<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments for Falando de Segurança</title>
	<atom:link href="http://www.falandodeseguranca.com/comments/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.falandodeseguranca.com</link>
	<description>Por Gabriel Lima</description>
	<lastBuildDate>Wed, 24 Feb 2010 06:31:19 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=abc</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Comment on Meus (video)comentários sobre a BlackHat DC 2010 by Gabriel Coutinho de Lima</title>
		<link>http://www.falandodeseguranca.com/2010/02/meus-videocomentarios-sobre-a-blackhat-dc-2010/comment-page-1/#comment-829</link>
		<dc:creator>Gabriel Coutinho de Lima</dc:creator>
		<pubDate>Wed, 24 Feb 2010 06:31:19 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=295#comment-829</guid>
		<description>Guilherme,
Hahaha, eu não teria dúvidas de que vc não liga pra programação em teus flashs.  ;P Valeu a visita, panssa! :)</description>
		<content:encoded><![CDATA[<p>Guilherme,<br />
Hahaha, eu não teria dúvidas de que vc não liga pra programação em teus flashs.  ;P Valeu a visita, panssa! <img src='http://www.falandodeseguranca.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Comment on Meus (video)comentários sobre a BlackHat DC 2010 by Guilherme Cruz Gênova</title>
		<link>http://www.falandodeseguranca.com/2010/02/meus-videocomentarios-sobre-a-blackhat-dc-2010/comment-page-1/#comment-827</link>
		<dc:creator>Guilherme Cruz Gênova</dc:creator>
		<pubDate>Tue, 23 Feb 2010 18:20:15 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=295#comment-827</guid>
		<description>Eu sou designer e não to nem ae mesmo pra programação valeu! ehaueauhe

Muito bom o resumo das palestras duck quem sabe um dia nós não vamos together hehehe

Parabéns mulek merece!</description>
		<content:encoded><![CDATA[<p>Eu sou designer e não to nem ae mesmo pra programação valeu! ehaueauhe</p>
<p>Muito bom o resumo das palestras duck quem sabe um dia nós não vamos together hehehe</p>
<p>Parabéns mulek merece!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comment on Site de teste da Ajato (TVA) revela informações do usuário by Adilson</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-826</link>
		<dc:creator>Adilson</dc:creator>
		<pubDate>Tue, 23 Feb 2010 12:09:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-826</guid>
		<description>Bom dia Gabriel,

Agora entendi, não havia pensado nos links maliciosos.

Parabéns pelo site e sempre estarei vendo aqui para ver sobre novidades de segurança.

Grato</description>
		<content:encoded><![CDATA[<p>Bom dia Gabriel,</p>
<p>Agora entendi, não havia pensado nos links maliciosos.</p>
<p>Parabéns pelo site e sempre estarei vendo aqui para ver sobre novidades de segurança.</p>
<p>Grato</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comment on Site de teste da Ajato (TVA) revela informações do usuário by Gabriel Coutinho de Lima</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-825</link>
		<dc:creator>Gabriel Coutinho de Lima</dc:creator>
		<pubDate>Tue, 23 Feb 2010 00:49:33 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-825</guid>
		<description>Adilson,
É como comentei acima. Trata-se de um XSS refletido, por tanto, precisa de um fator que ative-o, seja passando um link alterado à vitima, ou mantendo o código que ativa o link com o exploit em algum website que a vitima deve acessar. 
XSS que são mantidos em sites são os permanentes\armazenados. Esses sim, bastaria o usuário normalmente acessar a página em que o código foi &quot;injetado&quot;, mas não é o caso.</description>
		<content:encoded><![CDATA[<p>Adilson,<br />
É como comentei acima. Trata-se de um XSS refletido, por tanto, precisa de um fator que ative-o, seja passando um link alterado à vitima, ou mantendo o código que ativa o link com o exploit em algum website que a vitima deve acessar.<br />
XSS que são mantidos em sites são os permanentes\armazenados. Esses sim, bastaria o usuário normalmente acessar a página em que o código foi &#8220;injetado&#8221;, mas não é o caso.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comment on Site de teste da Ajato (TVA) revela informações do usuário by Adilson</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-823</link>
		<dc:creator>Adilson</dc:creator>
		<pubDate>Mon, 22 Feb 2010 16:07:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-823</guid>
		<description>Boa Tarde Gabriel,

Acho que não estou entendo bem XSS, teria algum link para me recomendar?

Pois estou com dificuldade em entender como um iframe embutido no site te traria informações de outras pessoas. Já que se você desse um &quot;Atualizar&quot; na página, seu iframe ja não estaria mais la. A não ser que tenha algum cache por parte do servidor, ou algo assim. 

Grato</description>
		<content:encoded><![CDATA[<p>Boa Tarde Gabriel,</p>
<p>Acho que não estou entendo bem XSS, teria algum link para me recomendar?</p>
<p>Pois estou com dificuldade em entender como um iframe embutido no site te traria informações de outras pessoas. Já que se você desse um &#8220;Atualizar&#8221; na página, seu iframe ja não estaria mais la. A não ser que tenha algum cache por parte do servidor, ou algo assim. </p>
<p>Grato</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comment on Site de teste da Ajato (TVA) revela informações do usuário by Phil</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-810</link>
		<dc:creator>Phil</dc:creator>
		<pubDate>Fri, 19 Feb 2010 21:08:51 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-810</guid>
		<description>Olá, passei por acaso nesse post logo depois de fazer o test de velocidade! Fiquei preocupado lógico, e me perguntando se vocês costumam informar os fornecedores de acessos desse tipo de falhas ou deixam a iniciativa para os leitores e clientes revoltados desses FA.</description>
		<content:encoded><![CDATA[<p>Olá, passei por acaso nesse post logo depois de fazer o test de velocidade! Fiquei preocupado lógico, e me perguntando se vocês costumam informar os fornecedores de acessos desse tipo de falhas ou deixam a iniciativa para os leitores e clientes revoltados desses FA.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comment on Site de teste da Ajato (TVA) revela informações do usuário by Gabriel Coutinho de Lima</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-809</link>
		<dc:creator>Gabriel Coutinho de Lima</dc:creator>
		<pubDate>Fri, 19 Feb 2010 19:57:08 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-809</guid>
		<description>Adilson,
Por ser um xss refletido, seria necessário ter um código como um iframe em uma página, e a vítima deveria acessar esta página. O exemplo está no link da PoC: http://www.falandodeseguranca.com/exemplo/ajato.html . Com o código que esta nesse html, já seria possível um script php oculto gravar todas as informações da ajato DA VÍTIMA QUE ENTROU NO LINK. Onde for possível adicionar html (para o iframe), seria possível obter esses dados dos usuarios, de forma oculta.
Lembre-se, não é um SQL Injection ou qualquer outra técnica que esteja expondo informações do banco de dados de clientes, mas sim um XSS refletido, que, com o código do exploit, nos dá as informações especificas da vitima que acessou.</description>
		<content:encoded><![CDATA[<p>Adilson,<br />
Por ser um xss refletido, seria necessário ter um código como um iframe em uma página, e a vítima deveria acessar esta página. O exemplo está no link da PoC: <a href="http://www.falandodeseguranca.com/exemplo/ajato.html" rel="nofollow">http://www.falandodeseguranca.com/exemplo/ajato.html</a> . Com o código que esta nesse html, já seria possível um script php oculto gravar todas as informações da ajato DA VÍTIMA QUE ENTROU NO LINK. Onde for possível adicionar html (para o iframe), seria possível obter esses dados dos usuarios, de forma oculta.<br />
Lembre-se, não é um SQL Injection ou qualquer outra técnica que esteja expondo informações do banco de dados de clientes, mas sim um XSS refletido, que, com o código do exploit, nos dá as informações especificas da vitima que acessou.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comment on Site de teste da Ajato (TVA) revela informações do usuário by Adilson</title>
		<link>http://www.falandodeseguranca.com/2009/12/site-de-teste-da-ajato-tva-revela-informacoes-do-usuario/comment-page-1/#comment-808</link>
		<dc:creator>Adilson</dc:creator>
		<pubDate>Fri, 19 Feb 2010 17:15:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=273#comment-808</guid>
		<description>Boa Tarde amigo,

Curti muito o seu tutorial, só fiquei com a seguinte dúvida:

&quot;Se os dados passados pela URL não estão sendo gravados, como esse XSS pegaria os dados de outra pessoa, a não ser os dela mesma&quot;?

Grato</description>
		<content:encoded><![CDATA[<p>Boa Tarde amigo,</p>
<p>Curti muito o seu tutorial, só fiquei com a seguinte dúvida:</p>
<p>&#8220;Se os dados passados pela URL não estão sendo gravados, como esse XSS pegaria os dados de outra pessoa, a não ser os dela mesma&#8221;?</p>
<p>Grato</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comment on Meus (video)comentários sobre a BlackHat DC 2010 by GuzAts</title>
		<link>http://www.falandodeseguranca.com/2010/02/meus-videocomentarios-sobre-a-blackhat-dc-2010/comment-page-1/#comment-803</link>
		<dc:creator>GuzAts</dc:creator>
		<pubDate>Mon, 08 Feb 2010 22:37:00 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=295#comment-803</guid>
		<description>RT @gabrielpato: Finalmente, postei o vídeo com meus comentarios sobre a Blackhat DC 2010. Confira: http://www.falandodeseguranca.com/2010/0...</description>
		<content:encoded><![CDATA[<p>RT @gabrielpato: Finalmente, postei o vídeo com meus comentarios sobre a Blackhat DC 2010. Confira: <a href="http://www.falandodeseguranca.com/2010/0.." rel="nofollow">http://www.falandodeseguranca.com/2010/0..</a>.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comment on Blackhat-DC 2010: Horários e etc. by Alisovsky</title>
		<link>http://www.falandodeseguranca.com/2010/01/blackhat-dc-2010-horarios-e-etc/comment-page-1/#comment-793</link>
		<dc:creator>Alisovsky</dc:creator>
		<pubDate>Sun, 31 Jan 2010 22:45:23 +0000</pubDate>
		<guid isPermaLink="false">http://www.falandodeseguranca.com/?p=284#comment-793</guid>
		<description>RT @gabrielpato: [Blog Post] Blackhat-DC 2010: Horários e etc. http://www.falandodeseguranca.com/2010/0...</description>
		<content:encoded><![CDATA[<p>RT @gabrielpato: [Blog Post] Blackhat-DC 2010: Horários e etc. <a href="http://www.falandodeseguranca.com/2010/0.." rel="nofollow">http://www.falandodeseguranca.com/2010/0..</a>.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
