sábado, 9 de julio de 2011

Los 25 errores de programación más peligrosos

Buenas a todos, al igual que ha ocurrido en los últimos años, SANS y MITRE han realizado un estudio que han plasmado en un documento en el que resumen cuales han sido los 25 errores de programación más peligrosos del año.
El pasado año esta lista era encabezada por los habituales XSS, pero este año han sido desbancados por las Inyecciones SQL, desplazando a los XSS al cuarto lugar.

A continuación os dejamos el listado completo de errores:

1 – Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’)
2 – Improper Neutralization of Special Elements used in an OS Command (‘OS Command Injection’)
3 – Buffer Copy without Checking Size of Input (‘Classic Buffer Overflow’)
4 – Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’)
5 – Missing Authentication for Critical Function
6 – Missing Authorization
7 – Use of Hard-coded Credentials
8 – Missing Encryption of Sensitive Data
9 – Unrestricted Upload of File with Dangerous Type
10 – Reliance on Untrusted Inputs in a Security Decision
11 – Execution with Unnecessary Privileges
12 – Cross-Site Request Forgery (CSRF)
13 – Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’)
14 – Download of Code Without Integrity Check
15 – Incorrect Authorization
16 – Inclusion of Functionality from Untrusted Control Sphere
17 – Incorrect Permission Assignment for Critical Resource
18 – Use of Potentially Dangerous Function
19 – Use of a Broken or Risky Cryptographic Algorithm
20.- Incorrect Calculation of Buffer Size
21 – Improper Restriction of Excessive Authentication Attempts
22 – URL Redirection to Untrusted Site (‘Open Redirect’)
23 – Uncontrolled Format String
24 – Integer Overflow or Wraparound
25 – Use of a One-Way Hash without a Salt

Podéis descargar el documento desde el siguiente enlace: http://cwe.mitre.org/top25/

Saludos!

lunes, 4 de julio de 2011

Publicada nueva versión de Anubis, V1.3

Buenas a todos, como recordaréis el pasado martes publicamos la versión 1.2 de Anubis que resolvía algunos problemas que tenía al realizar las búsquedas de dominios y subdominios a través de Google debido a que ésta había realizado algunos cambios en su API hacía algunos meses.

Pues bien, como la vida está poblada de casualidades, y como ya os habréis dado cuenta, el pasado jueves Google decidió cambiar de nuevo su API así que el algoritmo de búsqueda de Anubis dejó de funcionar como debía.

Así que nos pusimos rápidamente manos a la obra para sacar una nueva versión que solucionase este problema, y aquí la tenéis :)

Como habitualmente, podéis descargar Anubis V1.3 desde aquí.


saludos!