<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sentido Web &#187; php xss</title>
	<atom:link href="http://sentidoweb.com/tag/php-xss/feed" rel="self" type="application/rss+xml" />
	<link>http://sentidoweb.com</link>
	<description>Desarrollo web, HTML, CSS, Javascript, PHP, MySQL</description>
	<lastBuildDate>Tue, 10 Apr 2012 01:02:09 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>HTML Purifier 3</title>
		<link>http://sentidoweb.com/2008/01/14/html-purifier-3.php</link>
		<comments>http://sentidoweb.com/2008/01/14/html-purifier-3.php#comments</comments>
		<pubDate>Mon, 14 Jan 2008 17:30:00 +0000</pubDate>
		<dc:creator>displaynone</dc:creator>
				<category><![CDATA[PHP]]></category>
		<category><![CDATA[php xss]]></category>

		<guid isPermaLink="false">http://sentidoweb.com/2008/01/14/html-purifier-3.php</guid>
		<description><![CDATA[HTML Purifier es un filtro en PHP que elimina código XSS de HTML y hace que sea estándar. Acaba de sacar la versión 3.0 y entre las novedades nos encontramos con: Requiere PHP5. Las propiedades CSS no son sensibles a mayúsculas o minúsculas. Elimina las etiquetas &#60;style&#62; (necesita CSSTidy). Mejoras en el motor de estilos. [...]]]></description>
			<content:encoded><![CDATA[<img alt="htmlpurifier.png" src="http://sentidoweb.com/img/2007/06/htmlpurifier.png" class="right" height="91" width="91" /><strong>HTML Purifier</strong> es un filtro en PHP que elimina código XSS de HTML y hace que sea estándar. Acaba de sacar la versión 3.0 y entre las novedades nos encontramos con:</p>
<ul><li>Requiere PHP5.</li>
<li>Las propiedades CSS no son sensibles a mayúsculas o minúsculas.</li>
<li>Elimina las etiquetas &lt;style&gt; (necesita CSSTidy).</li>
<li>Mejoras en el motor de estilos.</li></ul>
<p><a href="http://htmlpurifier.org">HTML Purifier</a></p>
]]></content:encoded>
			<wfw:commentRss>http://sentidoweb.com/2008/01/14/html-purifier-3.php/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Pixy: localiza XSS y SQL Injection en tu PHP</title>
		<link>http://sentidoweb.com/2007/06/26/pixy-localiza-xss-y-sql-injection-en-tu-php.php</link>
		<comments>http://sentidoweb.com/2007/06/26/pixy-localiza-xss-y-sql-injection-en-tu-php.php#comments</comments>
		<pubDate>Tue, 26 Jun 2007 23:00:00 +0000</pubDate>
		<dc:creator>displaynone</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[php sql injection]]></category>
		<category><![CDATA[php xss]]></category>

		<guid isPermaLink="false">http://sentidoweb.com/2007/06/26/pixy-localiza-xss-y-sql-injection-en-tu-php.php</guid>
		<description><![CDATA[Pixy es una aplicación Java que rastreará nuestro código PHP en busca de vulnerabilidades XSS y SQL Injection. Encuentrq vulnerabilidades que normalmente se encuentran en auditorías manuales, salvo que estas pueden pasar por encima algunas. Pixy tan solo es válido para código PHP4, aún no es compatible con PHP5. Realiza informes sobre los puntos vulnerables [...]]]></description>
			<content:encoded><![CDATA[<strong>Pixy</strong> es una aplicación Java que rastreará nuestro código PHP en busca de vulnerabilidades <acronym title="Cross Site Scripting">XSS</acronym> y SQL Injection.
Encuentrq vulnerabilidades que normalmente se encuentran en auditorías manuales, salvo que estas pueden pasar por encima algunas. Pixy tan solo es válido para código PHP4, aún no es compatible con PHP5. Realiza informes sobre los puntos vulnerables del código, para lo cual toma el programa PHP como entrada y acto seguido lo analiza.
<a href="http://pixybox.seclab.tuwien.ac.at/pixy/index.php">Pixy</a>
Vía / <a href="http://blogs.vinuthomas.com/2007/06/25/pixy-xss-and-sql-scanner-for-php/">VT&#8217;s Tech Blog</a>
]]></content:encoded>
			<wfw:commentRss>http://sentidoweb.com/2007/06/26/pixy-localiza-xss-y-sql-injection-en-tu-php.php/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>XSS mediante HTML no estándar</title>
		<link>http://sentidoweb.com/2007/05/07/xss-mediante-html-no-estandar.php</link>
		<comments>http://sentidoweb.com/2007/05/07/xss-mediante-html-no-estandar.php#comments</comments>
		<pubDate>Mon, 07 May 2007 17:00:00 +0000</pubDate>
		<dc:creator>displaynone</dc:creator>
				<category><![CDATA[Desarrollo web]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[php xss]]></category>

		<guid isPermaLink="false">http://sentidoweb.com/2007/05/07/xss-mediante-html-no-estandar.php</guid>
		<description><![CDATA[Cuando se quieren evitar ataques XSS, normalmente en PHP se usan las funciones htmlspecialchars o htmlentities. Ahora veo un ejemplo en el que un ataque puede evitar estas funciones cuando se crea la página con HTML no estándar. Tenemos el típico ejemplo de un texto que se introduce por un formulario y se presenta como [...]]]></description>
			<content:encoded><![CDATA[<p>Cuando se quieren evitar ataques <a href="http://es.wikipedia.org/wiki/XSS">XSS</a>, normalmente en PHP se usan las funciones <a href="http://us2.php.net/htmlspecialchars">htmlspecialchars</a> o <a href="http://us2.php.net/htmlentities">htmlentities</a>.</p>
<p>Ahora veo un ejemplo en el que un ataque puede evitar estas funciones cuando se crea la página con HTML no estándar. Tenemos el típico ejemplo de un texto que se introduce por un formulario y se presenta como un enlace.</p>
<pre><code>$dato = htmlentities($_GET['dato'], ENT_QUOTES);
echo "&lt;a href=pagina.php?dato=$dato&gt;Enlace&lt;/a&gt;";</code></pre>
<p>Si os fijáis bien veréis que el enlace está mal formado y no tiene las comillas en el href. Si metieramos como dato de entrada lo siguiente: &#8221; onclick=alert(null)&#8221; (sin las comillas), nuestra página sufriría un ataque XSS y mostraría un mensaje alert.</p>
<p><a href="http://blog.digitalstruct.com/2007/05/06/non-standard-html-fuels-xss-attacks/">Non-Standard HTML Fuels XSS Attacks</a></p>
]]></content:encoded>
			<wfw:commentRss>http://sentidoweb.com/2007/05/07/xss-mediante-html-no-estandar.php/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

