Foros del Web » Programación para mayores de 30 ;) » .NET »

ATENCION Problema de seguridad en ASP

Estas en el tema de ATENCION Problema de seguridad en ASP en el foro de .NET en Foros del Web. Se ha descubierto un problema de seguridad en los sitios web y que contengan login/password con consulta SQL escritas de determinada forma. Esto afecta a ...

  #1 (permalink)  
Antiguo 24/05/2002, 13:40
Avatar de Torus  
Fecha de Ingreso: enero-2002
Ubicación: Tú buscame y me encontraras
Mensajes: 413
Antigüedad: 22 años, 4 meses
Puntos: 0
ATENCION Problema de seguridad en ASP

Se ha descubierto un problema de seguridad en los sitios web y que contengan login/password con consulta SQL escritas de determinada forma.
Esto afecta a los webmasters que realicen para la programación Server Behavior de Macromedia Ultradev.
Hay una forma de averiguar si se tiene ese fallo, que obviamente no pondré en el post por motivos obvios, solo diré que en el peor de los casos devuelve el contenido de toda la bd, pero que estoy dispuesto a decírselo vía mail al que lo desee, así como la solución.


Hay tanto que aprender y tan poco tiempo
  #2 (permalink)  
Antiguo 24/05/2002, 14:26
Avatar de bakanzipp  
Fecha de Ingreso: noviembre-2001
Ubicación: santiago de shilli
Mensajes: 2.554
Antigüedad: 22 años, 5 meses
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

aunke no utilice macromedia un poco de conocimento nunca esta demas

me anoto [email protected]
  #3 (permalink)  
Antiguo 24/05/2002, 15:08
Avatar de AlZuwaga
Colaborador
 
Fecha de Ingreso: febrero-2001
Ubicación: 34.517 S, 58.500 O
Mensajes: 14.550
Antigüedad: 23 años, 2 meses
Puntos: 535
Re: ATENCION Problema de seguridad en ASP

Por casualidad no será el tema de poner ' (apóstrofes) en el user y pass y así construir una cadena SQL que valide al 'entrometido' como un usuario registrado?

Si es así, no es un problema de seguridad en ASP... es un descuido del programador (a mi me pasó y perdí muchos datos de estadísticas de usuarios ... suerte que tenía un back-up reciente de la BD )
  #4 (permalink)  
Antiguo 24/05/2002, 15:37
 
Fecha de Ingreso: enero-2002
Mensajes: 21
Antigüedad: 22 años, 3 meses
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

[email protected]

Veamos de que se trata
  #5 (permalink)  
Antiguo 24/05/2002, 15:41
yomero
Invitado
 
Mensajes: n/a
Puntos:
Re: ATENCION Problema de seguridad en ASP

de todas formas si te lo pido por mail, lo tendré, aún cuando no postees ¿no?

Saluditos
  #6 (permalink)  
Antiguo 24/05/2002, 18:25
 
Fecha de Ingreso: enero-2002
Mensajes: 189
Antigüedad: 22 años, 3 meses
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

me apunto..

[email protected]
  #7 (permalink)  
Antiguo 25/05/2002, 00:11
 
Fecha de Ingreso: mayo-2002
Mensajes: 91
Antigüedad: 22 años
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

Hola Me gustaria conocer mas sobre el problema de seguridad de ASP!

[email protected]
  #8 (permalink)  
Antiguo 25/05/2002, 06:42
Avatar de Torus  
Fecha de Ingreso: enero-2002
Ubicación: Tú buscame y me encontraras
Mensajes: 413
Antigüedad: 22 años, 4 meses
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

Hola a tod@s:
dazuaga, efectivamente es ese el problema, pero tienes que darte cuenta que mucha gente no "pica" el código si no que se fía de un programa que lo hace por ellos y se fía del resultado (mal hecho por que se mete mucho código "basura" en el.

Yomero, yo parto de la premisa que todo el mundo el bueno;) pero no debes de olvidar que aunque todos los que entramos en este foro es para aprender y para ampliar nuestro conocimiento, también hay gente que se dedica a aprender para fastidiar a los demás (los mínimos) si no fíjate en cuantos post se pide código para poder ver el disco duro del cliente ¿para qeeee? Espero que lo comprendas.
Ahora si el que manda su email lo hace por que le interesa y por su propio bien, o eso quiero creer
Saludos


Hay tanto que aprender y tan poco tiempo
  #9 (permalink)  
Antiguo 25/05/2002, 21:21
 
Fecha de Ingreso: mayo-2002
Mensajes: 46
Antigüedad: 22 años
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

Muy delicado!

[email protected]. Gracias.
  #10 (permalink)  
Antiguo 26/05/2002, 12:58
sdz
 
Fecha de Ingreso: abril-2002
Ubicación: México
Mensajes: 39
Antigüedad: 22 años
Puntos: 1
Re: ATENCION Problema de seguridad en ASP

me apunto, yo uso sql2000 y asp
[email protected]


Gracias.
Cómo te diste cuenta?
  #11 (permalink)  
Antiguo 26/05/2002, 14:10
Avatar de ElAprendiz  
Fecha de Ingreso: enero-2002
Ubicación: Maipu, Chile
Mensajes: 3.706
Antigüedad: 22 años, 3 meses
Puntos: 2
Re: ATENCION Problema de seguridad en ASP

Siempre he consultado ese tema (seguridad) en este foro y nunca me han respondido.. ojala y puedes ayudarnos. (a pesar de que no uso dreamweaver). saludos

<center><IMG SRC="http://www.550m.com/usuarios/altolacruz/Firma.gif" WIDTH="371" HEIGHT="93" BORDER=1 ALT=""></center>
  #12 (permalink)  
Antiguo 26/05/2002, 15:39
 
Fecha de Ingreso: febrero-2002
Ubicación: Mi ASP Bunker
Mensajes: 397
Antigüedad: 22 años, 2 meses
Puntos: 1
Re: ATENCION Problema de seguridad en ASP

El problema de las comillas es un tema archiconocido, pero no creo sea atribuible unicamente a ASP.En cualquier lenguaje que requiera datos de un formulario habria que tomar esos recaudos, incluso en el envio de parametros a paginas y archivos incluibles.
Lo de preguntar como se hace tal cosa creo se hace mas bien para aprender, actualizarnos y asi prevenirnos antes que alguien lo &quot;haga&quot; por nosotros.

taluego
  #13 (permalink)  
Antiguo 26/05/2002, 16:43
Avatar de Torus  
Fecha de Ingreso: enero-2002
Ubicación: Tú buscame y me encontraras
Mensajes: 413
Antigüedad: 22 años, 4 meses
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

Turus ha dicho
---------------------------------------------
efectivamente es ese el problema, pero tienes que darte cuenta que mucha gente no &quot;pica&quot; el código si no que se fía de un programa que lo hace por ellos y se fía del resultado (mal hecho por que se mete mucho código &quot;basura&quot; en el.
---------------------------------------------
Nochero no todos los que están en el foro tiene la obligación de haber nacido &quot;aprendido&quot; y como desconocen ciertos procedimientos (que no tienen obligación de saberlos ) utilizan unos programas que la mayor parte del trabajo se la hace dicho programa, este cuesta dinero y debería ser seguro sobre todo en estas cuestiones.
Creo que los que tenemos un poco de idea y nos damos cuenta de estas cosas deberíamos de comunicarlas para que otros se BENEFICIEN de lo poco que sabemos ya que estamos en un foro para APRENDER y AYUDAR. Eso de &quot;ya lo sabia yo&quot; esta muy bien, pues si lo sabes Comunícalo para poder saber mas todos.
Saludos


Hay tanto que aprender y tan poco tiempo
  #14 (permalink)  
Antiguo 26/05/2002, 19:21
 
Fecha de Ingreso: febrero-2002
Ubicación: Mi ASP Bunker
Mensajes: 397
Antigüedad: 22 años, 2 meses
Puntos: 1
Re: ATENCION Problema de seguridad en ASP

Torus, me parece muy bien que alertes sobre inseguridad, tambien he respondido dando ejemplos practicos.
No he dicho que me lo se todo, mis conocimientos llegan hasta el promedio.
Estoy de acuerdo obviamente se expongan y alerte lo que sea, pero creo que los Tips debieran exponer problema-solucion para hacer el foro mas dinamico, entonces el que lo sabe ya esta, y sino alertar a los que no
sabian, porque comunicar por mail tampoco garantiza que se utilice para otros fines.

Saludos !
  #15 (permalink)  
Antiguo 26/05/2002, 23:08
Avatar de Torus  
Fecha de Ingreso: enero-2002
Ubicación: Tú buscame y me encontraras
Mensajes: 413
Antigüedad: 22 años, 4 meses
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

Torus ha dicho:
----------------------------------------------------------
solo diré que en el peor de los casos devuelve el contenido de toda la bd, pero que estoy dispuesto a decírselo vía mail al que lo desee, así como la solución .
----------------------------------------------------------
(Sic)
Saludos


Hay tanto que aprender y tan poco tiempo
  #16 (permalink)  
Antiguo 26/05/2002, 23:14
Avatar de Torus  
Fecha de Ingreso: enero-2002
Ubicación: Tú buscame y me encontraras
Mensajes: 413
Antigüedad: 22 años, 4 meses
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

Venga Nochero, tienes toda la razon, si quereis saber la solucion al problema pinchais en:
<a href='ir.asp?http://www.macromedia.com/support/ultradev/ts/documents/login_sb_security.htm' target='_blank'>http://www.macromedia.com/support/ultrad...</a>
Y veis la solucion, que parece que es lo que importa.
Si no sabeis ingles lo siento ;-(
Nunca pense que postear fuese tan dificil
Saludos

Hay tanto que aprender y tan poco tiempo
  #17 (permalink)  
Antiguo 26/05/2002, 23:20
Avatar de urjose  
Fecha de Ingreso: diciembre-2001
Mensajes: 5.286
Antigüedad: 22 años, 4 meses
Puntos: 1
Re: ATENCION Problema de seguridad en ASP

Gueno,

Pa empezar el título esta mal, pues no es problema de ASP

Cita:
ATENCION Problema de seguridad en ASP
mmm como que ni siquiera es problema de ASP.

CDT. Soy tan feliz, arriba el América cabrones!

<center><img src="http://www.pcmasmas.com.ar/foro/images/avatars/043.gif"><br>
Urjose</center>
  #18 (permalink)  
Antiguo 26/05/2002, 23:52
Avatar de AlZuwaga
Colaborador
 
Fecha de Ingreso: febrero-2001
Ubicación: 34.517 S, 58.500 O
Mensajes: 14.550
Antigüedad: 23 años, 2 meses
Puntos: 535
Re: ATENCION Problema de seguridad en ASP

Cita:
Yo mismo: no es un problema de seguridad en ASP... es un descuido del programador

Además, no estaba hablando de ningún soft en particular ya que yo recaí en ese error tipeando todo mi código en el, por decirlo de alguna manera, notepad (en realidad en la vista HTML del frontpage)

Pero... que es lo ideal? Alertar al usuario de macromedia o explicar el por qué de esto?

Un muy buena explicación del por qué la leí en datahack.com

Recién ahí me di cuenta de mi propio error, cómo solucionarlo y lo mas importante: Recordarlo para el futuro

saludos
  #19 (permalink)  
Antiguo 27/05/2002, 00:10
 
Fecha de Ingreso: febrero-2002
Ubicación: Mi ASP Bunker
Mensajes: 397
Antigüedad: 22 años, 2 meses
Puntos: 1
Re: ATENCION Problema de seguridad en ASP

Satamente dazu :

1. que es un &quot;error&quot; o tema a tener en cuenta en cualquier lenguaje ( tambien lo lei de datafull )

2. Creo se deberia comunicar ante un hueco la situacion y su solucion, si hubiere, pero textualmente y para que lo lean todos. No creo que algun gran pillo recurra a este foro unicamente para estar al dia en sus malos propositos, pero si, nosotros los programadores y webmasters debemos estar informados antes que ellos lo hagan

3. Que hacen que no estan durmiendo a esta hora ?
  #20 (permalink)  
Antiguo 27/05/2002, 00:22
 
Fecha de Ingreso: mayo-2002
Mensajes: 5
Antigüedad: 22 años
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

yo tambien me apunto...mi correo es [email protected].

  #21 (permalink)  
Antiguo 27/05/2002, 01:25
 
Fecha de Ingreso: noviembre-2001
Ubicación: Manta Ecuador
Mensajes: 200
Antigüedad: 22 años, 5 meses
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

Haber

Yo tambien me apunto

[email protected]

Saludos
  #22 (permalink)  
Antiguo 27/05/2002, 02:38
Avatar de Laika  
Fecha de Ingreso: octubre-2001
Mensajes: 1.376
Antigüedad: 22 años, 6 meses
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

Yo tambien

[email protected]


<center><embed src="http://www.efrance.fr/cria/fotos/firma.swf" height=78width=398>
</embed></center>
  #23 (permalink)  
Antiguo 27/05/2002, 06:48
Avatar de Torus  
Fecha de Ingreso: enero-2002
Ubicación: Tú buscame y me encontraras
Mensajes: 413
Antigüedad: 22 años, 4 meses
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

No entiendo lo que pasa con ustedes, mi única intención es echar una mano a todos los que no sois tan &quot;profesionales&quot; y encima criticáis por eso, ¿quizás debería de callar y no preveniros de ese fallo? Si ustedes lo sabían ¿por qué no lo postearon? O es que la inseguridad acecha, y no podemos compartir lo que se sabe por miedo a que los demás sepan mas que nosotros.
De acuerdo que él titulo alarma, pero es un buen reclamo para que te presten atención (ustedes lo hicieron) que el fallo es de un programa esta posteado en el primer post (hay que leer y comprender)
Nos olvidamos de cosas como:

2Principiante: ¿Que es un CGI?, Para que sirve? Que se puede <a href='ir.asp?http://www.forosdelweb.com/mensaje.asp?id=59024&amp;r=' target='_blank'>http://www.forosdelweb.com/mensaje.asp?i...</a>
Instalación: Mis primeros pasos en PHP
<a href='ir.asp?http://www.forosdelweb.com/mensaje.asp?id=68221&amp;r=19' target='_blank'>http://www.forosdelweb.com/mensaje.asp?i...</a>
Cuantos sitios conocen que utilizen XML ?
<a href='ir.asp?http://www.forosdelweb.com/mensaje.asp?id=65634&amp;r=10 ' target='_blank'>http://www.forosdelweb.com/mensaje.asp?i...</a>
Y olvidamos que nadie tiene la obligación de nacer “aprendido”
Bueno con esto cierro por mi parte esta discusión que sin buena voluntad no nos llevara a ningún sitio, lo dicho el que quiera la solución al problema la dirección es <a href='ir.asp?http://www.macromedia.com/support/ultradev/ts/documents/login_sb_security.htm' target='_blank'>http://www.macromedia.com/support/ultrad...</a>

Hay tanto que aprender y tan poco tiempo
  #24 (permalink)  
Antiguo 28/05/2002, 00:44
 
Fecha de Ingreso: febrero-2002
Ubicación: Mi ASP Bunker
Mensajes: 397
Antigüedad: 22 años, 2 meses
Puntos: 1
Re: ATENCION Problema de seguridad en ASP

Tanto tiempo te has pasado posteando que hubieras expuesto el problema de una y ya

No lo tomes a mal, pero es que como tu dices, nos has alarmado a todos por algo que es conocido por muchos, sin ser craneos.
Entonces si pones un Tip, detalla puntualmente que hay que hacer.

Y ya que estamos de links aqui comentamos y dimos las soluciones sobre este tema en particular :

http://www.forosdelweb.com/mensaje.asp?id=70601&amp;r=2

http://www.forosdelweb.com/mensaje.asp?id=48878&amp;r=11

saludosatodos
  #25 (permalink)  
Antiguo 28/05/2002, 00:45
 
Fecha de Ingreso: febrero-2002
Ubicación: Mi ASP Bunker
Mensajes: 397
Antigüedad: 22 años, 2 meses
Puntos: 1
Re: ATENCION Problema de seguridad en ASP

Tanto tiempo te has pasado posteando que hubieras expuesto el problema de una y ya

No lo tomes a mal, pero es que como tu dices, nos has alarmado a todos por algo que es conocido por muchos, sin ser craneos.
Entonces si pones un Tip, detalla puntualmente que hay que hacer.

Y ya que estamos de links aqui comentamos y dimos las soluciones sobre este tema en particular :

<a href='ir.asp?http://www.forosdelweb.com/mensaje.asp?id=70601&amp;r=2' target='_blank'>http://www.forosdelweb.com/mensaje.asp?i...</a>

<a href='ir.asp?http://www.forosdelweb.com/mensaje.asp?id=48878&amp;r=11' target='_blank'>http://www.forosdelweb.com/mensaje.asp?i...</a>

saludosatodos
  #26 (permalink)  
Antiguo 28/05/2002, 04:30
 
Fecha de Ingreso: abril-2002
Ubicación: La Comarca
Mensajes: 192
Antigüedad: 22 años
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

Me interesa saber sobre el tema.

Mandamelo cuando puedas.

Un saludo.
Ideafix.

[email protected]
  #27 (permalink)  
Antiguo 28/05/2002, 05:00
 
Fecha de Ingreso: abril-2002
Mensajes: 216
Antigüedad: 22 años
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

joder Nochero, pobre Torus!!! Gracias por la ayuda Torus.
Me permito contestar a Nochero.
Aunque el procedimiento normal de este foro sea problema-solución, temas que tienen que ver con la seguridad, como es este mismo, son de un gran interes y es normal que se posteen sin que nadie pregunte; principalmente pq cuando tienes un fallo de seguridad LO DESCONOCES y si no sabes que tienes un error díficilmente podrás buscar una respuesta; Torus ha hecho muy bien en postear el mensaje y no se merece ninguna critica ni ningún desplante aunque también es cierto que la idea de mandar la solución por mail no tiene sentido alguno, lo que hay que hacer es postearla.
  #28 (permalink)  
Antiguo 28/05/2002, 05:04
 
Fecha de Ingreso: abril-2002
Mensajes: 216
Antigüedad: 22 años
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

Gracias Torus, la gente como tú mola; Los listillos como no molan.
  #29 (permalink)  
Antiguo 28/05/2002, 06:43
Avatar de Torus  
Fecha de Ingreso: enero-2002
Ubicación: Tú buscame y me encontraras
Mensajes: 413
Antigüedad: 22 años, 4 meses
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

Nochero no veo normal la bronca que te traes con migo, Tu sabias el problema bien, no lo posteaste, vale, y que...
Yo sí.
Tu sabes mucho de esto (no lo dudo) yo se mucho menos que tu (fijo) ¿y que?.
Yo lo poquísimo que se me gusta compartirlo y aunque acudo al foro por ayuda, siempre trato de ayudar si puedo.
Por otra parte tienes razón me gusta postear, parece ser que té molesta (lo siento) pero voy a seguir haciéndolo y a lo mejor, quizá en algún momento te pueda echar una mano.
No se puede ser siempre la novia en la boda ni el muerto en el funeral

Para terminar con el problema daré la solución, (por supuesto no daré la forma de comprobarlo).
Sólo hay que modificar la manera en que se recuperan los datos de usuario y clave en la página ASP. Por ejemplo, de la siguiente manera:

str_usuario = Replace(Request.Form(&quot;usuario&quot;),&quot;'& quot;,&quot;&quot;)
str_clave = Replace(Request.Form(&quot;clave&quot;,&quot;'&quo t;,&quot;&quot;)

Observar que se ha añadido la función Replace de VBScript. Esta función reemplazará cada comilla simple que pueda llegar a ingresar el usuario por una cadena vacía (en pocas palabras, se eliminan las comillas simples). Así, se evitará que un usuario pueda interceptar la consulta SQL y agregar código propio. Notar que quedan prohibidas las comillas simples en los valores de usuario y clave.
Para los usuarios de UltraDev solo hay buscar la siguiente línea de código

MM_rsUser.Source = MM_rsUser.Source y &quot; de login_table DONDE username_field = '&quot; y MM_valUsername y &quot;' Y password_field = '&quot; y &quot;password_textbox &quot; de CStr(Request.Form()) y &quot;'&quot;

Y remplazarla por esta otra:

MM_rsUser.Source = MM_rsUser.Source y &quot; de login_table DONDE username_field = '&quot; y Replace(MM_valUsername,&quot;'&quot;,&quot;''&quot ;) y &quot;' Y password_field = '&quot; y Replace(Request.Form(&quot; password_textbox &quot;),&quot;'&quot;,&quot;''&quot;) y &quot;'&quot;

Bueno y con esto doy por finalizado el tema.
Bye.





Hay tanto que aprender y tan poco tiempo
  #30 (permalink)  
Antiguo 28/05/2002, 06:55
Avatar de Torus  
Fecha de Ingreso: enero-2002
Ubicación: Tú buscame y me encontraras
Mensajes: 413
Antigüedad: 22 años, 4 meses
Puntos: 0
Re: ATENCION Problema de seguridad en ASP

Gracias danipermuy
Es mi forma de ser y de pensar, para mi es mas fácil postearlo que enviar correos cada vez que me lo solicitan, pero creo que lo mejor es esto y así lo hago, a ver si ahora no podemos postear lo que creamos oportuno (dentro de los limites establecidos) sin que un dictador nos diga lo que tenemos que hacer y como hacerlo, Yo no me atrevería nunca a decir a nadie como se tiene que ayudar a los demás. Ayudaría y punto.
Por cierto hay alguno que no le envié el i-mail como a Laika,htorres,rashid,etc ahora ya lo tienen aquí.
Saludos


Hay tanto que aprender y tan poco tiempo
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 19:27.