<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/2.2.2" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Comments on: Ataques XSS: el peligro de hacer echo $_GET[&#8217;var&#8217;]</title>
	<link>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/</link>
	<description>AJAX, HTML, PHP5 y otros vicios...</description>
	<pubDate>Fri, 10 Sep 2010 02:33:07 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.2.2</generator>

	<item>
		<title>By: Blasther</title>
		<link>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-8477</link>
		<author>Blasther</author>
		<pubDate>Mon, 14 Jun 2010 22:22:54 +0000</pubDate>
		<guid>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-8477</guid>
		<description>En realidad esta bastabte bueno esto de los Ataques XSS, pero me pregunto, ya que no soy muy ducho en esto, (aunque me en cantan), si en realidad puedo con uno cambiar el interfas o la portada de una web con ellos</description>
		<content:encoded><![CDATA[<p>En realidad esta bastabte bueno esto de los Ataques XSS, pero me pregunto, ya que no soy muy ducho en esto, (aunque me en cantan), si en realidad puedo con uno cambiar el interfas o la portada de una web con ellos</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Yaxyry</title>
		<link>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-7973</link>
		<author>Yaxyry</author>
		<pubDate>Thu, 01 Apr 2010 00:49:52 +0000</pubDate>
		<guid>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-7973</guid>
		<description>Yo quito el HTML de las variables del form con strip_tags() pero aun asi creo que tendre que tomar mas medidas xD

$miVar=strip_tags($_GET["var"]);

Y nunca pongo los valores directamente en la var, mejor les pongo un mumero y luego hago switch.</description>
		<content:encoded><![CDATA[<p>Yo quito el HTML de las variables del form con strip_tags() pero aun asi creo que tendre que tomar mas medidas xD</p>
<p>$miVar=strip_tags($_GET[&#8221;var&#8221;]);</p>
<p>Y nunca pongo los valores directamente en la var, mejor les pongo un mumero y luego hago switch.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: User</title>
		<link>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-7659</link>
		<author>User</author>
		<pubDate>Sun, 24 Jan 2010 22:35:13 +0000</pubDate>
		<guid>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-7659</guid>
		<description>alert(/HOLA:D/)</description>
		<content:encoded><![CDATA[<p>alert(/HOLA:D/)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: FCR</title>
		<link>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-7574</link>
		<author>FCR</author>
		<pubDate>Sat, 09 Jan 2010 02:59:33 +0000</pubDate>
		<guid>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-7574</guid>
		<description>No tenia idea de lo peligroso que podia ser, por eso parece que recomiendan separar el html del PHP</description>
		<content:encoded><![CDATA[<p>No tenia idea de lo peligroso que podia ser, por eso parece que recomiendan separar el html del PHP</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Demo</title>
		<link>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-6397</link>
		<author>Demo</author>
		<pubDate>Sat, 07 Nov 2009 01:57:14 +0000</pubDate>
		<guid>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-6397</guid>
		<description>location.href="http://www.google.com"

%3Cscript%3Elocation.href="http://www.google.com"%3C/script%3E
%3C?php header%28'Location: http://www.google.com'29%; ?%3E
¿estás protegido?</description>
		<content:encoded><![CDATA[<p>location.href=&#8221;http://www.google.com&#8221;</p>
<p>%3Cscript%3Elocation.href=&#8221;http://www.google.com&#8221;%3C/script%3E<br />
%3C?php header%28&#8242;Location: <a href="http://www.google.com" rel="nofollow">http://www.google.com</a>&#8216;29%; ?%3E<br />
¿estás protegido?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: hcalmur</title>
		<link>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-4646</link>
		<author>hcalmur</author>
		<pubDate>Wed, 29 Jul 2009 21:15:52 +0000</pubDate>
		<guid>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-4646</guid>
		<description>Siguiendo el tutorial al pie de la letra no me sale XSS, ya desactive y reinicio mi apache y no sale nada del alert por que &#62;-</description>
		<content:encoded><![CDATA[<p>Siguiendo el tutorial al pie de la letra no me sale XSS, ya desactive y reinicio mi apache y no sale nada del alert por que &gt;-</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tu Jai</title>
		<link>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-4526</link>
		<author>Tu Jai</author>
		<pubDate>Tue, 07 Jul 2009 23:33:18 +0000</pubDate>
		<guid>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-4526</guid>
		<description>Saludos desde Montevideo... Quedé de bocabierta con tus artículos...

Llegué a el por google buscando como usar la función PHP_SELF !.. jeje..  por lo que mis scripta necesitan unos cambios..

Felicitaciones por el artículo!</description>
		<content:encoded><![CDATA[<p>Saludos desde Montevideo&#8230; Quedé de bocabierta con tus artículos&#8230;</p>
<p>Llegué a el por google buscando como usar la función PHP_SELF !.. jeje..  por lo que mis scripta necesitan unos cambios..</p>
<p>Felicitaciones por el artículo!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: mariocarrillo</title>
		<link>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-4158</link>
		<author>mariocarrillo</author>
		<pubDate>Mon, 01 Jun 2009 14:53:24 +0000</pubDate>
		<guid>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-4158</guid>
		<description>Hola Daniel me gusto mucho todo lo que mencionas sobre seguridad en nuestras paginas web, mas sin embargo me gustaria conocer algun ejemplo de como utilizar urlencode por ejemplo al utilizar el metodo POST en un formulario ya que por falta de conocimientos cuando envio variables de una pagina a otra el valor de las variables se ven en la barra de direcciones (www.pagina.php?valor=5&#38;valor2=10) lo cual me ha preocupado mucho, por que como dices en cierta forma estoy dejando libre la manipulacion y el contenido de mis variables.
Estoy empezando en estas cosas les pido su ayuda y comprension.</description>
		<content:encoded><![CDATA[<p>Hola Daniel me gusto mucho todo lo que mencionas sobre seguridad en nuestras paginas web, mas sin embargo me gustaria conocer algun ejemplo de como utilizar urlencode por ejemplo al utilizar el metodo POST en un formulario ya que por falta de conocimientos cuando envio variables de una pagina a otra el valor de las variables se ven en la barra de direcciones (www.pagina.php?valor=5&amp;valor2=10) lo cual me ha preocupado mucho, por que como dices en cierta forma estoy dejando libre la manipulacion y el contenido de mis variables.<br />
Estoy empezando en estas cosas les pido su ayuda y comprension.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Daniel</title>
		<link>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-1944</link>
		<author>Daniel</author>
		<pubDate>Sun, 20 Jul 2008 00:36:23 +0000</pubDate>
		<guid>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-1944</guid>
		<description>Hola Leniad, no descarto que en algún momento pueda existir algún problema de navegador en cuanto a la ejecución de estos ejemplos, pero me parece que no es el caso del Firefox 3 o IE 7. Por el momento, según las pruebas que acabo de realizar ninguno interpreta una doble etiqueta title de cierre como un error, y en ambos puedo seguir inyectando CSS en las condiciones mencionadas en el post. Si el ejemplo no funciona es muy probable que se tenga las comillas mágicas (magic quotes) activadas en el servidor de prueba, por lo que el alert saldría alert(\"Texto\") lo que evitaría la inyección. Pero puedo asegurar que con las magic quotes desactivadas todo sigue funcionando sin inconvenientes... y las magic quotes son una característica que PHP 6 no va a incluir.

Un gusto intercambiar opiniones.
Saludos.</description>
		<content:encoded><![CDATA[<p>Hola Leniad, no descarto que en algún momento pueda existir algún problema de navegador en cuanto a la ejecución de estos ejemplos, pero me parece que no es el caso del Firefox 3 o IE 7. Por el momento, según las pruebas que acabo de realizar ninguno interpreta una doble etiqueta title de cierre como un error, y en ambos puedo seguir inyectando CSS en las condiciones mencionadas en el post. Si el ejemplo no funciona es muy probable que se tenga las comillas mágicas (magic quotes) activadas en el servidor de prueba, por lo que el alert saldría alert(\&#8221;Texto\&#8221;) lo que evitaría la inyección. Pero puedo asegurar que con las magic quotes desactivadas todo sigue funcionando sin inconvenientes&#8230; y las magic quotes son una característica que PHP 6 no va a incluir.</p>
<p>Un gusto intercambiar opiniones.<br />
Saludos.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Leniad</title>
		<link>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-1943</link>
		<author>Leniad</author>
		<pubDate>Sat, 19 Jul 2008 21:44:37 +0000</pubDate>
		<guid>http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/#comment-1943</guid>
		<description>Corrijo el enunciado, por las etiquetas quedo mal puesto

&#60;title=&#34;&#62;&#60;/title&#62;[codigo del ataque]&#34;&#62;&#60;/title&#62;</description>
		<content:encoded><![CDATA[<p>Corrijo el enunciado, por las etiquetas quedo mal puesto</p>
<p>&lt;title=&quot;&gt;&lt;/title&gt;[codigo del ataque]&quot;&gt;&lt;/title&gt;</p>
]]></content:encoded>
	</item>
</channel>
</rss>
