<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Protección contra inyección SQL con URLScan 3.0</title>
	<atom:link href="http://codelog.climens.net/2008/07/23/proteccion-contra-inyeccion-sql-con-urlscan-30/feed/" rel="self" type="application/rss+xml" />
	<link>http://codelog.climens.net/2008/07/23/proteccion-contra-inyeccion-sql-con-urlscan-30/</link>
	<description>Desarrollo, productividad, blogging, tecnología, vida en la trinchera...</description>
	<lastBuildDate>Tue, 12 Jan 2010 15:28:44 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: climens</title>
		<link>http://codelog.climens.net/2008/07/23/proteccion-contra-inyeccion-sql-con-urlscan-30/comment-page-1/#comment-57</link>
		<dc:creator>climens</dc:creator>
		<pubDate>Thu, 12 Feb 2009 16:23:13 +0000</pubDate>
		<guid isPermaLink="false">http://codelog.climens.net/?p=70#comment-57</guid>
		<description>@[z76] La mejor forma de saber si lo estás configurando bien es intentar replicar el ataque o poner algunos keywords prohibidos en la URL a ver si el UrlScan los bloquea o no. Ojo que solamente filtra si la extensión es .asp y .aspx a no ser que cambies la configuración.
Un saludo.</description>
		<content:encoded><![CDATA[<p>@[z76] La mejor forma de saber si lo estás configurando bien es intentar replicar el ataque o poner algunos keywords prohibidos en la URL a ver si el UrlScan los bloquea o no. Ojo que solamente filtra si la extensión es .asp y .aspx a no ser que cambies la configuración.<br />
Un saludo.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: [z76]</title>
		<link>http://codelog.climens.net/2008/07/23/proteccion-contra-inyeccion-sql-con-urlscan-30/comment-page-1/#comment-56</link>
		<dc:creator>[z76]</dc:creator>
		<pubDate>Thu, 12 Feb 2009 14:16:27 +0000</pubDate>
		<guid isPermaLink="false">http://codelog.climens.net/?p=70#comment-56</guid>
		<description>Hola climens.

Aqui una victima mas de tan bonito y sencillo invento.
Mientras unos confiados, nos dedicamos a pasear por la playa tranquilos durante el fin de semanas, otros en sus casitas se dedican a buscar las cinco patas al gato jeje.
Tengo una duda, me he instalado el urlsan como recomiendas.. pero no se si lo tendre bien configurado.
Al UrlScan.ini le pego los tres trozos de codigo que recomiendan en Common UrlScan Scenarios, pero no se si esta correcto.
He añadido las siguientes etiquetas al ini, pero no estoy seguro.
Gracias. Un saludo.

[Options]
RuleList=Foo

[Foo]
AppliesTo=.htm
DenyDataSection=Foo Strings
ScanUrl=0
ScanAllRaw=0
ScanQueryString=0
ScanHeaders=Foo-Header:
DenyUnescapedPercent=1

[Foo Strings]
[SQL Injection]
AppliesTo=.asp,.aspx
DenyDataSection=SQL Injection Strings
ScanUrl=0
ScanAllRaw=0
ScanQueryString=1
ScanHeaders=
DenyUnescapedPercent=1

[SQL Injection Strings]
--
%3b ; a semicolon
/*
@ ; also catches @@
char ; also catches nchar and varchar
alter
begin
cast
convert
create
cursor
declare
delete
drop
end
exec ; also catches execute
fetch
insert
kill
open
select
sys ; also catches sysobjects and syscolumns
table
update
ansii

[SQL Injection Headers]
AppliesTo=.asp,.aspx
DenyDataSection=SQL Injection Headers Strings
ScanUrl=0
ScanAllRaw=0
ScanQueryString=0
ScanHeaders=Cookie:

[SQL Injection Headers Strings]
--
@ ; also catches @@
alter
cast
convert
create
declare
delete
drop
exec ; also catches execute
fetch
insert
kill
select</description>
		<content:encoded><![CDATA[<p>Hola climens.</p>
<p>Aqui una victima mas de tan bonito y sencillo invento.<br />
Mientras unos confiados, nos dedicamos a pasear por la playa tranquilos durante el fin de semanas, otros en sus casitas se dedican a buscar las cinco patas al gato jeje.<br />
Tengo una duda, me he instalado el urlsan como recomiendas.. pero no se si lo tendre bien configurado.<br />
Al UrlScan.ini le pego los tres trozos de codigo que recomiendan en Common UrlScan Scenarios, pero no se si esta correcto.<br />
He añadido las siguientes etiquetas al ini, pero no estoy seguro.<br />
Gracias. Un saludo.</p>
<p>[Options]<br />
RuleList=Foo</p>
<p>[Foo]<br />
AppliesTo=.htm<br />
DenyDataSection=Foo Strings<br />
ScanUrl=0<br />
ScanAllRaw=0<br />
ScanQueryString=0<br />
ScanHeaders=Foo-Header:<br />
DenyUnescapedPercent=1</p>
<p>[Foo Strings]<br />
[SQL Injection]<br />
AppliesTo=.asp,.aspx<br />
DenyDataSection=SQL Injection Strings<br />
ScanUrl=0<br />
ScanAllRaw=0<br />
ScanQueryString=1<br />
ScanHeaders=<br />
DenyUnescapedPercent=1</p>
<p>[SQL Injection Strings]<br />
&#8211;<br />
%3b ; a semicolon<br />
/*<br />
@ ; also catches @@<br />
char ; also catches nchar and varchar<br />
alter<br />
begin<br />
cast<br />
convert<br />
create<br />
cursor<br />
declare<br />
delete<br />
drop<br />
end<br />
exec ; also catches execute<br />
fetch<br />
insert<br />
kill<br />
open<br />
select<br />
sys ; also catches sysobjects and syscolumns<br />
table<br />
update<br />
ansii</p>
<p>[SQL Injection Headers]<br />
AppliesTo=.asp,.aspx<br />
DenyDataSection=SQL Injection Headers Strings<br />
ScanUrl=0<br />
ScanAllRaw=0<br />
ScanQueryString=0<br />
ScanHeaders=Cookie:</p>
<p>[SQL Injection Headers Strings]<br />
&#8211;<br />
@ ; also catches @@<br />
alter<br />
cast<br />
convert<br />
create<br />
declare<br />
delete<br />
drop<br />
exec ; also catches execute<br />
fetch<br />
insert<br />
kill<br />
select</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: climens</title>
		<link>http://codelog.climens.net/2008/07/23/proteccion-contra-inyeccion-sql-con-urlscan-30/comment-page-1/#comment-55</link>
		<dc:creator>climens</dc:creator>
		<pubDate>Wed, 23 Jul 2008 22:18:14 +0000</pubDate>
		<guid isPermaLink="false">http://codelog.climens.net/?p=70#comment-55</guid>
		<description>Mi fiel lector. He estado probando el source code analyzer y la verdad que no funciona mal, y teniendo en cuenta que para ASP clásico las herramientas son muy escasas, lo comentaré en algún post próximo.</description>
		<content:encoded><![CDATA[<p>Mi fiel lector. He estado probando el source code analyzer y la verdad que no funciona mal, y teniendo en cuenta que para ASP clásico las herramientas son muy escasas, lo comentaré en algún post próximo.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Cunyatman</title>
		<link>http://codelog.climens.net/2008/07/23/proteccion-contra-inyeccion-sql-con-urlscan-30/comment-page-1/#comment-54</link>
		<dc:creator>Cunyatman</dc:creator>
		<pubDate>Wed, 23 Jul 2008 20:33:56 +0000</pubDate>
		<guid isPermaLink="false">http://codelog.climens.net/?p=70#comment-54</guid>
		<description>Interesante artículo, como siempre.

Saludos!</description>
		<content:encoded><![CDATA[<p>Interesante artículo, como siempre.</p>
<p>Saludos!</p>
]]></content:encoded>
	</item>
</channel>
</rss>
