eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.rec.foto.cyfrowaJaki CMS dla fotografa, reportera ?Re: Jaki CMS dla fotografa, reportera ?
  • Path: news-archive.icm.edu.pl!news.rmf.pl!agh.edu.pl!news.agh.edu.pl!news.onet.pl!new
    s.nask.pl!news.nask.org.pl!newsfeed2.atman.pl!newsfeed.atman.pl!.POSTED!not-for
    -mail
    From: "b...@n...pl" <b...@n...pl>
    Newsgroups: pl.rec.foto.cyfrowa
    Subject: Re: Jaki CMS dla fotografa, reportera ?
    Date: Thu, 31 Mar 2011 19:46:00 +0200
    Organization: ATMAN - ATM S.A.
    Lines: 55
    Message-ID: <in2eko$97m$1@node2.news.atman.pl>
    References: <imo072$673$2@mx1.internetia.pl> <imo8vc$c40$1@news.onet.pl>
    <4d93a6f3$1@news.home.net.pl> <in0pmj$9ib$1@news.onet.pl>
    <4d946507$1@news.home.net.pl> <in1r55$jl6$1@news.onet.pl>
    <in1rfi$2kd$1@node2.news.atman.pl> <in1vaa$71m$1@news.onet.pl>
    <in22p7$k4l$1@node2.news.atman.pl> <in27io$ao5$1@news.onet.pl>
    NNTP-Posting-Host: 195.78.66.5
    Mime-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: node2.news.atman.pl 1301593560 9462 195.78.66.5 (31 Mar 2011 17:46:00 GMT)
    X-Complaints-To: u...@a...pl
    NNTP-Posting-Date: Thu, 31 Mar 2011 17:46:00 +0000 (UTC)
    User-Agent: Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.9.1.10) Gecko/20100624
    Mandriva/3.0.5-0.1mdv2009.1 (2009.1) Thunderbird/3.0.5
    In-Reply-To: <in27io$ao5$1@news.onet.pl>
    Xref: news-archive.icm.edu.pl pl.rec.foto.cyfrowa:874939
    [ ukryj nagłówki ]

    On 31.03.2011 17:45, pwz wrote:
    > W dniu 2011-03-31 16:23, b...@n...pl pisze:
    > (...)
    >> W marcu były opublikowane
    >> informacje o dziurach w joomli, w tym Joomla 1.6 Multiple SQL Injection
    >> Vulnerabilities. Żaden inny cms nie ma tylu dziur publicznie znanych.
    >
    > To, że J1.6 może być jeszcze niedopracowana, to akurat nie dziwi - to
    > nowy produkt, tak naprawdę teraz, chociaż jest to wersja finalna, jest
    > testowana. W sieci i tak dominuje 1.5, która łatana jest dosyć szybko
    > (chociaż ostatnio już dłuższy czas nie było atualizacji - ostatnia to
    > 1.5.22).

    Jeśli od wielu lat ciągle mają problem z SQL Injection oznacza to jedno,
    mają zrypane engine od podstaw. Wystarczyłaby jedna funkcja, która by
    parsowała wpisy przed przekazaniem polecenia do SQL. Do tej pory nikt
    tego nie zrobił i ciągle każdy sobie sam rzepkę skrobie i albo
    zabezpieczy albo nie zapytania do bazy. Cała architektura tego systemu
    jest od podstaw schrzaniona, i to zaczęło się od mambo. Joomle jest
    niestety rozwijana, a powinna być napisana od nowa z zachowaniem
    interfejsu i funkcjonalności. Jedyną zaletą joomli jest łatwość
    opanowania dla początkujących.

    >
    >> Wysłałem na prywatny mail link, który wszystko mówi.
    >
    > OK, dzięki. Mówi wszystko, a zarazem niewiele. Większość exploitów jest
    > przeznaczonych dla poszczególnych komponentów. Zauważyłem też chyba
    > jeden czy dwa dla 1.6 (też już był, z tego co pamiętam, update). Dla
    > najnowszego 1.5.22 - ani jednego. IMHO oznacza to tezę przeciwną do
    > Twojej. Tzn. owszem, w końcu znajdzie się możliwość włamania/naruszenia
    > systemu, bo jakiego systemu nie da się w końcu przełamać, ale
    > błyskawicznie ewentualna dziurka jest łatana, m.in. dzięki temu, że na
    > całym świecie siedzą nad tym ludzie i dłubią w tych dziurkach. I to jest
    > IMHO przewaga niekomercyjnego CMS-a nad systemem albo w ogóle softem
    > robionym komercyjnie, gdzie np. informatyk zapił i nie przyszedł w
    > weekend do roboty, więc nie ma komu zająć się łatkami (patrz ciągłe
    > aktualizacje Windowsów...).

    Zwykle dziury w wersji wyższej oznaczają też, że ta sama dziura jest w
    wersji niższej. Joomla jest na tyle popularna, że opłaca się tworzyć
    automaty do włamań, lecące jak popadnie. Pamiętaj o jednym, duża część
    dziur nie jest upubliczniona. Joomla naprawdę wypada tragicznie w
    porównaniu z drupalem czy wordpressem nawet. A aktualizacje wcale dla
    niej szybko się nie pojawiają.
    Nie raz już odzyskiwałem dla klienta backupy joomli, bo ktoś się włamał.
    Dla innych cms nie pamiętam takich zdarzeń. Jeszcze dość źle jest z
    phpBB, ale to już nie cms. W pracy zajmuję się między innymi hostingiem
    więc dokładnie widzę co się dzieje. Nie piszę na podstawie tego co
    gdzieś usłyszałem, przeczytałem, tylko na podstawie praktyki.


    --
    wer <",,)~~
    http://szumofob.eu

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: