<?xml version="1.0" encoding="utf-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comentarios en: Beta-Testeadme! (II)</title>
	<atom:link href="http://blog.patoroco.net/2005/04/beta-testeadme-ii/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.patoroco.net/2005/04/beta-testeadme-ii/</link>
	<description>Primero Linux, luego PHP, luego 3D,¿quién sabe?</description>
	<pubDate>Thu, 28 Aug 2008 18:57:31 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6.1</generator>
		<item>
		<title>Por: PaToRoCo</title>
		<link>http://blog.patoroco.net/2005/04/beta-testeadme-ii/#comment-3672</link>
		<dc:creator>PaToRoCo</dc:creator>
		<pubDate>Fri, 08 Apr 2005 10:43:23 +0000</pubDate>
		<guid isPermaLink="false">http://www.patoroco.net/2005/04/beta-testeadme-ii/#comment-3672</guid>
		<description>Es que tengo moderados los que aparecen más de dos enlaces, pero ya te lo he aceptado.
Muchas gracias por el consejo, y a ver si esta tarde busco un ratuco y lo hago. 
Gracias ^^</description>
		<content:encoded><![CDATA[<p>Es que tengo moderados los que aparecen más de dos enlaces, pero ya te lo he aceptado.<br />
Muchas gracias por el consejo, y a ver si esta tarde busco un ratuco y lo hago.<br />
Gracias ^^</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: IoZ</title>
		<link>http://blog.patoroco.net/2005/04/beta-testeadme-ii/#comment-3671</link>
		<dc:creator>IoZ</dc:creator>
		<pubDate>Fri, 08 Apr 2005 10:11:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.patoroco.net/2005/04/beta-testeadme-ii/#comment-3671</guid>
		<description>¿Los comentarios aquí estaban moderados?
Es que el anterior que he puesto no ha salido.
P.D.: Este lo puedes borrar</description>
		<content:encoded><![CDATA[<p>¿Los comentarios aquí estaban moderados?<br />
Es que el anterior que he puesto no ha salido.<br />
P.D.: Este lo puedes borrar</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: IoZ</title>
		<link>http://blog.patoroco.net/2005/04/beta-testeadme-ii/#comment-3670</link>
		<dc:creator>IoZ</dc:creator>
		<pubDate>Fri, 08 Apr 2005 10:09:45 +0000</pubDate>
		<guid isPermaLink="false">http://www.patoroco.net/2005/04/beta-testeadme-ii/#comment-3670</guid>
		<description>Bueno, por lo pronto lo que yo veo es un agujero/boquete/socavón ENORME de sistema de secciones que utilizas. Y es que NUNCA debes utilizar una variable que se pasa a traves de GET (o POST) para obtener el nombre del archivo que vas a incluir.
Es decir, tu utilizas el valor de la variables "s" que se pasa a traves de GET para obtener el nombre del include. Por ejemplo, si pones: http://www.patoroco.net/apartamentos2/?s=admin_noticias_form
haces un include del archivo "admin_noticias_form.php".
Pero que pasa si ahora llega un chico malo y pone el nombre de otro archivo que le de la gana (imaginate que ha subido un script enmascarandolo como una imagen o alguna otra cosa). Por ponerte un ejemplo, si pones lo siguiente:
http://www.patoroco.net/apartamentos2/?s=../utilidades/formulario
tendrás tu "resizeador" incluido en esa aplicación.

Para solucionar esto hay varios metodos, pero uno de los más seguros es el tener un array del tipo: nombre_seccion-&gt;archivo_include, de forma que lo que le pases por la url sea el nombre de sección y partir de este obtengas el include que le corresponde.

Salu2</description>
		<content:encoded><![CDATA[<p>Bueno, por lo pronto lo que yo veo es un agujero/boquete/socavón ENORME de sistema de secciones que utilizas. Y es que NUNCA debes utilizar una variable que se pasa a traves de GET (o POST) para obtener el nombre del archivo que vas a incluir.<br />
Es decir, tu utilizas el valor de la variables &#8220;s&#8221; que se pasa a traves de GET para obtener el nombre del include. Por ejemplo, si pones: <a href="http://www.patoroco.net/apartamentos2/?s=admin_noticias_form" rel="nofollow">http://www.patoroco.net/apartamentos2/?s=admin_noticias_form</a><br />
haces un include del archivo &#8220;admin_noticias_form.php&#8221;.<br />
Pero que pasa si ahora llega un chico malo y pone el nombre de otro archivo que le de la gana (imaginate que ha subido un script enmascarandolo como una imagen o alguna otra cosa). Por ponerte un ejemplo, si pones lo siguiente:<br />
<a href="http://www.patoroco.net/apartamentos2/?s=../utilidades/formulario" rel="nofollow">http://www.patoroco.net/apartamentos2/?s=../utilidades/formulario</a><br />
tendrás tu &#8220;resizeador&#8221; incluido en esa aplicación.</p>
<p>Para solucionar esto hay varios metodos, pero uno de los más seguros es el tener un array del tipo: nombre_seccion->archivo_include, de forma que lo que le pases por la url sea el nombre de sección y partir de este obtengas el include que le corresponde.</p>
<p>Salu2</p>
]]></content:encoded>
	</item>
</channel>
</rss>
