<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Site de teste da Ajato (TVA) revela informações do usuário</title>
	<atom:link href="http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/</link>
	<description>Por Gabriel Lima</description>
	<lastBuildDate>Mon, 05 Jul 2010 17:14:10 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
	<item>
		<title>By: Adilson</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-826</link>
		<dc:creator>Adilson</dc:creator>
		<pubDate>Tue, 23 Feb 2010 12:09:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-826</guid>
		<description>Bom dia Gabriel,

Agora entendi, não havia pensado nos links maliciosos.

Parabéns pelo site e sempre estarei vendo aqui para ver sobre novidades de segurança.

Grato</description>
		<content:encoded><![CDATA[<p>Bom dia Gabriel,</p>
<p>Agora entendi, não havia pensado nos links maliciosos.</p>
<p>Parabéns pelo site e sempre estarei vendo aqui para ver sobre novidades de segurança.</p>
<p>Grato</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Gabriel Coutinho de Lima</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-825</link>
		<dc:creator>Gabriel Coutinho de Lima</dc:creator>
		<pubDate>Tue, 23 Feb 2010 00:49:33 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-825</guid>
		<description>Adilson,
É como comentei acima. Trata-se de um XSS refletido, por tanto, precisa de um fator que ative-o, seja passando um link alterado à vitima, ou mantendo o código que ativa o link com o exploit em algum website que a vitima deve acessar. 
XSS que são mantidos em sites são os permanentes\armazenados. Esses sim, bastaria o usuário normalmente acessar a página em que o código foi &quot;injetado&quot;, mas não é o caso.</description>
		<content:encoded><![CDATA[<p>Adilson,<br />
É como comentei acima. Trata-se de um XSS refletido, por tanto, precisa de um fator que ative-o, seja passando um link alterado à vitima, ou mantendo o código que ativa o link com o exploit em algum website que a vitima deve acessar.<br />
XSS que são mantidos em sites são os permanentes\armazenados. Esses sim, bastaria o usuário normalmente acessar a página em que o código foi &#8220;injetado&#8221;, mas não é o caso.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Adilson</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-823</link>
		<dc:creator>Adilson</dc:creator>
		<pubDate>Mon, 22 Feb 2010 16:07:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-823</guid>
		<description>Boa Tarde Gabriel,

Acho que não estou entendo bem XSS, teria algum link para me recomendar?

Pois estou com dificuldade em entender como um iframe embutido no site te traria informações de outras pessoas. Já que se você desse um &quot;Atualizar&quot; na página, seu iframe ja não estaria mais la. A não ser que tenha algum cache por parte do servidor, ou algo assim. 

Grato</description>
		<content:encoded><![CDATA[<p>Boa Tarde Gabriel,</p>
<p>Acho que não estou entendo bem XSS, teria algum link para me recomendar?</p>
<p>Pois estou com dificuldade em entender como um iframe embutido no site te traria informações de outras pessoas. Já que se você desse um &#8220;Atualizar&#8221; na página, seu iframe ja não estaria mais la. A não ser que tenha algum cache por parte do servidor, ou algo assim. </p>
<p>Grato</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Phil</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-810</link>
		<dc:creator>Phil</dc:creator>
		<pubDate>Fri, 19 Feb 2010 21:08:51 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-810</guid>
		<description>Olá, passei por acaso nesse post logo depois de fazer o test de velocidade! Fiquei preocupado lógico, e me perguntando se vocês costumam informar os fornecedores de acessos desse tipo de falhas ou deixam a iniciativa para os leitores e clientes revoltados desses FA.</description>
		<content:encoded><![CDATA[<p>Olá, passei por acaso nesse post logo depois de fazer o test de velocidade! Fiquei preocupado lógico, e me perguntando se vocês costumam informar os fornecedores de acessos desse tipo de falhas ou deixam a iniciativa para os leitores e clientes revoltados desses FA.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Gabriel Coutinho de Lima</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-809</link>
		<dc:creator>Gabriel Coutinho de Lima</dc:creator>
		<pubDate>Fri, 19 Feb 2010 19:57:08 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-809</guid>
		<description>Adilson,
Por ser um xss refletido, seria necessário ter um código como um iframe em uma página, e a vítima deveria acessar esta página. O exemplo está no link da PoC: http://www.falandodeseguranca.com/exemplo/ajato.html . Com o código que esta nesse html, já seria possível um script php oculto gravar todas as informações da ajato DA VÍTIMA QUE ENTROU NO LINK. Onde for possível adicionar html (para o iframe), seria possível obter esses dados dos usuarios, de forma oculta.
Lembre-se, não é um SQL Injection ou qualquer outra técnica que esteja expondo informações do banco de dados de clientes, mas sim um XSS refletido, que, com o código do exploit, nos dá as informações especificas da vitima que acessou.</description>
		<content:encoded><![CDATA[<p>Adilson,<br />
Por ser um xss refletido, seria necessário ter um código como um iframe em uma página, e a vítima deveria acessar esta página. O exemplo está no link da PoC: <a href="http://www.falandodeseguranca.com/exemplo/ajato.html" rel="nofollow">http://www.falandodeseguranca.com/exemplo/ajato.html</a> . Com o código que esta nesse html, já seria possível um script php oculto gravar todas as informações da ajato DA VÍTIMA QUE ENTROU NO LINK. Onde for possível adicionar html (para o iframe), seria possível obter esses dados dos usuarios, de forma oculta.<br />
Lembre-se, não é um SQL Injection ou qualquer outra técnica que esteja expondo informações do banco de dados de clientes, mas sim um XSS refletido, que, com o código do exploit, nos dá as informações especificas da vitima que acessou.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Adilson</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-808</link>
		<dc:creator>Adilson</dc:creator>
		<pubDate>Fri, 19 Feb 2010 17:15:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-808</guid>
		<description>Boa Tarde amigo,

Curti muito o seu tutorial, só fiquei com a seguinte dúvida:

&quot;Se os dados passados pela URL não estão sendo gravados, como esse XSS pegaria os dados de outra pessoa, a não ser os dela mesma&quot;?

Grato</description>
		<content:encoded><![CDATA[<p>Boa Tarde amigo,</p>
<p>Curti muito o seu tutorial, só fiquei com a seguinte dúvida:</p>
<p>&#8220;Se os dados passados pela URL não estão sendo gravados, como esse XSS pegaria os dados de outra pessoa, a não ser os dela mesma&#8221;?</p>
<p>Grato</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Neres</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-755</link>
		<dc:creator>Neres</dc:creator>
		<pubDate>Tue, 19 Jan 2010 18:16:52 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-755</guid>
		<description>Agora sim tores entenderes tudo!

Parabens pelo site!</description>
		<content:encoded><![CDATA[<p>Agora sim tores entenderes tudo!</p>
<p>Parabens pelo site!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Wellington</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-572</link>
		<dc:creator>Wellington</dc:creator>
		<pubDate>Sat, 05 Dec 2009 18:03:46 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-572</guid>
		<description>Parabéns pelo vídeo, muito bom .

Agora entendi o que é um ataque XSS e uma ideia do que pode ser feito :D</description>
		<content:encoded><![CDATA[<p>Parabéns pelo vídeo, muito bom .</p>
<p>Agora entendi o que é um ataque XSS e uma ideia do que pode ser feito <img src='http://www.falandodeseguranca.com/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Raul</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-542</link>
		<dc:creator>Raul</dc:creator>
		<pubDate>Thu, 03 Dec 2009 16:16:57 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-542</guid>
		<description>parabens ai por mais um video, e nao me arrependi nada de ter gasto meus preciosos 20 e pocos minutos assistindo...

vlw msmo... deu pra aproveitar varias outras coisas...

e o ajato vacilou legal com seus clientes...
acho eu que qualquer 1 devia somente mostrar as informações que o cliente ou usuario do site solicita-se. Ele solicitou a velocidade? Só mostra a velocidade...

Deve ser alguém que pensou assim: &quot;Eu sei como pegar varias informações do cara então vou mostrar que sei.&quot;.
 </description>
		<content:encoded><![CDATA[<p>parabens ai por mais um video, e nao me arrependi nada de ter gasto meus preciosos 20 e pocos minutos assistindo&#8230;</p>
<p>vlw msmo&#8230; deu pra aproveitar varias outras coisas&#8230;</p>
<p>e o ajato vacilou legal com seus clientes&#8230;<br />
acho eu que qualquer 1 devia somente mostrar as informações que o cliente ou usuario do site solicita-se. Ele solicitou a velocidade? Só mostra a velocidade&#8230;</p>
<p>Deve ser alguém que pensou assim: &#8220;Eu sei como pegar varias informações do cara então vou mostrar que sei.&#8221;.<br />
 </p>
]]></content:encoded>
	</item>
</channel>
</rss>
