Entradas

Mostrando las entradas con la etiqueta seguridad

Security Scanner #125 - XMLWriter WriteRawText method used in source

Imagen
Cuando ejecuto el Security Scanner en una KB Genexus, lista aquellos objetos que utilicen WriteRawText cuando graban XML con el XMLWriter. Que problema puede dar esto? Comparemos estos dos casos  1)   &strAux =   '<tag>'+&String+'</tag>'   &XMLW riter . WriteRawText (&strAux) y  2) &XMLWriter.WriteElement('tag',&String) Ambas formas de programar son equivalentes cuando la variable &String no tiene caracteres especiales, pues generan el mismo archivo xml, que tendrá la forma <tag>ContenidoDelSting</tag> Ahora hagamos las pruebas con otros valores: &String = "<otroTag>Valor</otroTag>" El caso 1) generará el xml  1) <tag>           <otroTag>Valor</otroTag>    </tag> Queda el XML con nuevos nodos. otroTag que no estaba en el XML original 2) <tag> &lt;otroTag...

Security Scanner #107: Web Component with URL Access enabled

Imagen
Tengo una KB GeneXus y realizo una corrida del Security Scanner . Muestra algunos webcomponents que tienen la propiedad URL Access = true Que problema de seguridad puede tener esto? Los webcomponents están pensados para ser ejecutados dentro de otra pagina web (webpanel o transaction). Generalmente, las validaciones de seguridad de los mismos se realizan en los programas llamadores y no en los webpanels. También es comun, que dichas validaciones se hagan en la MasterPage de dichos webpanels. Al poner la propiedad del WebComponent URL Access = true, se posibilita que dicho webcomponent sea ejecutado directamente sin ejecutar el webpanel que lo contiene y tampoco se ejecuta la masterpage. Si bien ésto es muy práctico en el momento que estamos desarrollando, es algo peligroso en producción, pues usuarios sin permiso podrían acceder a parte de mi aplicación sin los controles de acceso deseados. Que puedo hacer para solucionarlo? La mas fácil, es recorrer todos los WebCo...

Security Scanner Error #101: Uso de HTML en Webforms #GeneXus

Imagen
Este es el primero de una serie de post sobre el uso del Security Scanner en KB GeneXus. Empezamos un proyecto de análisis de seguridad de una aplicación GeneXus. Dicho análisis incluye un estudio de la KB con el Security Scanner y el estudio y la corrección de algunas de las vulnerabilidades encontradas. Es importante notar que no alcanza solo con esto, pero es un muy buen punto de partida. La metodología de trabajo que encaramos fue la de hacer una corrida del Security Scanner, generar una planilla con los errores y luego pasar dichos errores a los desarrolladores de dicha KB. Lo que vimos  es que si bien hay bastante documentación sobre las distintos tipos de vulnerabilidades de la OWASP es que estaba faltando recetas sencillas para solucionar los problemas que plantea el Security Scanner. Los problemas de seguridad son complejos y lo que pretendo solucionar son los casos mas sencillos y no seria bueno crearse una falsa sensación de seguridad por corregir estos problem...

Firma digital en Aduana Uruguay

Imagen
Mas lento de lo que querría pero el tema firma digital va avanzando en Uruguay. Hace aproximadamente 3 años se planteo la Agenda Digital donde el gobierno uruguayo ponía como prioritario el uso de firma digital para trámites en el estado. AGESIC es el organismo encargado de promover estas actividades y de a poco han ido armando la infraestructura necesaria para la utilización de certificados digitales y posibilitar la eliminación de firmas en papel. Esta planeado que para Abril, tengamos tramite en la aduana totalmente digitales y no haya que presentar ningún papel. Visto de afuera parece algo sencillo, pero hay que tener en cuenta, que los tramites aduaneros incluyen mucha documentación que viene del exterior y también que es emitida por otros organismos del estado, de los cuales no todos tienen capacidad informática como para transmitir electrónicamente la información. Una de las cosas mas delicadas de la utilización de firma digital es la emisión de certificados. Es indispensab...

SOAizando aplicaciones GeneXus

Imagen
Desde hace un tiempo venimos incorporando a nuestros sistemas algunas de las ideas que trae SOA ( Service Oriented Architecture ) y estudiando algunas de las cosas nuevas que vienen adosadas al nuevo paradigma, como BPEL , ESB y demas mojos.  El uso de algunos web services para conectar aplicaciones es algo que no es ninguna novedad, pero cuando se empiezan a tener varios y en funcionalidades cada vez mas críticas de nuestros sistemas, nos obliga a encarar la cosa con algunas otras herramientas.  Una de la que estamos tratando de resolver en estos dias es el tener un  registro (o auditoría) del uso que hacen los externos de web services brindados por nuestro sistema.  Se deben brindar información usable por algunos usuarios autorizados del sistema, que puedan ver quienes esta utilizando el sistema, en que momento nos llegan los requests, cuanto demoramos en responderselo y que le respondemos.  Diciendolo de una forma sencilla, necesitamos registrar:  Quien llama a determinado web serv...

Goolag Scanner

Imagen
Estaba leyendo las especificaciones técnicas de Goolag Scanner (es un programa que utiliza búsquedas de Google para encontrar vulnerabilidades, escrito por CULT OF THE DEAD COW y dice: NOTE: If you use C#, you probably feel the need for C++, if you use C++ you may need Python, in a Python-project you'll learn the need for Java, using Java, you will love C# or Fortran. Or Assembler. Or simply commit suicide. (Programming is a bitch.) Es bueno saber que hay gente que sabe escribir especificaciones técnicas... Cuando estos nenes dicen: THE STANLEY KOWALSKI VERSION The cDc developed this software. It's issued under the terms of the GPL. If this software does something bad to your computer or network or provides information that you have no legal right to see, then that's your problem. In some countries this software might be illegal. Don't be stupid, and don't come whining to us if you get into trouble. You've been warned. es mejor tomarlos en serio y n...