ezpublish.ru / Форумы / Для экспертов / Безопасность eZ Publish. Уязвимости и их устранение.




Безопасность eZ Publish. Уязвимости и их устранение.

Для доступа к форумам необходимо авторизоваться. Это можно сделать здесь

Автор Сообщение

Maxim Kopytov

Пн, 2 ноября 2009 4:25:00

Добрый день!
По ключевому слову ez publish на первой странице google обнаружил ссылку статью "Элегантный взлом CMS eZ Publish: вагон багов в популярной CMS" http://www.xakep.ru/post/48029/default.asp насколько она актуальна?
Устранена ли уязвимость в новых версиях ez publish?

http://www.xakep.ru/post/48029/default.asp

------------------------
I love eZ Publish

Сергей Гедеон

Пн, 2 ноября 2009 9:19:54

Ну не вагон, а 2-3 уязвимости, которые были исправлены еще в поздних субверсиях указанных в статье версий (>4.0.0, например). Подробности есть на сайте eZ, с ходу не найду пруфлинк. Кроме того есть несложные способы ручного исправления таких багов

===----
Радоваться жизни можно тихо...
----====

Сергей Пущин

Ср, 18 ноября 2009 14:11:32

Офигеть, мне очень понравилось, они прочитали об основной уязвимости на сайте самой CMS, а не сами раскопали и бахвалятся этим
Авторы CMS опубликовали уязвимость тогда когда она была пофикшена.
Так что ничего элегантного я в таком взломе не вижу.
В тоже время они так и не смогли найти типичных уязвимостей!
Вобщем в топку

--
Директор Nx Consulting AC (Ukraine)

Maxim Kopytov

Ср, 7 апреля 2010 20:28:11

Новое сообщение об уязвимости http://www.xakep.ru/post/51616/
Дата статьи: 29.03.2010

------------------------
I love eZ Publish

Сергей Гедеон

Чт, 8 апреля 2010 7:02:47

Патч уже есть:
http://ez.no/developer/news/secur...ptly_patch_your_ez_publish_instances
Применяйте на здоровье!

Дата 25 March 2010

===----
Радоваться жизни можно тихо...
----====

Генрих Мошкович

Чт, 8 апреля 2010 8:40:52

Самое интересное что дата статьи в Хакере позже чем дата сообщения об фиксе на ez.no. То есть ребята из Хакера опять прочитали список баг фиксов на ez.no и выдали это за свой метод взлома. Если так рассуждать далее то можно читать список баг фиксов любой системы и печатать в Хакере и считать себя при этом крутым хакером

Интересно найдут ли они хоть раз сами уязвимость? или их хакерность распостраняется только на старые необновленные системы?)