<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Security Advisory 943521 sulla gestione degli URI: non &amp;#232; colpa di IE 7</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/10/11/security-advisory-943521-sulla-gestione-degli-uri-non-colpa-di-ie-7.aspx</link><description>Scrivo questo post per avvisarvi dell'emissione del Microsoft Security Advisory 943521 e per tentare di aiutarvi a capirci qualcosa in questo affollarsi di notizie rispetto alle vulnerabilità vere o presunte di Internet Explorer e dei cosiddetti Application</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>re: Security Advisory 943521 sulla gestione degli URI: non è colpa di IE 7</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/10/11/security-advisory-943521-sulla-gestione-degli-uri-non-colpa-di-ie-7.aspx#2166230</link><pubDate>Sat, 13 Oct 2007 14:35:39 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2166230</guid><dc:creator>Blackstorm</dc:creator><description>&lt;p&gt;Come al solito articolo chiarissimo. C'&amp;#232; una cosa che non ho ben capito: come fa un applicativo, se fa _pi&amp;#249;_ controlli, ad espporre una vulnerabilit&amp;#224; che un applicativo che ne fa _meno_ non espone?&lt;/p&gt;
</description></item><item><title>re: Security Advisory 943521 sulla gestione degli URI: non è colpa di IE 7</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/10/11/security-advisory-943521-sulla-gestione-degli-uri-non-colpa-di-ie-7.aspx#2172960</link><pubDate>Sun, 14 Oct 2007 20:42:46 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2172960</guid><dc:creator>KJK::Hyperion</dc:creator><description>&lt;p&gt;Nel dubbio io ho scritto una patch provvisoria: &amp;lt;&lt;a rel="nofollow" target="_new" href="http://spacebunny.xepher.net/hack/shellexecutefiasco/&amp;gt;"&gt;http://spacebunny.xepher.net/hack/shellexecutefiasco/&amp;gt;&lt;/a&gt;&lt;/p&gt;
</description></item><item><title>re: Security Advisory 943521 sulla gestione degli URI: non è colpa di IE 7</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/10/11/security-advisory-943521-sulla-gestione-degli-uri-non-colpa-di-ie-7.aspx#2176221</link><pubDate>Mon, 15 Oct 2007 11:22:35 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2176221</guid><dc:creator>Feliciano Intini</dc:creator><description>&lt;p&gt;@Blackstorm: + controlli = + codice, che prende un dato in input e lo elabora; se la gestione dell'input non &amp;#232; fatta con tutte le best practice del secure coding, c'&amp;#232; il rischio che ti scappi un buffer overflow.&lt;/p&gt;
&lt;p&gt;@ KJK::Hyperion: non avertela a male se ribadisco gli stessi concetti che tu stesso hai messo come premessa nella pagina in cui parli della tua patch provvisoria : le patch non ufficiali non possono garantire lo stesso livello di testing e qualit&amp;#224;. Inoltre non possono garantire la sicurezza di quello che fa il codice di terze parti installato: posso immaginare la tua buona fede, ma chi mi garantisce che quello che mi fai installare sia sicuro ? &lt;/p&gt;
</description></item><item><title>re: Security Advisory 943521 sulla gestione degli URI: non è colpa di IE 7</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/10/11/security-advisory-943521-sulla-gestione-degli-uri-non-colpa-di-ie-7.aspx#2183498</link><pubDate>Tue, 16 Oct 2007 17:50:07 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2183498</guid><dc:creator>zap</dc:creator><description>&lt;p&gt;scusa la stupidit&amp;#224;, ma quindi questo bug &amp;#232; il &amp;quot;solito&amp;quot; buffer overflow? E se si, se il processore che si usa ha la famosa &amp;quot;protezione da buffer overflow&amp;quot; (tipo athlon64) in abbinamento ad XP sp2 (mi pare sia chiamata&amp;quot;protezione esecuzione programmi), il tutto non si dovrebbe risolvere con il solo crash dell'applicazione senza nessun rischio di infezione x il sistema?&lt;/p&gt;
&lt;p&gt;Grazie :)&lt;/p&gt;
</description></item><item><title>re: Security Advisory 943521 sulla gestione degli URI: non è colpa di IE 7</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/10/11/security-advisory-943521-sulla-gestione-degli-uri-non-colpa-di-ie-7.aspx#2229090</link><pubDate>Mon, 22 Oct 2007 19:00:30 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2229090</guid><dc:creator>Feliciano Intini</dc:creator><description>&lt;p&gt;@ Zap: in realt&amp;#224; ho fatto l'esempio del buffer overflow per semplificare la spiegazione; l'indicazione riportata nell'advisory dice che l'informazione elaborata non viene maneggiata in modo sicuro, (indicazione generica che si pu&amp;#242; tradurre in diverse tipologie di vulnerabilit&amp;#224;).&lt;/p&gt;
</description></item><item><title>re: Security Advisory 943521 sulla gestione degli URI: non è colpa di IE 7</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/10/11/security-advisory-943521-sulla-gestione-degli-uri-non-colpa-di-ie-7.aspx#2233482</link><pubDate>Tue, 23 Oct 2007 09:59:49 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2233482</guid><dc:creator>zap</dc:creator><description>&lt;p&gt;Ti ringrazio del chiarimento :)&lt;/p&gt;
</description></item><item><title>Analisi di rischio sui Bollettini di sicurezza Microsoft - novembre 2007</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/10/11/security-advisory-943521-sulla-gestione-degli-uri-non-colpa-di-ie-7.aspx#2437966</link><pubDate>Wed, 14 Nov 2007 02:31:10 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2437966</guid><dc:creator>Security Blog di Feliciano Intini</dc:creator><description>&lt;p&gt;Tra colleghi abituati a lavorare (ben) oltre l'orario di lavoro, quando uno di noi esce (peraltro legittimamente&lt;/p&gt;
</description></item></channel></rss>