<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Vulnerabilidades Site Novas Oportunidades</title>
	<atom:link href="http://joaopedropereira.com/blog/2010/03/08/vulnerabilidades-site-novas-oportunidades/feed/" rel="self" type="application/rss+xml" />
	<link>http://joaopedropereira.com/blog/2010/03/08/vulnerabilidades-site-novas-oportunidades/</link>
	<description>Um novo estilo de desenvolvimento</description>
	<lastBuildDate>Wed, 01 Sep 2010 19:13:08 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=abc</generator>
	<item>
		<title>By: João Pedro Pereira</title>
		<link>http://joaopedropereira.com/blog/2010/03/08/vulnerabilidades-site-novas-oportunidades/comment-page-1/#comment-2087</link>
		<dc:creator>João Pedro Pereira</dc:creator>
		<pubDate>Fri, 09 Apr 2010 10:33:03 +0000</pubDate>
		<guid isPermaLink="false">http://joaopedropereira.com/blog/?p=722#comment-2087</guid>
		<description>Antes de mais, obrigado pelo seu comentário.

Eu, não faço ideia quem fez isto, só sei que o cliente final é o estado e talvez devesse ter mais em atenção o que produz ou o que compra.

Eu não sou uma pessoa &quot;tão qualificada&quot; como diz, todos temos as nossas falhas, mas há falhas que não são perdoáveis.</description>
		<content:encoded><![CDATA[<p>Antes de mais, obrigado pelo seu comentário.</p>
<p>Eu, não faço ideia quem fez isto, só sei que o cliente final é o estado e talvez devesse ter mais em atenção o que produz ou o que compra.</p>
<p>Eu não sou uma pessoa &#8220;tão qualificada&#8221; como diz, todos temos as nossas falhas, mas há falhas que não são perdoáveis.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: tictactoe</title>
		<link>http://joaopedropereira.com/blog/2010/03/08/vulnerabilidades-site-novas-oportunidades/comment-page-1/#comment-2086</link>
		<dc:creator>tictactoe</dc:creator>
		<pubDate>Thu, 08 Apr 2010 22:10:59 +0000</pubDate>
		<guid isPermaLink="false">http://joaopedropereira.com/blog/?p=722#comment-2086</guid>
		<description>«Isto mostra a preparação e conhecimentos ao nível de segurança informática que os WebDevelopers que o estado contrata têm…»

Quem lhe diz que não são programadores duma empresa avençada? Isto se souber o que são avenças...

O senhor nem sonha com os disparates que algumas empresas de informática avençadas fazem, sobretudo aquelas ligadas ao plano tecnológico da educação! Aquilo é desde redes wireless sem chaves, até routers de trazer por casa a servirem escolas enquanto têm Ciscos a um canto, até servidores que só são usados para partilhar programas!

Nunca percebo porque é que as pessoas tão qualificadas como o senhor não vêm para o Estado valorizá-lo.</description>
		<content:encoded><![CDATA[<p>«Isto mostra a preparação e conhecimentos ao nível de segurança informática que os WebDevelopers que o estado contrata têm…»</p>
<p>Quem lhe diz que não são programadores duma empresa avençada? Isto se souber o que são avenças&#8230;</p>
<p>O senhor nem sonha com os disparates que algumas empresas de informática avençadas fazem, sobretudo aquelas ligadas ao plano tecnológico da educação! Aquilo é desde redes wireless sem chaves, até routers de trazer por casa a servirem escolas enquanto têm Ciscos a um canto, até servidores que só são usados para partilhar programas!</p>
<p>Nunca percebo porque é que as pessoas tão qualificadas como o senhor não vêm para o Estado valorizá-lo.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Jorge</title>
		<link>http://joaopedropereira.com/blog/2010/03/08/vulnerabilidades-site-novas-oportunidades/comment-page-1/#comment-2057</link>
		<dc:creator>Jorge</dc:creator>
		<pubDate>Wed, 10 Mar 2010 14:38:05 +0000</pubDate>
		<guid isPermaLink="false">http://joaopedropereira.com/blog/?p=722#comment-2057</guid>
		<description>«Governo desmente ataque informático: Portal Novas Oportunidades não foi alvo de ataque informático »

A estratégia é negar sempre. A questão é que as vulnerabilidades descobertas permitiram o acesso à BD, logo a questão não é se o site foi ou não atacado (foi) mas sim se foram ou não roubados dados da BD do site.

Outro aspecto mirabolante é pretender que o subdomínio onde o SQL injection ocorreu é um site autónomo.
.-= Jorge&#180;s last blog ..&lt;a href=&quot;http://feedproxy.google.com/~r/Fliscorno/~3/26FVZpb0zHM/mais-vale-rir-35.html&quot; rel=&quot;nofollow&quot;&gt;Mais vale rir - 35&lt;/a&gt; =-.</description>
		<content:encoded><![CDATA[<p>«Governo desmente ataque informático: Portal Novas Oportunidades não foi alvo de ataque informático »</p>
<p>A estratégia é negar sempre. A questão é que as vulnerabilidades descobertas permitiram o acesso à BD, logo a questão não é se o site foi ou não atacado (foi) mas sim se foram ou não roubados dados da BD do site.</p>
<p>Outro aspecto mirabolante é pretender que o subdomínio onde o SQL injection ocorreu é um site autónomo.<br />
.-= Jorge&#180;s last blog ..<a href="http://feedproxy.google.com/~r/Fliscorno/~3/26FVZpb0zHM/mais-vale-rir-35.html" rel="nofollow">Mais vale rir &#8211; 35</a> =-.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: David</title>
		<link>http://joaopedropereira.com/blog/2010/03/08/vulnerabilidades-site-novas-oportunidades/comment-page-1/#comment-2056</link>
		<dc:creator>David</dc:creator>
		<pubDate>Tue, 09 Mar 2010 22:44:07 +0000</pubDate>
		<guid isPermaLink="false">http://joaopedropereira.com/blog/?p=722#comment-2056</guid>
		<description>Boas, 

Depende do endereço introduzido e do dano que pode causar. É muito relativo. Imaginemos um endereço manipulado com &quot;SQL Injection&quot; para inserir conteúdos ou mesmo comprometer o servidor... 

Conheço um caso prático de um romeno intitulado de &quot;unu&quot; que por diversas vezes publicou num dos seus blogues as vulnerabilidades que encontrava (Yahoo, Orange, etc) e, num dos casos em que demonstra a fragilidade de más configurações de um SGBD, foi processado judicialmente e viu o seu blogue encerrado. 

É um tema que dá muito pano para mangas. :-)

Abraço</description>
		<content:encoded><![CDATA[<p>Boas, </p>
<p>Depende do endereço introduzido e do dano que pode causar. É muito relativo. Imaginemos um endereço manipulado com &#8220;SQL Injection&#8221; para inserir conteúdos ou mesmo comprometer o servidor&#8230; </p>
<p>Conheço um caso prático de um romeno intitulado de &#8220;unu&#8221; que por diversas vezes publicou num dos seus blogues as vulnerabilidades que encontrava (Yahoo, Orange, etc) e, num dos casos em que demonstra a fragilidade de más configurações de um SGBD, foi processado judicialmente e viu o seu blogue encerrado. </p>
<p>É um tema que dá muito pano para mangas. <img src='http://joaopedropereira.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p>Abraço</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Rui</title>
		<link>http://joaopedropereira.com/blog/2010/03/08/vulnerabilidades-site-novas-oportunidades/comment-page-1/#comment-2055</link>
		<dc:creator>Rui</dc:creator>
		<pubDate>Tue, 09 Mar 2010 11:26:27 +0000</pubDate>
		<guid isPermaLink="false">http://joaopedropereira.com/blog/?p=722#comment-2055</guid>
		<description>Muito espirituoso!! Obviamente que o crime está em acções do tipo &quot;defacement&quot;.</description>
		<content:encoded><![CDATA[<p>Muito espirituoso!! Obviamente que o crime está em acções do tipo &#8220;defacement&#8221;.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Jorge</title>
		<link>http://joaopedropereira.com/blog/2010/03/08/vulnerabilidades-site-novas-oportunidades/comment-page-1/#comment-2054</link>
		<dc:creator>Jorge</dc:creator>
		<pubDate>Mon, 08 Mar 2010 21:40:44 +0000</pubDate>
		<guid isPermaLink="false">http://joaopedropereira.com/blog/?p=722#comment-2054</guid>
		<description>Rui, pode deixar a referência à legislação que pune a introdução de um URL num browser?

Obrigado.

PS: se quiser, já agora considere esta situação: um funcionário da NATO perde um documento secreto. Eu, que não tenho credenciais para o ver, encontro-o na rua e olho para ele. Leio a primeira página. Estou a cometer um crime?
.-= Jorge&#180;s last blog ..&lt;a href=&quot;http://feedproxy.google.com/~r/Fliscorno/~3/kDLWV7w1nP4/site-novas-oportunidades-aloja-o.html&quot; rel=&quot;nofollow&quot;&gt;Site Novas Oportunidades aloja o Fliscorno&lt;/a&gt; =-.</description>
		<content:encoded><![CDATA[<p>Rui, pode deixar a referência à legislação que pune a introdução de um URL num browser?</p>
<p>Obrigado.</p>
<p>PS: se quiser, já agora considere esta situação: um funcionário da NATO perde um documento secreto. Eu, que não tenho credenciais para o ver, encontro-o na rua e olho para ele. Leio a primeira página. Estou a cometer um crime?<br />
.-= Jorge&#180;s last blog ..<a href="http://feedproxy.google.com/~r/Fliscorno/~3/kDLWV7w1nP4/site-novas-oportunidades-aloja-o.html" rel="nofollow">Site Novas Oportunidades aloja o Fliscorno</a> =-.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: DA</title>
		<link>http://joaopedropereira.com/blog/2010/03/08/vulnerabilidades-site-novas-oportunidades/comment-page-1/#comment-2053</link>
		<dc:creator>DA</dc:creator>
		<pubDate>Mon, 08 Mar 2010 20:17:42 +0000</pubDate>
		<guid isPermaLink="false">http://joaopedropereira.com/blog/?p=722#comment-2053</guid>
		<description>Caro André, é mais que sabido que o open-source tende a ser mais seguro mas não estou a remeter para todo o software, remeti para o Wordpress que tem provas dadas e a comunidade em torno do mesmo é imensa.
Nenhum, repito, nenhum sistema é infalível mas isto é senso comum!

E dada a minha experiência no campo há muitos anos digo que sim, o facto de ser open-source e uma webapp com vários fãs torna-a numa solução a adoptar.
O código fechado é fechado e acabou-se, ninguém, nem eu próprio, o posso alterar por forma a melhorar, só quem o criou (e fechou).
Sou totalmente open-mind ao ponto de não ignorar os factos subjacentes ao open-source.

Mas para concluir, eu acho que me deste razão ao comparar Apache e IIS! :-)</description>
		<content:encoded><![CDATA[<p>Caro André, é mais que sabido que o open-source tende a ser mais seguro mas não estou a remeter para todo o software, remeti para o WordPress que tem provas dadas e a comunidade em torno do mesmo é imensa.<br />
Nenhum, repito, nenhum sistema é infalível mas isto é senso comum!</p>
<p>E dada a minha experiência no campo há muitos anos digo que sim, o facto de ser open-source e uma webapp com vários fãs torna-a numa solução a adoptar.<br />
O código fechado é fechado e acabou-se, ninguém, nem eu próprio, o posso alterar por forma a melhorar, só quem o criou (e fechou).<br />
Sou totalmente open-mind ao ponto de não ignorar os factos subjacentes ao open-source.</p>
<p>Mas para concluir, eu acho que me deste razão ao comparar Apache e IIS! <img src='http://joaopedropereira.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: João Pedro Pereira</title>
		<link>http://joaopedropereira.com/blog/2010/03/08/vulnerabilidades-site-novas-oportunidades/comment-page-1/#comment-2052</link>
		<dc:creator>João Pedro Pereira</dc:creator>
		<pubDate>Mon, 08 Mar 2010 20:07:40 +0000</pubDate>
		<guid isPermaLink="false">http://joaopedropereira.com/blog/?p=722#comment-2052</guid>
		<description>Exactamente, e volto a reforçar que este tópico apenas tem/tinha intenção de mostrar a falta de segurança de algumas plataformas nacionais, sem incentivar este tipo de ataques mas sim defendendo que conhecendo as técnicas de ataque podemos produzir melhores defesas. 

Além disso mal postei aqui o tópico enviei dois e-mails para que pudessem ser corrigidos e que penso terão sido lido perto das 16h56.

Legislação Informática Portuguesa (penso que não está aqui tudo...): http://tek.sapo.pt/Arquivo/legislacao_informatica_110460.html</description>
		<content:encoded><![CDATA[<p>Exactamente, e volto a reforçar que este tópico apenas tem/tinha intenção de mostrar a falta de segurança de algumas plataformas nacionais, sem incentivar este tipo de ataques mas sim defendendo que conhecendo as técnicas de ataque podemos produzir melhores defesas. </p>
<p>Além disso mal postei aqui o tópico enviei dois e-mails para que pudessem ser corrigidos e que penso terão sido lido perto das 16h56.</p>
<p>Legislação Informática Portuguesa (penso que não está aqui tudo&#8230;): <a href="http://tek.sapo.pt/Arquivo/legislacao_informatica_110460.html" rel="nofollow">http://tek.sapo.pt/Arquivo/legislacao_informatica_110460.html</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: João Pedro Pereira</title>
		<link>http://joaopedropereira.com/blog/2010/03/08/vulnerabilidades-site-novas-oportunidades/comment-page-1/#comment-2051</link>
		<dc:creator>João Pedro Pereira</dc:creator>
		<pubDate>Mon, 08 Mar 2010 20:02:32 +0000</pubDate>
		<guid isPermaLink="false">http://joaopedropereira.com/blog/?p=722#comment-2051</guid>
		<description>Sim já estive a ver e já corrigiram a falha que permitia o ataque XSS, e puseram offline a parte que permitia SQL Injection, quanto à outra falha dos URL mantém-se apesar de ter sido feita uma pequena alteração.

Vou colocar screenshots que tirei enquanto estavam as falhas activas.

Infelizmente a qualidade ainda é muito baixa...</description>
		<content:encoded><![CDATA[<p>Sim já estive a ver e já corrigiram a falha que permitia o ataque XSS, e puseram offline a parte que permitia SQL Injection, quanto à outra falha dos URL mantém-se apesar de ter sido feita uma pequena alteração.</p>
<p>Vou colocar screenshots que tirei enquanto estavam as falhas activas.</p>
<p>Infelizmente a qualidade ainda é muito baixa&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Rui</title>
		<link>http://joaopedropereira.com/blog/2010/03/08/vulnerabilidades-site-novas-oportunidades/comment-page-1/#comment-2050</link>
		<dc:creator>Rui</dc:creator>
		<pubDate>Mon, 08 Mar 2010 20:01:23 +0000</pubDate>
		<guid isPermaLink="false">http://joaopedropereira.com/blog/?p=722#comment-2050</guid>
		<description>Já que ninguém fala nisso, é importante recordar que este tipo de ataque é crime.</description>
		<content:encoded><![CDATA[<p>Já que ninguém fala nisso, é importante recordar que este tipo de ataque é crime.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
