<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Xss on Karpoke - Just Another Blog</title><link>http://karpoke.ignaciocano.com/tags/xss/</link><description>Recent content in Xss on Karpoke - Just Another Blog</description><generator>Hugo -- 0.159.0</generator><language>es</language><lastBuildDate>Sun, 03 Jun 2012 03:59:00 +0100</lastBuildDate><atom:link href="http://karpoke.ignaciocano.com/tags/xss/index.xml" rel="self" type="application/rss+xml"/><item><title>Symfony en Ubuntu Lucid Lynx 10.04</title><link>http://karpoke.ignaciocano.com/2012/06/03/symfony-en-ubuntu-lucid-lynx-10-04/</link><pubDate>Sun, 03 Jun 2012 03:59:00 +0100</pubDate><guid>http://karpoke.ignaciocano.com/2012/06/03/symfony-en-ubuntu-lucid-lynx-10-04/</guid><description>&lt;p&gt;&lt;a href="http://www.symfony-project.org/"&gt;Symfony&lt;/a&gt; es una &lt;em&gt;framework&lt;/em&gt; MVC escrito en PHP para el desarrollo
rápido de páginas web. Además, ofrece un conjunto de buenas prácticas
para desarrollar páginas más seguras y con un coste de mantenimiento
menor.&lt;/p&gt;
&lt;p&gt;Para que la instalación sea más segura, los ficheros de Symfony debería
estar fuera del &lt;code&gt;DocumentRoot&lt;/code&gt;.&lt;/p&gt;
&lt;h2 id="requisitos"&gt;Requisitos&lt;/h2&gt;
&lt;p&gt;Symfony se basa en entorno LAMPP, por lo que suponemos que ya tenemos
configurado Apache, MySQL y PHP versión 5.2.4 o superior. Para comprobar
si todo está correctamente configurado y que cumplimos los
requerimientos para Symfony, descargamos siguiente &lt;em&gt;script&lt;/em&gt; y lo
ejecutamos, pasando como parámetro la ruta al archivo &lt;code&gt;php.ini&lt;/code&gt; que
utiliza apache (por defecto, al ejecutarlo desde el terminal en lugar
del navegador, utiliza otro archivo &lt;code&gt;php.ini&lt;/code&gt;):&lt;/p&gt;</description></item><item><title>UnicodeDecodeError con Wapiti</title><link>http://karpoke.ignaciocano.com/2011/05/28/unicodedecodeerror-con-wapiti/</link><pubDate>Sat, 28 May 2011 17:32:00 +0100</pubDate><guid>http://karpoke.ignaciocano.com/2011/05/28/unicodedecodeerror-con-wapiti/</guid><description>&lt;p&gt;&lt;a href="http://wapiti.sourceforge.net/"&gt;Wapiti&lt;/a&gt; es un escáner de vulnerabilidades web basado en
&lt;a href="http://omniumpotentior.wordpress.com/2011/05/18/fuzzing-web-con-wapiti/"&gt;&lt;em&gt;fuzzing&lt;/em&gt;&lt;/a&gt;. En la última versión, &lt;a href="http://wapiti.sourceforge.net/README"&gt;2.2.1&lt;/a&gt;, permite detectar
vulnerabilidades referente a:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Errores de gestión de ficheros (include/require local y remoto,&lt;/li&gt;
&lt;/ul&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;fopen, readfile...)
&lt;/code&gt;&lt;/pre&gt;&lt;ul&gt;
&lt;li&gt;Database Injection (PHP/JSP/ASP SQL Injections y XPath Injections)&lt;/li&gt;
&lt;li&gt;XSS (Cross Site Scripting) Injection&lt;/li&gt;
&lt;li&gt;LDAP Injection&lt;/li&gt;
&lt;li&gt;Command Execution detection (eval(), system(), passtru()&amp;hellip;)&lt;/li&gt;
&lt;li&gt;CRLF Injection (HTTP Response Splitting, session fixation&amp;hellip;)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Sin embargo, si usamos Ubuntu Natty Narwhal, la versión de los
repositorios es la 1.1.6, por lo que es posible que nos encontremos el
siguiente error al escanear páginas que contengan &lt;a href="http://wiki.python.org/moin/UnicodeDecodeError"&gt;caracteres no
ASCII&lt;/a&gt;. Por ejemplo:&lt;/p&gt;</description></item></channel></rss>