Aportación realizada por Izal Azcárate Mikel

Página: ()   1  2  3  4  5  6  7  8  9  10  11  12  13  14  15  16  17  18 ...19   ()
Imagen de Izal Azcárate Mikel
de Izal Azcárate Mikel - jueves, 5 de noviembre de 2009, 11:57
 
Como ya se enteraron los que se quedaron a la segunda clase, el ejercicio hecho en clase de ayer tenia un fallo y no se podía resolver la pregunta dos.

El problema era que yo había modificado el programa para que tuviera la vulnerabilidad que permitía insertar mensajes con otro nombre pero aunque puse la modificación en el chat de la pagina web, en el enunciado que os pase salía una versión anterior del chat que no tenia el el fallo. Podéis ver aquí el programa que debería haber salido en la pregunta

http://mikel.tlm.unavarra.es/~mikel/lir09/chat2/index.php.txt

Ya siento el error, por el tiempo perdido... y porque hubiera querido ver si lo resolvíais o no :-)

Consecuentemente he corregido los problemas teniendo en cuenta esto y sin dar casi valor a la pregunta dos. Se puede sacar toda la nota sin ella y simplemente vale para sumar puntos a los que han explicado que se podrían hacer cosas con inyección mysql insertando una segunda query después de la primera.
(de todas maneras la pregunta dos iba a valer menos que la primera aunque se hubiera podido hacer pero habria valido algun punto mas)

Quitando eso hay un error repetido que se ha visto en vuestras respuestas. Tened cuidado y aseguraos de entender la sustitución de cadenas en PHP.
Esta instruccion que aparecia en el programa es correcta

$query=”select ∗ from users where user=’$input_u ’ and pass=’$input_p’ ”;

Pero si la cambiais por esta

$query=”select ∗ from users where user=’mysql_real_escape_string($input_u)’ and pass=’mysql_real_escape_string($input_p)’ ”;

No funciona... como comprobareis en el laboratorio
Las variables se sustituyen dentro de una cadena pero las llamadas a funciones no.

En cualquier caso eso ha hecho que el problema sea facil de corregir... asi que con eso se completan las notas por problemas en clase


Imagen de Izal Azcárate Mikel
de Izal Azcárate Mikel - martes, 3 de noviembre de 2009, 19:59
 
Se recuerda que en la sesión de LIR de mañana 4 de noviembre se realizara un problema en grupos que se entregará para evaluación.

Imagen de Izal Azcárate Mikel
de Izal Azcárate Mikel - jueves, 29 de octubre de 2009, 18:06
 
Por si a alguien le interesan estas cosas, he puesto información sobre la generación aleatoria de los grupos que hicimos el otro día en clase.

El generador

http://mikel.tlm.unavarra.es/~mikel/lir09/rs/

El codigo del generador

http://mikel.tlm.unavarra.es/~mikel/lir09/rs/index.php.txt

Y la explicación de como lo usamos en clase y por que este método no permite hacer trampas

https://www.tlm.unavarra.es/mod/resource/view.php?id=5972

También se dice como se generarán los grupos en la próxima sesión de trabajo en grupo...

... y para el que quiera intentarlo en Seguridad en Sistemas Informáticos daremos un premio al que consiga romper el sistema y ser capaz de influir en la selección de los grupos :-)

No es broma, es un ejercicio opcional

 
Aunque en la sesión de mañana 28 de octubre estaba previsto dar la introducción al nivel de transporte y UDP (RC_05_transporte-1.pdf documento PDF ) se recomienda tener a mano también la siguiente clase (RC_06_transporte-1.pdf documento PDF ) porque quizas adelantemos un poco sobre TCP
Esto es porque parece que la semana que viene las elecciones de delegado van a ser durante la clase de Redes de Computadores

 
Hola
No se si este foro esta funcionando como debiera, no he recibido copia de este mensaje y lo he visto ahora por casualidad

Página: ()   1  2  3  4  5  6  7  8  9  10  11  12  13  14  15  16  17  18 ...19   ()