<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Kozika strona (i domowe piwko) &#187; bezpieczeństwo</title>
	<atom:link href="http://www.kozik.net.pl/tag/bezpieczenstwo/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.kozik.net.pl</link>
	<description>Krzysztof Kozłowski - różne projekty i programy, Linux &#38; Unix, Kozika domowe piwko.</description>
	<lastBuildDate>Thu, 22 Apr 2010 16:37:56 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Gmail SMTP bez uwierzytelnienia</title>
		<link>http://www.kozik.net.pl/blog-web/706/gmail-smtp-bez-uwierzytelnienia/</link>
		<comments>http://www.kozik.net.pl/blog-web/706/gmail-smtp-bez-uwierzytelnienia/#comments</comments>
		<pubDate>Tue, 05 May 2009 08:41:45 +0000</pubDate>
		<dc:creator>kozik</dc:creator>
				<category><![CDATA[Blog - Web]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[wtf]]></category>

		<guid isPermaLink="false">http://www.kozik.net.pl/?p=706</guid>
		<description><![CDATA[Nie wiem czy znane czy nie znane, ale napewno zabawne &#8211; Gmail pozwala na wysyłanie do swoich użytkowników dowolnych maili z dowolnego konta w ramach @gmail.com bez uwierzytelnienia.
Najpierw nagłówki spamu, który nie został odfiltrowany:
Delivered-To: moj_email@gmail.com
Received: by 10.86.87.16 with SMTP id k16cs149814fgb;
        Mon, 4 May 2009 22:31:08 -0700 (PDT)
Received: [...]]]></description>
		<wfw:commentRss>http://www.kozik.net.pl/blog-web/706/gmail-smtp-bez-uwierzytelnienia/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>L33t Chakier (przez duże C!)</title>
		<link>http://www.kozik.net.pl/priv/403/l33t-chakier-przez-duze-c/</link>
		<comments>http://www.kozik.net.pl/priv/403/l33t-chakier-przez-duze-c/#comments</comments>
		<pubDate>Thu, 06 Nov 2008 15:33:09 +0000</pubDate>
		<dc:creator>kozik</dc:creator>
				<category><![CDATA[Blog - Kozik]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[wtf]]></category>

		<guid isPermaLink="false">http://www.kozik.net.pl/?p=403</guid>
		<description><![CDATA[Kontynuując tematykę chakiera zaobserwowałem prawidłowość &#8211; im więcej piszę o tym jak durne listy odzyskaj-mi-hasło-do-cudzej-skrzynki-prosze ludzie wysyłają, tym więcej tych listów lub wpisów się pojawia.
Ot choćby komentarze do wcześniejszego wpisu &#8211; autorstwa Anonima czy Artura. Wart uwagi jest również wątek &#8220;Łamanie haseł&#8221; na forum PC Formatu. Niezależnie od jego treści &#8211; pojawiają się tam nowe [...]]]></description>
		<wfw:commentRss>http://www.kozik.net.pl/priv/403/l33t-chakier-przez-duze-c/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>XSS flaw in MyBB still exists</title>
		<link>http://www.kozik.net.pl/blog-web/400/xss-flaw-in-mybb-still-exists/</link>
		<comments>http://www.kozik.net.pl/blog-web/400/xss-flaw-in-mybb-still-exists/#comments</comments>
		<pubDate>Tue, 28 Oct 2008 14:48:22 +0000</pubDate>
		<dc:creator>kozik</dc:creator>
				<category><![CDATA[Blog - Web]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[mybb]]></category>
		<category><![CDATA[open-source]]></category>
		<category><![CDATA[www]]></category>

		<guid isPermaLink="false">http://www.kozik.net.pl/?p=400</guid>
		<description><![CDATA[MyBB 1.4.3 did not fix XSS flaw mentioned yesterday. MyBB&#8217;s patch is a simple black list &#8211; it replaces &#8216; with \&#8217;&#8230; which does not protect when you use attack like this:
http://www.victim.example/mybb/moderation.php?action=removesubscriptions
&#38;ajax=1&#38;url=\&#8217;%2Balert(&#8216;XSS!&#8217;)//
Better way to solve this is to use addslashes() (see my previous post) and the best way &#8211; use white list.
Update (2.12.2008): They fixed [...]]]></description>
		<wfw:commentRss>http://www.kozik.net.pl/blog-web/400/xss-flaw-in-mybb-still-exists/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Przykład niebezpiecznego debilizmu (ING BSK)</title>
		<link>http://www.kozik.net.pl/priv/386/przyklad-niebezpiecznego-debilizmu-ing-bsk/</link>
		<comments>http://www.kozik.net.pl/priv/386/przyklad-niebezpiecznego-debilizmu-ing-bsk/#comments</comments>
		<pubDate>Tue, 28 Oct 2008 08:05:50 +0000</pubDate>
		<dc:creator>kozik</dc:creator>
				<category><![CDATA[Blog - Kozik]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[wtf]]></category>
		<category><![CDATA[www]]></category>

		<guid isPermaLink="false">http://www.kozik.net.pl/?p=386</guid>
		<description><![CDATA[W jaki sposób zmusić użytkownika banku do zapisywania hasła dostępu do panelu on-line na karteczce? Hasła, które powinno być tylko w jego pamięci&#8230; a jeśli zapisane, to w jakimś bezpiecznym, szyfrowanym kontenerze? Jak zmusić go do umieszczenia tego hasła literka po literce na KARTCE? Genialny sposób znalazł ING BSK i Pekao (i być może i [...]]]></description>
		<wfw:commentRss>http://www.kozik.net.pl/priv/386/przyklad-niebezpiecznego-debilizmu-ing-bsk/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>Dziura XSS w MyBB (0-day) /FIX: MyBB 1.4.3/</title>
		<link>http://www.kozik.net.pl/blog-web/372/dziura-xss-w-mybb-0-day/</link>
		<comments>http://www.kozik.net.pl/blog-web/372/dziura-xss-w-mybb-0-day/#comments</comments>
		<pubDate>Mon, 27 Oct 2008 21:19:14 +0000</pubDate>
		<dc:creator>kozik</dc:creator>
				<category><![CDATA[Blog - Web]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[mybb]]></category>
		<category><![CDATA[open-source]]></category>
		<category><![CDATA[www]]></category>

		<guid isPermaLink="false">http://www.kozik.net.pl/?p=372</guid>
		<description><![CDATA[Na BugTraqu znaleźć można proof of concept dla niezałatanych luk do MyBB 1.4 (w tym najnowszej wersji 1.4.2). Pierwszy błąd polega na braku walidacji parametru url przy przekierowywaniu po wykonanej czynności moderatorskiej. W efekcie jest luka Cross-site scripting, której wykorzystanie skierowane może być do użytkowników z uprawnieniami moderatora lub wyżej. Oprócz tego jeszcze dwie (mniej [...]]]></description>
		<wfw:commentRss>http://www.kozik.net.pl/blog-web/372/dziura-xss-w-mybb-0-day/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nauka się nie kończy</title>
		<link>http://www.kozik.net.pl/blog-web/347/nauka-sie-nie-konczy/</link>
		<comments>http://www.kozik.net.pl/blog-web/347/nauka-sie-nie-konczy/#comments</comments>
		<pubDate>Thu, 11 Sep 2008 21:05:10 +0000</pubDate>
		<dc:creator>kozik</dc:creator>
				<category><![CDATA[Blog - Web]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[open-source]]></category>
		<category><![CDATA[programowanie]]></category>
		<category><![CDATA[www]]></category>

		<guid isPermaLink="false">http://www.kozik.net.pl/?p=347</guid>
		<description><![CDATA[SQL Injection, XSS, CSRF &#8211; to chyba najpopularniejsze luki w aplikacjach webowych. Człowiek się o nich naczytał i ogarnia ich idee. Tym samym koncentruje się na tworzeniu kodu niezawierającego wspomnianych luk &#8211; pilnuje się, ale&#8230;
&#8230;raczej pod kątem tego co zna. Nawet nie chodzi o wpadanie w rutynę, ale o nastawianie się na znane zagrożenia. A [...]]]></description>
		<wfw:commentRss>http://www.kozik.net.pl/blog-web/347/nauka-sie-nie-konczy/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Rozgryzione CAPTCHA z MyBB?</title>
		<link>http://www.kozik.net.pl/blog-web/311/rozgryzione-captcha-z-mybb/</link>
		<comments>http://www.kozik.net.pl/blog-web/311/rozgryzione-captcha-z-mybb/#comments</comments>
		<pubDate>Mon, 23 Jun 2008 19:23:43 +0000</pubDate>
		<dc:creator>kozik</dc:creator>
				<category><![CDATA[Blog - Web]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[mybb]]></category>
		<category><![CDATA[next]]></category>
		<category><![CDATA[pc format]]></category>
		<category><![CDATA[praca]]></category>
		<category><![CDATA[www]]></category>

		<guid isPermaLink="false">http://www.kozik.net.pl/?p=311</guid>
		<description><![CDATA[Post na forum opartym o MyBB usera &#8220;shoes258&#8243; z typowym zagranicznym spamem handlowym (jakieś pierdu-pierdu o ubraniach&#8230; i link do strony   ). IP chińskie &#8211; 34.157.58.59.broad.pt.fj.dynamic.163data.com.cn. E-mail użyty w rejestracji zresztą też. Standard ktoś mógłby rzec&#8230; ale ciekawie wyglądają logi webserwera:

1. 59.58.157.34 - - [13/Jun/2008:17:49:06 +0200] "GET /index.php HTTP/1.0"
200 7781 "http://forum.pcformat.pl/archive/index.php"
"Mozilla/4.0 (compatible; MSIE [...]]]></description>
		<wfw:commentRss>http://www.kozik.net.pl/blog-web/311/rozgryzione-captcha-z-mybb/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>OpenLDAP &#8211; dalsza integracja z katalogiem + &#8220;hartowanie&#8221;</title>
		<link>http://www.kozik.net.pl/linux-i-unix/302/openldap-dalsza-integracja-z-katalogiem-hartowanie/</link>
		<comments>http://www.kozik.net.pl/linux-i-unix/302/openldap-dalsza-integracja-z-katalogiem-hartowanie/#comments</comments>
		<pubDate>Wed, 18 Jun 2008 20:30:51 +0000</pubDate>
		<dc:creator>kozik</dc:creator>
				<category><![CDATA[Blog - Linux i Unix]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[open-source]]></category>
		<category><![CDATA[praca]]></category>

		<guid isPermaLink="false">http://www.kozik.net.pl/?p=302</guid>
		<description><![CDATA[Powoli kolejne usługi w laboratorium integruję z katalogiem pracującym na OpenLDAP. Początkowo  z katalogu korzystała tylko Samba udostępniająca dyski sieciowe i zarządzająca domeną Windows. Teraz lista poszerzyła się o&#8230;

MediaWiki (uwierzytelnienie, użytkownicy i grupy)
Apache (uwierzytelnienie i autoryzacja z wykorzystaniem mod_authnz_ldap)
Skrzynki IMAP-owe (Dovecot)
Serwer jabberd2 (uwierzytelnienie do LDAP-a, dane sesji/użytkowników w MySQL)

W połączeniu z mechanizmem do zmiany [...]]]></description>
		<wfw:commentRss>http://www.kozik.net.pl/linux-i-unix/302/openldap-dalsza-integracja-z-katalogiem-hartowanie/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Biała i czarna lista &#8211; klasyka</title>
		<link>http://www.kozik.net.pl/blog-web/282/biala-i-czarna-lista-klasyka/</link>
		<comments>http://www.kozik.net.pl/blog-web/282/biala-i-czarna-lista-klasyka/#comments</comments>
		<pubDate>Wed, 21 May 2008 16:03:26 +0000</pubDate>
		<dc:creator>kozik</dc:creator>
				<category><![CDATA[Blog - Web]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[mybb]]></category>
		<category><![CDATA[www]]></category>

		<guid isPermaLink="false">http://www.kozik.net.pl/?p=282</guid>
		<description><![CDATA[Polecam do przejrzenia ostatnią lukę w MyBB, a właściwie łatę, czyli wersję 1.2.13. Klasyczna nieefektywna czarna lista.
 Chodzi o plik inc/class_language.php i kod:
$language = str_replace(array("/", "\\", ".."), '', trim($language));
czyli wypisanie niechcianych znaków i ich skasowanie z nazwy języka. Wszystkie poradniki dotyczące poprawnego, bezpiecznego kodowania mówią jasno &#8211; nie używać &#8220;czarnych list&#8221; (no chyba, że innej [...]]]></description>
		<wfw:commentRss>http://www.kozik.net.pl/blog-web/282/biala-i-czarna-lista-klasyka/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Łowienie&#8230;</title>
		<link>http://www.kozik.net.pl/blog-web/270/lowienie/</link>
		<comments>http://www.kozik.net.pl/blog-web/270/lowienie/#comments</comments>
		<pubDate>Wed, 27 Feb 2008 18:42:26 +0000</pubDate>
		<dc:creator>kozik</dc:creator>
				<category><![CDATA[Blog - Web]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[next]]></category>
		<category><![CDATA[open-source]]></category>
		<category><![CDATA[pc format]]></category>
		<category><![CDATA[praca]]></category>
		<category><![CDATA[programowanie]]></category>
		<category><![CDATA[www]]></category>

		<guid isPermaLink="false">http://www.kozik.net.pl/blog-web/270/lowienie/</guid>
		<description><![CDATA[IDS na poziomie aplikacji webowej dla serwisu PC Format i NEXT działa już pełną parą&#8230; i teraz problem rozbija się o wyłowienie ze stosu zgłoszeń wartościowych informacji.
Średnio pojawia się od kilkudziesięciu do kilkuset wykryć ataków dziennie (pomijając fałszywe alarmy). Praktycznie wszystkie raporty to zwykłe exploity na luki w phpBB, Mambo/Joomla i PHPNuke. Troszkę jest i [...]]]></description>
		<wfw:commentRss>http://www.kozik.net.pl/blog-web/270/lowienie/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
