<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>
<channel>
	<title>Comments on: Závažná bezpečnostní chyba ve Springu odhalena!</title>
	<atom:link href="http://blog.krecan.net/2008/07/17/zavazna-bezpecnostni-chyba-ve-springu-odhalena/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.krecan.net/2008/07/17/zavazna-bezpecnostni-chyba-ve-springu-odhalena/</link>
	<description>Short remarks from Java world</description>
	<pubDate>Wed, 07 Jan 2009 13:49:42 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: Oto 'tapik' Buchta</title>
		<link>http://blog.krecan.net/2008/07/17/zavazna-bezpecnostni-chyba-ve-springu-odhalena/comment-page-1/#comment-541</link>
		<dc:creator>Oto 'tapik' Buchta</dc:creator>
		<pubDate>Mon, 18 Aug 2008 09:53:16 +0000</pubDate>
		<guid isPermaLink="false">http://blog.krecan.net/?p=81#comment-541</guid>
		<description>Tak Vám nevím, ale kdo používá beanu na získávání dat z formuláře přímým kopírováním A na držení nějakých jiných důležitých dat či parametrů, tak to u mne není programátor, ale bastlíř. Může se vám to nelíbit, můžete s tím nesouhlasit... ale to je tak asi všechno, co s tím můžete dělat.

A opět jsme u oné přeframeworkovanosti. Spring MVC umožní něco udělat, dělá onu činnost dobře, ale člověkovi, který to používá, ani nedojde, že dělá prasárnu.</description>
		<content:encoded><![CDATA[<p>Tak Vám nevím, ale kdo používá beanu na získávání dat z formuláře přímým kopírováním A na držení nějakých jiných důležitých dat či parametrů, tak to u mne není programátor, ale bastlíř. Může se vám to nelíbit, můžete s tím nesouhlasit&#8230; ale to je tak asi všechno, co s tím můžete dělat.</p>
<p>A opět jsme u oné přeframeworkovanosti. Spring MVC umožní něco udělat, dělá onu činnost dobře, ale člověkovi, který to používá, ani nedojde, že dělá prasárnu.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Robert Novotny</title>
		<link>http://blog.krecan.net/2008/07/17/zavazna-bezpecnostni-chyba-ve-springu-odhalena/comment-page-1/#comment-526</link>
		<dc:creator>Robert Novotny</dc:creator>
		<pubDate>Sun, 20 Jul 2008 08:44:12 +0000</pubDate>
		<guid isPermaLink="false">http://blog.krecan.net/?p=81#comment-526</guid>
		<description>Pokial viem, tak v Kosiciach sa _az_ take dramaticke veci nedeju ;-) Ale nie o tom som chcel.

Urcite okolo toho netreba robit az taky ,,povyk" - pride mi to ako zo servera java.bleskovky.cz. Mam ale pocit, ze nie kazdy cital povodne oznamenie, ktore rozhodne nebolo take dramaticke.

"We first discovered the vulnerabilities about four or five months ago," Berg said. "We found a posting from 2004 on a form that said if you're doing this, this could be a security issue. But there wasn't any follow up or good dialogue on how to fix this. There wasn't a lot of awareness."

It's important to note, Berg said, that the vulnerabilities are not flaws in the framework. "The issue is developers not understanding the complexity of the framework they're using," he said. 

Cize dolezite je to, ze to treba zvyraznit v dokumentacii, lebo nie kazdy o tom moze vediet, resp. nie kazdy si to moze uvedomit.</description>
		<content:encoded><![CDATA[<p>Pokial viem, tak v Kosiciach sa _az_ take dramaticke veci nedeju <img src='http://blog.krecan.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> Ale nie o tom som chcel.</p>
<p>Urcite okolo toho netreba robit az taky ,,povyk&#8221; - pride mi to ako zo servera java.bleskovky.cz. Mam ale pocit, ze nie kazdy cital povodne oznamenie, ktore rozhodne nebolo take dramaticke.</p>
<p>&#8220;We first discovered the vulnerabilities about four or five months ago,&#8221; Berg said. &#8220;We found a posting from 2004 on a form that said if you&#8217;re doing this, this could be a security issue. But there wasn&#8217;t any follow up or good dialogue on how to fix this. There wasn&#8217;t a lot of awareness.&#8221;</p>
<p>It&#8217;s important to note, Berg said, that the vulnerabilities are not flaws in the framework. &#8220;The issue is developers not understanding the complexity of the framework they&#8217;re using,&#8221; he said. </p>
<p>Cize dolezite je to, ze to treba zvyraznit v dokumentacii, lebo nie kazdy o tom moze vediet, resp. nie kazdy si to moze uvedomit.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: benzin</title>
		<link>http://blog.krecan.net/2008/07/17/zavazna-bezpecnostni-chyba-ve-springu-odhalena/comment-page-1/#comment-523</link>
		<dc:creator>benzin</dc:creator>
		<pubDate>Fri, 18 Jul 2008 10:54:26 +0000</pubDate>
		<guid isPermaLink="false">http://blog.krecan.net/?p=81#comment-523</guid>
		<description>Ale vzdyt binding si dela kazdy sam. In metoda initBinding tam je, takze nevim co kdo sili. Comandy, ktere jsou publikovane na webovou vrstvu, slouzi stejne jenom jako prenoska dat (ano muze tam byt i logika, nicmene je to hlavne prenoska na data), nechci-li po nekom aby mi nejake data daval, tak mu na to nebudu davat prenosku.

To jako by nekdo rekl, ze z requestu getProperty je bezpecnostni chyb, protoze mi v tom muze kdokoli cokoli poslat.</description>
		<content:encoded><![CDATA[<p>Ale vzdyt binding si dela kazdy sam. In metoda initBinding tam je, takze nevim co kdo sili. Comandy, ktere jsou publikovane na webovou vrstvu, slouzi stejne jenom jako prenoska dat (ano muze tam byt i logika, nicmene je to hlavne prenoska na data), nechci-li po nekom aby mi nejake data daval, tak mu na to nebudu davat prenosku.</p>
<p>To jako by nekdo rekl, ze z requestu getProperty je bezpecnostni chyb, protoze mi v tom muze kdokoli cokoli poslat.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Honza Novotný</title>
		<link>http://blog.krecan.net/2008/07/17/zavazna-bezpecnostni-chyba-ve-springu-odhalena/comment-page-1/#comment-522</link>
		<dc:creator>Honza Novotný</dc:creator>
		<pubDate>Fri, 18 Jul 2008 05:41:37 +0000</pubDate>
		<guid isPermaLink="false">http://blog.krecan.net/?p=81#comment-522</guid>
		<description>Taky bych řekl, že jediný problém je v neznalosti metody setDisallowedFields(...).

U ostatních frameworků je to tak trochu diskutabilní. Nebezpečné to bylo až donedávna u Stripesů, nicméně po zavedení anotací @AllowBinding a @DenyBinding už je to opět jen na erudovanosti programátora. 

Strutsy vás nutily vytvořit si speciální třídu (extends ActionForm) pro webovou vrstvu, a měli jste dvě volby 

- buď duplikovat property ve dvou objektech (jedenkrát v ActionForm a podruhé v interním POJO) 
- nebo POJO prsknout jako nested beanu do ActionForm a ouha, už máte "security issue"

No prostě bych řekl, že se současnou úrovní frameworků je obvykle chyba spíš na straně programátora a jeho neznalosti než ve frameworku samém.</description>
		<content:encoded><![CDATA[<p>Taky bych řekl, že jediný problém je v neznalosti metody setDisallowedFields(&#8230;).</p>
<p>U ostatních frameworků je to tak trochu diskutabilní. Nebezpečné to bylo až donedávna u Stripesů, nicméně po zavedení anotací @AllowBinding a @DenyBinding už je to opět jen na erudovanosti programátora. </p>
<p>Strutsy vás nutily vytvořit si speciální třídu (extends ActionForm) pro webovou vrstvu, a měli jste dvě volby </p>
<p>- buď duplikovat property ve dvou objektech (jedenkrát v ActionForm a podruhé v interním POJO)<br />
- nebo POJO prsknout jako nested beanu do ActionForm a ouha, už máte &#8220;security issue&#8221;</p>
<p>No prostě bych řekl, že se současnou úrovní frameworků je obvykle chyba spíš na straně programátora a jeho neznalosti než ve frameworku samém.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: mnagas</title>
		<link>http://blog.krecan.net/2008/07/17/zavazna-bezpecnostni-chyba-ve-springu-odhalena/comment-page-1/#comment-521</link>
		<dc:creator>mnagas</dc:creator>
		<pubDate>Thu, 17 Jul 2008 22:25:00 +0000</pubDate>
		<guid isPermaLink="false">http://blog.krecan.net/?p=81#comment-521</guid>
		<description>clanek jsem dneska na serverside cetl a podle diskuse dole nejsme asi jediny dva, kterym se oznaceni "critical securiry issue" nepozdava. :-)</description>
		<content:encoded><![CDATA[<p>clanek jsem dneska na serverside cetl a podle diskuse dole nejsme asi jediny dva, kterym se oznaceni &#8220;critical securiry issue&#8221; nepozdava. <img src='http://blog.krecan.net/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
</channel>
</rss>
