www.exploit-db.com/">http://www.exploit-db.com/</a><br
/> <a
rel="nofollow" href="http://nvd.nist.gov/">http://nvd.nist.gov/</a><br
/> <a
rel="nofollow" href="http://secunia.com/advisories/historic/">http://secunia.com/advisories/historic/</a><br
/> <a
rel="nofollow" href="http://www.securityhome.eu/">http://www.securityhome.eu/</a><br
/> <a
rel="nofollow" href="http://www.security-database.com/">http://www.security-database.com/</a><br
/> <a
rel="nofollow" href="http://siomalabs.com/v/index.php/category/vulnerabilities/">http://siomalabs.com/v/index.php/category/vulnerabilities/</a><br
/> <a
rel="nofollow" href="http://osvdb.org/">http://osvdb.org/</a><br
/> <a
rel="nofollow" href="http://ariko-security.com/index-7.html">http://ariko-security.com/index-7.html</a><br
/> <a
rel="nofollow" href="http://www.packetstormsecurity.org/">http://www.packetstormsecurity.org/</a><br
/> <a
rel="nofollow" href="http://www.nullbyte.org.il/">http://www.nullbyte.org.il/</a></p><p><strong>Buscadores de Exploits</strong><br
/> <a
rel="nofollow" href="http://sebug.net/">http://sebug.net/</a><br
/> <a
rel="nofollow" href="http://exploitsearch.com/">http://exploitsearch.com/</a></p><p>&nbsp;</p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/manual-de-metasploit-framework.xhtml" title="Curso Completo de Metasploit Framework">Curso Completo de Metasploit Framework</a></li><li><a
href="http://www.dragonjar.org/backtrack-personalizado-para-la-comunidad-dragonjar.xhtml" title="BackTrack personalizado para La Comunidad DragonJAR">BackTrack personalizado para La Comunidad DragonJAR</a></li><li><a
href="http://www.dragonjar.org/curso-backtrack-5-en-espanol.xhtml" title="Backtrack 5 Tutorial / Curso en Español">Backtrack 5 Tutorial / Curso en Español</a></li><li><a
href="http://www.dragonjar.org/winautopwn-ataques-automaticos-de-entornos-windows.xhtml" title="winAUTOPWN &#8211; Ataques automáticos de entornos Windows">winAUTOPWN &#8211; Ataques automáticos de entornos Windows</a></li><li><a
href="http://www.dragonjar.org/asi-fue-el-hacking-day-en-bogota-pentesting-con-backtrack.xhtml" title="Así fue el Hacking Day en Bogotá &#8211; Pentesting con Backtrack">Así fue el Hacking Day en Bogotá &#8211; Pentesting con Backtrack</a></li><li><a
href="http://www.dragonjar.org/actualizar-backtrack-5-a-backtrack-5-r1-sin-reinstalar.xhtml" title="Actualizar BackTrack 5 a Backtrack 5 R1 sin reinstalar">Actualizar BackTrack 5 a Backtrack 5 R1 sin reinstalar</a></li><li><a
href="http://www.dragonjar.org/backtrack-5-r1.xhtml" title="BackTrack 5 R1">BackTrack 5 R1</a></li><li><a
href="http://www.dragonjar.org/nos-vemos-en-medellin.xhtml" title="Nos vemos en Medellin!!">Nos vemos en Medellin!!</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/reemplazo-de-milw0rm.xhtml/feed</wfw:commentRss> <slash:comments>5</slash:comments> </item> <item><title>¿Que Mirar Cuando Auditamos una Base de Datos Oracle?</title><link>http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml</link> <comments>http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml#comments</comments> <pubDate>Fri, 13 Nov 2009 08:39:23 +0000</pubDate> <dc:creator>D7n0s4ur70</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Seguridad Web]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[Base de Datos]]></category> <category><![CDATA[Oracle]]></category> <category><![CDATA[Server]]></category> <category><![CDATA[sistema]]></category> <category><![CDATA[SQL]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=3336</guid> <description><![CDATA[Cuando se realiza una auditoria, siempre es recomendable seguir una serie de pasos para no pasar por algo ningún detalle que pueda resultar crucial para nuestra investigación, a continuación les dejo un pequeño listado de las cosas a las que debemos echarle una ojeada cuando auditamos una base de datos oracle. 1). Determinar si en [...]]]></description> <content:encoded><![CDATA[<p>Cuando se realiza una <a
href="http://www.dragonjar.org/tag/auditoria" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Auditoria">auditoria</a>, siempre es recomendable seguir una serie de pasos para no pasar por algo ningún detalle que pueda resultar crucial para nuestra investigación, a continuación les dejo un pequeño listado de las cosas a las que debemos echarle una ojeada cuando auditamos una <a
href="http://www.dragonjar.org/tag/base-de-datos" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Base de Datos">base de datos</a> <a
href="http://www.dragonjar.org/tag/oracle" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Oracle">oracle</a>.</p><p
style="text-align: center;"><img
src="http://farm3.static.flickr.com/2476/4100282916_b0e4fe2de0_o.jpg" alt="4100282916 b0e4fe2de0 o ¿Que Mirar Cuando Auditamos una Base de Datos Oracle?"  title="¿Que Mirar Cuando Auditamos una Base de Datos Oracle?" /></p><p><strong>1).</strong> Determinar si en la BD esta activo el modo de operación en ARCHIVELOG o NONARCHIVELOG. Si este no esta activo, la evidencia de ataque o cambios serán sobrescritos por un nuevo redo.</p><p>Se puede determinar realizando una sentencia <a
href="http://www.dragonjar.org/tag/sql" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SQL">SQL</a> a la BD:</p><ul><li>SELECT VALUE V$PARAMETER WHERE FROM NAME=&#8217;archiv_log_start&#8217;;</li></ul><p><strong><span
id="more-3336"></span>2).</strong> Análisis de los Oracle Data Blocks, para determinar:</p><ul><li>Registros eliminados</li><li>Localizar bloques asignados a tablas (OBJETOS DE INTERÉS)</li><li>Seguimiento de Objetos creados y eliminados</li><li>Localización de tablas eliminadas</li><li>Localización de Funciones eliminadas</li></ul><p><strong>3).</strong> Obtención del SID de la BD</p><p><strong>4).</strong> Enumeración de usuarios</p><ul><li> SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li><li> SELECT USERID, COMMENT$TEXT FROM SYS.AUD$;</li></ul><p><strong>5).</strong> Consultar Ataques de Fuerza bruta o Diccionario a cuentas de usuario</p><ul><li>SQL&gt; SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li><li>SELECT NAME, LCOUNT FROM USER$ WHERE LCOUNT&gt;0;</li><li>SELECT NAME, LTIME FROM USER$ WHERE ASTATUS = 4;</li></ul><p><strong>6).</strong> Consulta de Ataques de Fuerza Bruta a la cuenta SYS</p><p><strong>7).</strong> Consulta de intentos del exploit AUTH_ALTER_SESSION</p><ul><li>SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li></ul><p><strong>8).</strong> Consulta de intentos de iniciar una sesiÛn la base de datos a travÈs de XML (XDB)</p><ul><li>SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li><li>SELECT COMMENT$TEXT FROM SYS.AUD$ WHERE USERID = &#8216;DBSNMP&#8217;;</li><li>SELECT TERMINAL,SPARE1,TIMESTAMP# FROM SYS.AUD$ WHERE USERID=&#8217;DBSNMP&#8217;;</li></ul><p><strong>9).</strong> Consulta si la Auditoria esta habilitada</p><ul><li> SELECT USER_ID, SESSION_ID, SAMPLE_TIME FROM SYS.WRH$_ACTIVE_SESSION_HISTORY ORDER BY SAMPLE_TIME;</li><li>SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li><li>SELECT USERID,ACTION#,TIMESTAMP#,LOGOFF$TIME FROM AUD$;</li></ul><p><strong>10).</strong> Consulta del archivo sqlnet.log,Agntsrvc.log, spfilesid.ora, o el init.ora todas las ubicaciones referentes a estos parámetros:</p><ul><li>audit_file_dest        &#8212;&#8212;-&gt; <a
href="http://www.dragonjar.org/tag/sistema" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con sistema">Sistema</a> de Auditoria (ORACLE_HOME/rdbms/audit)</li><li>background_dump_dest    &#8212;&#8212;-&gt; archivo alert.log y tracer de procesos ($ORACLE_HOME/admin/$ORACLE_SID/bdump)</li><li>core_dump_dest        &#8212;&#8212;-&gt; archivos Oracle core dump ($ORACLE_HOME/DBS/)</li><li>db_recovery_file_dest    &#8212;&#8212;-&gt; redo logs, flashback logs, y RMAN backups</li><li>user_dump_dest        &#8212;&#8212;-&gt; Archivos trace debuggin procesos/usuarios (/oracle/utrc)</li><li>utl_file_dir        &#8212;&#8212;-&gt; Especifica uno o m·s directorios que Oracle debe utilizar para PL/SQL archivos E/S.</li><li>control_files        &#8212;&#8212;-&gt; Especifica uno o varios nombres de archivos de control de Oracle</li><li>db_create_file_dest    &#8212;&#8212;-&gt; Especifica la ubicación predeterminada de archivos de datos administrados por Oracle.</li><li>db_create_online_log_dest_n&#8212;-&gt; Especifica la ubicación de los redo logs y file control</li><li>log_archive_dest    &#8212;&#8212;-&gt; Es aplicable solo si la BD esta en modo de ARCHIVELOG</li><li>log_archive_dest_n    &#8212;&#8212;-&gt; Define hasta 10 archivos de registros logs.</li></ul><p><strong>11).</strong> Consulta de archivos Log Listener (ORACLE_HOME/network/admin/listener.ora) (lsnrctl status me dara la ubicación actual)</p><p><strong>12).</strong> Revisión de los LOGS de sentencias(SQL $ORACLE_HOME/bin/LOGIN.SQL,$ORACLE_HOME/dbs/LOGIN.SQL,$ORACLE_HOME/SQLPlus/admin/glogin.sql)</p><p><strong>13).</strong> Consultando informacion de los inicios de Sesion:</p><ul><li>SELECT USER_ID, SESSION_ID, SAMPLE_TIME FROM SYS.WRH$_ACTIVE_SESSION_HISTORY</li></ul><p><strong>14).</strong> Consultar una lista de usuarios y roles, usuarios con función de DBA, para buscar inconsistencias,o usuarios creados por un atacante y la generación de contraseñas fuertes con la validación de los hash, cuentas bloqueadas, tiempos de password</p><ul><li>SELECT USER#, NAME, ASTATUS, PASSWORD, CTIME, PTIME, LTIME FROM SYS.USER$ WHERE TYPE#=1;</li><li>SELECT U.NAME AS &#8220;GRANTEE&#8221;, U2.NAME AS &#8220;ROLE&#8221; FROM SYS.USER$ U,SYS.USER$ U2, SYS.SYSAUTH$ A WHERE U.USER# = A.GRANTEE# AND PRIVILEGE# = U2.USER#;</li></ul><p><strong>15).</strong> Consultar una lista de objetos y privilegios en el sistema</p><ul><li>SELECT U.NAME AS &#8220;GRANTEE&#8221;, P.NAME AS &#8220;PRIVILEGE&#8221;, U2.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;OBJECT&#8221; FROM SYS.USER$ U, SYS.USER$ U2,SYS.TABLE_PRIVILEGE_MAP P, SYS.OBJ$ O, SYS.OBJAUTH$ A WHERE U.USER# =A.GRANTEE# AND A.OBJ# = O.OBJ# AND P.PRIVILEGE = A.PRIVILEGE# AND O.OWNER#=U2.USER#;</li><li>SQL&gt; SELECT OBJ#, OWNER#, NAME, TYPE#, CTIME, MTIME, STIME FROM SYS.OBJ$ ORDER BY CTIME ASC;</li></ul><p><strong>16).</strong> Consulta de tablas eliminadas</p><ul><li>SELECT U.NAME, R.ORIGINAL_NAME, R.OBJ#, R.DROPTIME, R.DROPSCN FROM SYS.RECYCLEBIN$ R, SYS.USER$ U WHERE R.OWNER#=U.USER#;</li></ul><p><strong>17).</strong> Consulta de Directorios, archivos datos, archivos externos, tablas externas, buscando elementos perdidos o ubicados en sitios diferentes por el atacante.</p><ul><li>SELECT T.NAME AS &#8220;TABLESPACE&#8221;, D.NAME AS &#8220;FILNAME&#8221; FROM V$DATAFILE D, TS$ T WHERE T.TS#=D.TS#;<br
/> SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;DIRECTORY&#8221;, D.OS_PATH AS &#8220;PATH&#8221; FROM SYS.OBJ$ O, SYS.USER$ U, SYS.DIR$ D WHERE U.USER#=O.OWNER# AND O.OBJ#=D.OBJ#;</li><li>SELECT O.NAME, D.DEFAULT_DIR FROM SYS.OBJ$ O, SYS.EXTERNAL_TAB$ D WHERE D.OBJ# = O.OBJ#;</li></ul><p><strong>18).</strong> El Monitor del Sistema (SMON) MON_MOD$ Table</p><ul><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;OBJECT&#8221;, M.OBJ#, M.INSERTS,M.UPDATES, M.DELETES, M.TIMESTAMP FROM SYS.MON_MODS$ M, SYS.USER$ U,SYS.OBJ$ O WHERE O.OBJ#=M.OBJ# AND U.USER#=O.OWNER#;</li></ul><p><strong>19).</strong> Revision de Triggers al encendido, apagado, inicio y terminacion de sesion</p><ul><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221;,DECODE(T.TYPE#, 0, &#8216;BEFORE&#8217;,2, &#8216;AFTER&#8217;,'NOTSET&#8217;) AS &#8220;WHEN&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1;</li><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1 AND BITAND(T.SYS_EVTS,1) = 1;</li><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1 AND BITAND(T.SYS_EVTS,2) = 2;</li><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1 AND BITAND(T.SYS_EVTS,8) = 8;</li><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1 AND BITAND(T.SYS_EVTS,16) = 16;</li></ul><p><strong>20).</strong> Consulta de librerias, que puedan estar ejecutando codigo arbitrario(malicioso)</p><ul><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;LIBRARY&#8221;, L.FILESPEC AS &#8220;PATH&#8221; FROM SYS.LIBRARY$ L, SYS.USER$ U, SYS.OBJ$ O WHERE O.OBJ#=L.OBJ# AND O.OWNER#=U.USER#;</li></ul><p><strong>21).</strong> Consultas de FlashBack (nuevos privilegios, derechos asignados, nuevos objetos, objetos eliminados) entre la tabla actual y la anterior en un tiempo determinado.</p><ul><li>SELECT GRANTEE#, PRIVILEGE# FROM SYS.SYSAUTH$ MINUS SELECT GRANTEE#, PRIVILEGE# FROM SYS.SYSAUTH$ AS OF TIMESTAMP(SYSDATE &#8211; INTERVAL &#8217;3600&#8242; MINUTE);</li><li>SELECT NAME FROM SYS.OBJ$ MINUS SELECT NAME FROM SYS.OBJ$ AS OF TIMESTAMP(SYSDATE &#8211; INTERVAL &#8217;156&#8242; MINUTE);</li><li>SELECT NAME FROM SYS.OBJ$ AS OF TIMESTAMP(SYSDATE &#8211; INTERVAL &#8217;156&#8242; MINUTE) MINUS SELECT NAME FROM SYS.OBJ$;</li></ul><p><strong>22).</strong> Consulta de las tablas RECYLEBIN$ y OBJ$</p><ul><li>SQL&gt; SELECT MTIME, NAME, OWNER#, OBJ# FROM SYS.OBJ$ WHERE NAME LIKE &#8216;BIN$%&#8217;;</li></ul><p><strong>23).</strong> Consultas la Administracion automatica Deshacer ( UNDOTBS01.DBF)</p><ul><li>SELECT SEGMENT_NAME,HEADER_FILE,HEADER_BLOCK,EXTENTS,BLOCKS FROM DBA_SEGMENTS WHERE SEGMENT_NAME LIKE &#8216;_SYSSMU%$&#8217;;</li></ul><p><strong>24).</strong> Consulta de los logs del Apache (Oracle Application <a
href="http://www.dragonjar.org/tag/server" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Server">Server</a>)</p><p><strong>25). </strong>¿faltó algo? háznoslo saber en los comentarios.</p><p><strong>Actualizado:</strong><br
/> El usuario coco, <a
href="http://www.megaupload.com/?d=A7ATMXMD">nos comparte una serie de scripts que utiliza en su trabajo para auditar su base de datos oracle</a>, puedes basarte en ellos para auditar tu propia DB de oracle.</p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
href="http://www.dragonjar.org/nueva-clase-de-vulnerabilidad-en-bases-de-datos-sql.xhtml" title="Nueva Clase de Vulnerabilidad en Bases de Datos SQL">Nueva Clase de Vulnerabilidad en Bases de Datos SQL</a></li><li><a
href="http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml" title="Curso Gratis de Seguridad y Redes en el Sena Virtual">Curso Gratis de Seguridad y Redes en el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/wifiway-2-0-1.xhtml" title="WifiWay 2.0.3 FINAL">WifiWay 2.0.3 FINAL</a></li><li><a
href="http://www.dragonjar.org/laboratorio-practico-de-auditoria-y-pentest.xhtml" title="Laboratorio Práctico de Auditoria y Pentest">Laboratorio Práctico de Auditoria y Pentest</a></li><li><a
href="http://www.dragonjar.org/presentacion-conceptos-basicos-seguridad-web.xhtml" title="Presentación de conceptos básicos en Seguridad Web">Presentación de conceptos básicos en Seguridad Web</a></li><li><a
href="http://www.dragonjar.org/dll-hijacking-con-metasploit.xhtml" title="DLL Hijacking con Metasploit">DLL Hijacking con Metasploit</a></li><li><a
href="http://www.dragonjar.org/repositorio-con-herramientas-de-seguridad.xhtml" title="Repositorio con Herramientas de Seguridad">Repositorio con Herramientas de Seguridad</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml/feed</wfw:commentRss> <slash:comments>6</slash:comments> </item> <item><title>Browser Ride &#8211; Explota tu Navegador</title><link>http://www.dragonjar.org/browser-ride-explota-tu-navegador.xhtml</link> <comments>http://www.dragonjar.org/browser-ride-explota-tu-navegador.xhtml#comments</comments> <pubDate>Thu, 15 Jan 2009 19:08:22 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Seguridad Web]]></category> <category><![CDATA[Alternativas]]></category> <category><![CDATA[backframe]]></category> <category><![CDATA[Base de Datos]]></category> <category><![CDATA[Framework]]></category> <category><![CDATA[Hacking]]></category> <category><![CDATA[Navegador]]></category> <category><![CDATA[Plugin]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=1853</guid> <description><![CDATA[Browser Rider es un framework de hacking para construir payloads que explotan el navegador. El objetivo del proyecto es proporcionar una interfaz simple, potente y flexible para cualquier exploit de cara al cliente. Browser Rider no es un concepto nuevo. Herramientas similares, tales como BeEF o Backframe explotan el mismo concepto. Sin embargo, la mayoría [...]]]></description> <content:encoded><![CDATA[<p>Browser Rider es un <a
href="http://www.dragonjar.org/tag/framework" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Framework">framework</a> de <a
href="http://www.dragonjar.org/tag/hacking" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Hacking">hacking</a> para construir payloads que explotan el <a
href="http://www.dragonjar.org/tag/navegador" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Navegador">navegador</a>. El objetivo del proyecto es proporcionar una interfaz simple, potente y flexible para cualquier exploit de cara al cliente. Browser Rider no es un concepto nuevo. Herramientas similares, tales como BeEF o <a
href="http://www.gnucitizen.org/blog/backframe/">Backframe</a> explotan el mismo concepto. Sin embargo, la mayoría de las otras <a
href="http://www.dragonjar.org/tag/alternativas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Alternativas">alternativas</a> a Browser Rider están abandonadas, no se actualizan y no están documentadas. Browser Rider quiere llenar esos vacios, proporcionando una mejor alternativa&#8230;</p><p> <object
class="playerpreview" type="application/x-shockwave-flash" data="http://flv-player.net/medias/player_flv.swf" width="520" height="440"><param
name="movie" value="http://flv-player.net/medias/player_flv.swf" /><param
name="FlashVars" value="flv=http://engineeringforfun.com/cave/browserrider/intro.flv&#038;title=Browser Rider OLD (go fullscreen)&#038;bgcolor=#642828&#038;showfullscreen=1" /></object><br
/> <span
id="more-1853"></span><br
/> <strong>Características:</strong></p><ul><li>Cree fácilmente payloads y <a
href="http://www.dragonjar.org/tag/plugin" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Plugin">plugin</a></li><li>Gestionar automáticamente los payloads con plugins</li><li>Todos los datos pueden ser guardados en una <a
href="http://www.dragonjar.org/tag/base-de-datos" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Base de Datos">base de datos</a></li><li> <a
href="http://anonym-url.com/go.php?to=http://dean.edwards.name/packer/">Ofuscación</a></li><li> Polimorfismo</li><li> Control de más de un zombi (cliente) al  tiempo</li><li> Panel de administración simple</li></ul><p><strong>Requerimientos Técnicos:</strong></p><ul><li> PHP 5, con json instalado</li><li> <a
href="http://www.dragonjar.org/tag/mysql" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con mysql">MySQL</a></li><li> Apache con url_rewrite</li><li> Objetivos deben tener activado el Javascript</li></ul><p><strong>Demostración:</strong><br
/> Para probar el browser ride, primero <a
href="http://ultratopcool.free.fr/xss_remotedomain.html">habra esta página en una nueva ventana</a> y no la cierre. Ahora <a
href="http://www.engineeringforfun.com/BrowserRiderDemo/">habra el panel de administración</a> y vera su IP en la lista de zombis.</p><p><strong>Descargar:</strong></p><ul><li><span
class="clr"><a
href="http://www.engineeringforfun.com/cave/browserrider/BrowserRider.20081124.tar.bz2">Browser Rider v20081124</a></span></li><li><span
class="clr"><a
href="http://www.engineeringforfun.com/cave/browserrider/BrowserRider.v20080908.zip">Browser Rider v20080908</a></span></li><li><span
class="clr"><a
href="http://www.engineeringforfun.com/cave/browserrider/BrowserRider.v20080627.tar.gz">Browser Rider v20080627 beta</a></span></li></ul><p><strong>Más Información:</strong><br
/> <a
href="http://engineeringforfun.com/browserrider.html">Pagina Oficial del Browser Rider</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/evita-el-pharming-desde-firefox.xhtml" title="Evita el Pharming desde Firefox">Evita el Pharming desde Firefox</a></li><li><a
href="http://www.dragonjar.org/divide-las-ventanas-de-tu-firefox-con-split-browser.xhtml" title="Divide las ventanas de tu Firefox con Split Browser">Divide las ventanas de tu Firefox con Split Browser</a></li><li><a
href="http://www.dragonjar.org/thd-weekend-llega-a-ecuador.xhtml" title="THD&#8217; Weekend llega a Ecuador">THD&#8217; Weekend llega a Ecuador</a></li><li><a
href="http://www.dragonjar.org/1-hack-para-los-chicos.xhtml" title="1 Hack Para Los Chicos">1 Hack Para Los Chicos</a></li><li><a
href="http://www.dragonjar.org/se-libera-thd-weekend.xhtml" title="Se libera THD&#8217; Weekend">Se libera THD&#8217; Weekend</a></li><li><a
href="http://www.dragonjar.org/llego-hackxcolombia-ayudando-los-ninos-de-nuestro-pais.xhtml" title="Llegó HackXcolombia &#8211; Ayudando los niños de nuestro país">Llegó HackXcolombia &#8211; Ayudando los niños de nuestro país</a></li><li><a
href="http://www.dragonjar.org/todas-las-charlas-de-1hackparaloschicos.xhtml" title="Todas las charlas de 1HackParalosChicos">Todas las charlas de 1HackParalosChicos</a></li><li><a
href="http://www.dragonjar.org/kromcat-el-firecat-para-google-chrome.xhtml" title="KromCAT convierte tu Google Chrome en una Herramienta para la Auditoria de Seguridad">KromCAT convierte tu Google Chrome en una Herramienta para la Auditoria de Seguridad</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/browser-ride-explota-tu-navegador.xhtml/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Nueva Clase de Vulnerabilidad en Bases de Datos SQL</title><link>http://www.dragonjar.org/nueva-clase-de-vulnerabilidad-en-bases-de-datos-sql.xhtml</link> <comments>http://www.dragonjar.org/nueva-clase-de-vulnerabilidad-en-bases-de-datos-sql.xhtml#comments</comments> <pubDate>Thu, 16 Aug 2007 20:03:26 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Seguridad Web]]></category> <category><![CDATA[Base de Datos]]></category> <category><![CDATA[MS SQL]]></category> <category><![CDATA[mysql]]></category> <category><![CDATA[SQL]]></category> <category><![CDATA[Vulnerabilidad]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=899</guid> <description><![CDATA[Martin McKeay e Ivan Arce, CTO de Core Security  hablan en este video de una nueva clase de vulnerabilidad en SQL que depende de un algoritmo común en la mayoría de las bases de datos SQL (MySQL, MS SQL, ect…). Esto seguido de una charla que dio Ivan en el Black Hat describiendo la naturaleza [...]]]></description> <content:encoded><![CDATA[<p><a
href="http://www.mckeay.net/" target="_blank"><span
style="text-decoration: underline;">Martin McKeay</span></a> e Ivan Arce, CTO de Core Security  hablan en este video de una nueva clase de <a
href="http://www.dragonjar.org/tag/vulnerabilidad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Vulnerabilidad">vulnerabilidad</a> en <a
href="http://www.dragonjar.org/tag/sql" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SQL">SQL</a> que depende de un algoritmo común en la mayoría de las bases de datos <a
href="http://www.dragonjar.org/tag/sql" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SQL">SQL</a> (<a
href="http://www.dragonjar.org/tag/mysql" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con mysql">MySQL</a>, MS <a
href="http://www.dragonjar.org/tag/sql" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SQL">SQL</a>, ect…). Esto seguido de una charla que dio Ivan en el Black Hat describiendo la naturaleza de esta vulnerabilidad y como podría usarse en el futuro.<span
id="more-899"></span></p><p
align="center"><object
classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="320" height="269" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param
name="flashvars" value="content=http://media1.podtech.net/media/2007/08/PID_012225/Podtech_Security_Show_BlackHat_Ivan_Ar.flv&amp;totalTime=507000&amp;permalink=http://www.podtech.net/home/3882/black-hat-2007-ivan-arce-core-security&amp;breadcrumb=f56976969be043db8a52b8ca5b901e33" /><param
name="src" value="http://www.podtech.net/player/podtech-player.swf?bc=f56976969be043db8a52b8ca5b901e33" /><param
name="wmode" value="transparent" /><embed
type="application/x-shockwave-flash" width="320" height="269" src="http://www.podtech.net/player/podtech-player.swf?bc=f56976969be043db8a52b8ca5b901e33" wmode="transparent" flashvars="content=http://media1.podtech.net/media/2007/08/PID_012225/Podtech_Security_Show_BlackHat_Ivan_Ar.flv&amp;totalTime=507000&amp;permalink=http://www.podtech.net/home/3882/black-hat-2007-ivan-arce-core-security&amp;breadcrumb=f56976969be043db8a52b8ca5b901e33"></embed></object></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/presentacion-conceptos-basicos-seguridad-web.xhtml" title="Presentación de conceptos básicos en Seguridad Web">Presentación de conceptos básicos en Seguridad Web</a></li><li><a
href="http://www.dragonjar.org/revisa-la-seguridad-de-tu-sitio-web-gratis.xhtml" title="Revisa la seguridad de tu sitio web Gratis">Revisa la seguridad de tu sitio web Gratis</a></li><li><a
href="http://www.dragonjar.org/como-recuperar-clave-mysql.xhtml" title="Como Recuperar Clave MySQL">Como Recuperar Clave MySQL</a></li><li><a
href="http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml" title="¿Que Mirar Cuando Auditamos una Base de Datos Oracle?">¿Que Mirar Cuando Auditamos una Base de Datos Oracle?</a></li><li><a
href="http://www.dragonjar.org/sqlmap-herramienta-automatica-de-inyeccion-sql.xhtml" title="SQLMap &#8211; Herramienta Automática de Inyección SQL">SQLMap &#8211; Herramienta Automática de Inyección SQL</a></li><li><a
href="http://www.dragonjar.org/lista-de-scanners-para-sql-injection.xhtml" title="Lista de Scanners para SQL Injection. ">Lista de Scanners para SQL Injection. </a></li><li><a
href="http://www.dragonjar.org/vulnerabilidad-en-routers-thomson-a-fondo.xhtml" title="Vulnerabilidad en Routers Thomson a Fondo">Vulnerabilidad en Routers Thomson a Fondo</a></li><li><a
href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/nueva-clase-de-vulnerabilidad-en-bases-de-datos-sql.xhtml/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 20/78 queries in 0.070 seconds using disk: basic
Object Caching 2436/2538 objects using disk: basic

Served from: www.dragonjar.org @ 2012-02-12 00:41:07 -->
