-
Data: 2011-03-31 17:46:00
Temat: Re: Jaki CMS dla fotografa, reportera ?
Od: "b...@n...pl" <b...@n...pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]On 31.03.2011 17:45, pwz wrote:
> W dniu 2011-03-31 16:23, b...@n...pl pisze:
> (...)
>> W marcu były opublikowane
>> informacje o dziurach w joomli, w tym Joomla 1.6 Multiple SQL Injection
>> Vulnerabilities. Żaden inny cms nie ma tylu dziur publicznie znanych.
>
> To, że J1.6 może być jeszcze niedopracowana, to akurat nie dziwi - to
> nowy produkt, tak naprawdę teraz, chociaż jest to wersja finalna, jest
> testowana. W sieci i tak dominuje 1.5, która łatana jest dosyć szybko
> (chociaż ostatnio już dłuższy czas nie było atualizacji - ostatnia to
> 1.5.22).
Jeśli od wielu lat ciągle mają problem z SQL Injection oznacza to jedno,
mają zrypane engine od podstaw. Wystarczyłaby jedna funkcja, która by
parsowała wpisy przed przekazaniem polecenia do SQL. Do tej pory nikt
tego nie zrobił i ciągle każdy sobie sam rzepkę skrobie i albo
zabezpieczy albo nie zapytania do bazy. Cała architektura tego systemu
jest od podstaw schrzaniona, i to zaczęło się od mambo. Joomle jest
niestety rozwijana, a powinna być napisana od nowa z zachowaniem
interfejsu i funkcjonalności. Jedyną zaletą joomli jest łatwość
opanowania dla początkujących.
>
>> Wysłałem na prywatny mail link, który wszystko mówi.
>
> OK, dzięki. Mówi wszystko, a zarazem niewiele. Większość exploitów jest
> przeznaczonych dla poszczególnych komponentów. Zauważyłem też chyba
> jeden czy dwa dla 1.6 (też już był, z tego co pamiętam, update). Dla
> najnowszego 1.5.22 - ani jednego. IMHO oznacza to tezę przeciwną do
> Twojej. Tzn. owszem, w końcu znajdzie się możliwość włamania/naruszenia
> systemu, bo jakiego systemu nie da się w końcu przełamać, ale
> błyskawicznie ewentualna dziurka jest łatana, m.in. dzięki temu, że na
> całym świecie siedzą nad tym ludzie i dłubią w tych dziurkach. I to jest
> IMHO przewaga niekomercyjnego CMS-a nad systemem albo w ogóle softem
> robionym komercyjnie, gdzie np. informatyk zapił i nie przyszedł w
> weekend do roboty, więc nie ma komu zająć się łatkami (patrz ciągłe
> aktualizacje Windowsów...).
Zwykle dziury w wersji wyższej oznaczają też, że ta sama dziura jest w
wersji niższej. Joomla jest na tyle popularna, że opłaca się tworzyć
automaty do włamań, lecące jak popadnie. Pamiętaj o jednym, duża część
dziur nie jest upubliczniona. Joomla naprawdę wypada tragicznie w
porównaniu z drupalem czy wordpressem nawet. A aktualizacje wcale dla
niej szybko się nie pojawiają.
Nie raz już odzyskiwałem dla klienta backupy joomli, bo ktoś się włamał.
Dla innych cms nie pamiętam takich zdarzeń. Jeszcze dość źle jest z
phpBB, ale to już nie cms. W pracy zajmuję się między innymi hostingiem
więc dokładnie widzę co się dzieje. Nie piszę na podstawie tego co
gdzieś usłyszałem, przeczytałem, tylko na podstawie praktyki.
--
wer <",,)~~
http://szumofob.eu
Najnowsze wątki z tej grupy
- Trochę NTG - Vegas Pro
- Nikon D5500 i wyzwalanie migawki
- Canon 550D
- EOS 600D i balans bieli w filmach
- EOS 90D i sentymenty
- Skanowanie: Canon MG2550S vs HP OfficeJet 6950
- czas exif a czas modyfikacji pliku
- karta SD po formacie odzyskiwanie zdjęć i filmów
- Chess
- Vitruvian Man - parts 7-11a
- Eltec nie zyje?
- Steve McCurry
- Light - lajkowe klasyki od Chinczykow
- Forum o Sony serii A (alfa)?
- obrobka RAW na konputerze
Najnowsze wątki
- 2025-01-16 korytarz zycia
- 2025-01-16 Katowice => Key Account Manager (ERP) <=
- 2025-01-16 Środa Wielkopolska => Specjalista ds. public relations <=
- 2025-01-16 Poznań => Konsultant Wdrożeniowy Comarch XL/Optima (Księgowość i
- 2025-01-16 Gdańsk => Full Stack web developer (obszar .Net Core, Angular6+) <=
- 2025-01-16 Re: Bodnatura BARDZO tanio wyceniła Owsiaka. HAŃBA!
- 2025-01-16 Warszawa => Software .Net Developer <=
- 2025-01-15 Gdańsk => System Architect (Java background) <=
- 2025-01-15 Żerniki => Specjalista ds. Employer Brandingu <=
- 2025-01-15 Kraków => User Experience Designer <=
- 2025-01-15 CYA: Minister Finansów odbija piłeczkę do PKW :-) [obiektywny brak możliwości wykonania wewnętrznie sprzecznej uchwały]
- 2025-01-15 Gdańsk => Solution Architect (Java background) <=
- 2025-01-15 Zielona Góra => Senior Field Sales (system ERP) <=
- 2025-01-15 Wrocław => Application Security Engineer <=
- 2025-01-15 Warszawa => Architekt rozwiązań (doświadczenie w obszarze Java, AWS