<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>Mustafa Ulu &#187; Güvenlik</title>
	<atom:link href="http://mustafaulu.net/category/internet/guvenlik/feed/" rel="self" type="application/rss+xml" />
	<link>http://mustafaulu.net</link>
	<description>Kişisel günlüğüm</description>
	<lastBuildDate>Thu, 19 Apr 2012 07:15:35 +0000</lastBuildDate>
	<language>tr</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='mustafaulu.net' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://s2.wp.com/i/buttonw-com.png</url>
		<title>Mustafa Ulu &#187; Güvenlik</title>
		<link>http://mustafaulu.net</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://mustafaulu.net/osd.xml" title="Mustafa Ulu" />
	<atom:link rel='hub' href='http://mustafaulu.net/?pushpress=hub'/>
		<item>
		<title>Reported by Mustafa ULU</title>
		<link>http://mustafaulu.net/2009/11/07/reported-by-mustafa-ulu/</link>
		<comments>http://mustafaulu.net/2009/11/07/reported-by-mustafa-ulu/#comments</comments>
		<pubDate>Sat, 07 Nov 2009 18:50:56 +0000</pubDate>
		<dc:creator>mustafa ulu</dc:creator>
				<category><![CDATA[Drupal]]></category>
		<category><![CDATA[Güvenlik]]></category>
		<category><![CDATA[Cross Site Scripting]]></category>

		<guid isPermaLink="false">http://mustafaulu.net/?p=380</guid>
		<description><![CDATA[Mart 2008&#8242;de rapor ettiğim bu güvenlik açığı Ekim 2009&#8242;da giderildi. SA-CONTRIB-2009-081 &#8211; Abuse &#8211; Cross Site Scripting The Abuse module enables users to flag nodes and comments as offensive, bringing them to the attention of the site maintainer for review. The module suffers from a Cross Site Scripting (Cross Site Scripting) vulnerability. Such an attack [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=mustafaulu.net&#038;blog=537600&#038;post=380&#038;subd=mustafau&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Mart 2008&#8242;de rapor ettiğim bu güvenlik açığı Ekim 2009&#8242;da giderildi.</p>
<p><a href="http://drupal.org/node/611078">SA-CONTRIB-2009-081 &#8211; Abuse &#8211; Cross Site Scripting</a></p>
<blockquote><p>The Abuse module enables users to flag nodes and comments as offensive, bringing them to the attention of the site maintainer for review. The module suffers from a Cross Site Scripting (<a href="http://en.wikipedia.org/wiki/XSS">Cross Site Scripting</a>) vulnerability. Such an attack may lead to a malicious user gaining full administrative access.<span id="more-380"></span></p></blockquote>
<h2>O zaman gönderdiğim e-posta</h2>
<blockquote><p>Abuse module displays flagged nodes in a moderation queue without applying filters (without calling <a href="http://api.drupal.org/api/function/node_view/5">node_view</a>) on them.</p>
<p>Module version: abuse 5.x-1.x-dev at (<a href="http://drupal.org/node/123349" target="_blank">http://drupal.org/node/123349</a>)</p>
<p>Steps to reproduce:</p>
<ul>
<li> Install abuse.module.</li>
<li> Enable flagging of any content type at &#8220;admin/settings/abuse&#8221; page.</li>
<li> Flag a node by using &#8220;Flag as offensive&#8221; link on &#8220;node/#nid&#8221; page.</li>
<li> Go to &#8220;admin/content/abuse&#8221; page. Under any tab one can see unfiltered node contents.</li>
</ul>
</blockquote>
<br />Posted in Drupal, Güvenlik Tagged: Cross Site Scripting <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/mustafau.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/mustafau.wordpress.com/380/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/mustafau.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/mustafau.wordpress.com/380/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/mustafau.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/mustafau.wordpress.com/380/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/mustafau.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/mustafau.wordpress.com/380/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/mustafau.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/mustafau.wordpress.com/380/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/mustafau.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/mustafau.wordpress.com/380/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/mustafau.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/mustafau.wordpress.com/380/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=mustafaulu.net&#038;blog=537600&#038;post=380&#038;subd=mustafau&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://mustafaulu.net/2009/11/07/reported-by-mustafa-ulu/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8f6d5acdf6beca511ac2003434abd4c5?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">mustafa ulu</media:title>
		</media:content>
	</item>
		<item>
		<title>Drupal 7 kullanıcı parolalarını veritabanında nasıl tutuyor</title>
		<link>http://mustafaulu.net/2008/10/21/drupal-7-kullanici-parolalarini-veritabaninda-nasil-tutuyor/</link>
		<comments>http://mustafaulu.net/2008/10/21/drupal-7-kullanici-parolalarini-veritabaninda-nasil-tutuyor/#comments</comments>
		<pubDate>Tue, 21 Oct 2008 20:38:47 +0000</pubDate>
		<dc:creator>mustafa ulu</dc:creator>
				<category><![CDATA[Drupal]]></category>
		<category><![CDATA[Güvenlik]]></category>
		<category><![CDATA[bbPress]]></category>
		<category><![CDATA[Gallery]]></category>
		<category><![CDATA[phpass]]></category>
		<category><![CDATA[phpbb]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://mustafau.wordpress.com/?p=262</guid>
		<description><![CDATA[Drupal 7 kullanıcı parolalarını saklamak için yeni bir yöntem kullanıyor. Bu yöntem önceki Drupal sürümlerine göre daha güvenli olan ve yazılımlar arası kullanıcı taşınabilirliği sağlayan phpass algoritmasına dayanıyor. Artık aynı algoritmayı uygulayan Drupal, WordPress, bbPress, phpBB ve Gallery yazılımları arasında kullanıcı hesapları parola yenilemeye gerek kalmadan taşınabilecek. phpass algoritmasının uygulaması Drupal dağıtımındaki password.inc dosyasından alıp [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=mustafaulu.net&#038;blog=537600&#038;post=262&#038;subd=mustafau&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p><a href="http://drupal.org/">Drupal</a> 7 kullanıcı parolalarını saklamak için yeni bir yöntem kullanıyor. Bu yöntem önceki Drupal sürümlerine göre daha güvenli olan ve yazılımlar arası kullanıcı taşınabilirliği sağlayan <a href="http://www.openwall.com/phpass/">phpass</a> algoritmasına dayanıyor.</p>
<p>Artık aynı algoritmayı uygulayan <a href="http://drupal.org/cvs?commit=108551">Drupal</a>, <a href="http://trac.wordpress.org/ticket/2394">WordPress</a>, <a href="http://trac.bbpress.org/ticket/760">bbPress</a>, <a href="http://area51.phpbb.com/docs/code/phpBB3/_includes---functions.php.html#functionphpbb_hash">phpBB</a> ve <a href="https://gallery.svn.sourceforge.net/svnroot/gallery/trunk/gallery2/lib/phpass/PasswordHash.inc">Gallery</a> yazılımları arasında kullanıcı hesapları parola yenilemeye gerek kalmadan taşınabilecek.</p>
<p>phpass algoritmasının uygulaması Drupal dağıtımındaki <a href="http://cvs.drupal.org/viewvc.py/drupal/drupal/includes/password.inc?view=markup">password.inc</a> dosyasından alıp aşağıya eklediğim 5 satır kod içerisinde kolaylıkla anlaşılabilir.</p>
<p><pre class="brush: php;">

$hash = md5($salt . $password, TRUE);
do {
  $hash = md5($hash . $password, TRUE);
} while (--$count);
$output =  $setting . _password_base64_encode($hash, 16);

</pre></p>
<p>Uygulama bildiğimiz &#8220;parola&#8221; + &#8220;rastgele karakterler öbeği&#8221; yöntemini temel alıyor. Parola&#8217;ya önce rastgele karakterlerden oluşan bir kelime ekleniyor. Oluşan karakter dizisi bilinen algoritmalardan biriyle (<a href="http://tr.wikipedia.org/wiki/MD5">MD5</a>, <a href="http://en.wikipedia.org/wiki/SHA_hash_functions">SHA1</a>) karmaşıklaştırılıyor (hash). Daha sonra bu işlem belirli bir miktar tekrarlanıyor. En sonunda ortaya çıkan karmaşıklaştırılmış ürüne ilk belirlenen rastgele karakterler ve işlemin tekrarlanma değeri ekleniyor. Böylece kullanılan rastgele karakterler ve tekrarlanma sayısının ileride tekrar kullanılabilmesi sağlanıyor. Bilgisayarların ileride daha hızlı olacağı ve bu yöntemi aşabileceği göz önünde bulundurularak tekrarlanma miktarının her yeni Drupal sürümünde arttırılması öngörülüyor.</p>
<br />Posted in Drupal, Güvenlik Tagged: bbPress, Gallery, phpass, phpbb, WordPress <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/mustafau.wordpress.com/262/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/mustafau.wordpress.com/262/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/mustafau.wordpress.com/262/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/mustafau.wordpress.com/262/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/mustafau.wordpress.com/262/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/mustafau.wordpress.com/262/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/mustafau.wordpress.com/262/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/mustafau.wordpress.com/262/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/mustafau.wordpress.com/262/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/mustafau.wordpress.com/262/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/mustafau.wordpress.com/262/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/mustafau.wordpress.com/262/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/mustafau.wordpress.com/262/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/mustafau.wordpress.com/262/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=mustafaulu.net&#038;blog=537600&#038;post=262&#038;subd=mustafau&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://mustafaulu.net/2008/10/21/drupal-7-kullanici-parolalarini-veritabaninda-nasil-tutuyor/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8f6d5acdf6beca511ac2003434abd4c5?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">mustafa ulu</media:title>
		</media:content>
	</item>
		<item>
		<title>WordPress.com hesabınız güvenli</title>
		<link>http://mustafaulu.net/2007/09/08/wordpresscom-hesabiniz-guvenli/</link>
		<comments>http://mustafaulu.net/2007/09/08/wordpresscom-hesabiniz-guvenli/#comments</comments>
		<pubDate>Sat, 08 Sep 2007 04:30:25 +0000</pubDate>
		<dc:creator>mustafa ulu</dc:creator>
				<category><![CDATA[Güvenlik]]></category>
		<category><![CDATA[İnternet]]></category>
		<category><![CDATA[SSL]]></category>

		<guid isPermaLink="false">http://gunluk.mustafau.com/2007/09/08/wordpresscom-hesabiniz-guvenli/</guid>
		<description><![CDATA[WordPress.com günlüklerinin yönetim alanları SSL şifrelenmiş iletişim katmanı ile korunuyordu. 15 Aralık 2006 tarihli günlük girdisi ile bu özelliğin kaldırıldığı (!) duyurulmuştu. Bu özelliğin kalkmasından sonra umuma açık İnternet bağlantısı sunulan alanlarda WordPress.com hesabımıza giriş yapmayı bırakmıştık. Bilgi güvenliğimiz¹ için oldukça önemli olan bu özellik tamamen kaldırılmış mıydı? Hayır, SSL katmanı WP.com&#8217;dan asla tamamen kaldırılmadı, [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=mustafaulu.net&#038;blog=537600&#038;post=136&#038;subd=mustafau&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p><a href="http://wordpress.com/">WordPress.com</a> günlüklerinin yönetim alanları <a href="http://tr.wikipedia.org/wiki/Secure_Sockets_Layer">SSL şifrelenmiş iletişim katmanı</a> ile korunuyordu. <a href="http://wordpress.com/blog/2006/12/15/faster-dashboards/">15 Aralık 2006 tarihli günlük girdisi</a> ile bu özelliğin kaldırıldığı (!) duyurulmuştu. Bu özelliğin kalkmasından sonra umuma açık İnternet bağlantısı sunulan alanlarda WordPress.com hesabımıza giriş yapmayı bırakmıştık. Bilgi güvenliğimiz¹ için oldukça önemli olan bu özellik tamamen kaldırılmış mıydı?</p>
<p>Hayır, <strong>SSL katmanı WP.com&#8217;dan asla tamamen kaldırılmadı, sadece gizlendi</strong>. Eğer WP.com günlüğünüzün kullanıcı girişi sayfasına aşağıdaki gibi bir URL ile erişirseniz kullanıcı adınız ve şifreniz sanal ortamda şifrelenmiş olarak iletilecektir. (&#8220;http<strong>s</strong>://&#8221; protokolüne dikkat edin.)</p>
<p><a href="https://mustafaulu.wordpress.com/wp-login.php">http<strong>s</strong>://mustafaulu.wordpress.com/wp-login.php</a></p>
<p>Giriş yaptıktan sonra yönetim alanınıza da aşağıdakine benzer bir URL ile eriştiğinizde bütün yönetim faaliyetleriniz güvenli bir yöntemle iletilecektir. (&#8220;http<strong>s</strong>://&#8221; protokolüne dikkat edin.)</p>
<p><a href="https://mustafaulu.wordpress.com/wp-admin/">http<strong>s</strong>://mustafaulu.wordpress.com/wp-admin/</a></p>
<p>¹ <em>İnternet&#8217;te dolaşırken bilgi güvenliğinizi önemsiyorsanız SSL kullanımına dikkat etmelisiniz. Kişisel bilgilerinizi girdiğiniz sayfalarda SSL etkinleştirilmiş olmalıdır. Aksi taktirde sizinle aynı bağlantıyı paylaşan herhangi birisi bilgilerinizi ele geçirebilir.</em></p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/mustafau.wordpress.com/136/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/mustafau.wordpress.com/136/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/mustafau.wordpress.com/136/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/mustafau.wordpress.com/136/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/mustafau.wordpress.com/136/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/mustafau.wordpress.com/136/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/mustafau.wordpress.com/136/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/mustafau.wordpress.com/136/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/mustafau.wordpress.com/136/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/mustafau.wordpress.com/136/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/mustafau.wordpress.com/136/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/mustafau.wordpress.com/136/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/mustafau.wordpress.com/136/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/mustafau.wordpress.com/136/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/mustafau.wordpress.com/136/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/mustafau.wordpress.com/136/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=mustafaulu.net&#038;blog=537600&#038;post=136&#038;subd=mustafau&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://mustafaulu.net/2007/09/08/wordpresscom-hesabiniz-guvenli/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8f6d5acdf6beca511ac2003434abd4c5?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">mustafa ulu</media:title>
		</media:content>
	</item>
	</channel>
</rss>
