<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Коментарі для запису: SQL Injection в Invision Power Board</title>
	<link>http://websecurity.com.ua/2461/</link>
	<description></description>
	<pubDate>Sat, 18 Apr 2026 18:31:58 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>

	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/2461/#comment-198338</link>
		<pubDate>Sat, 27 Sep 2008 20:33:27 +0000</pubDate>
		<guid>http://websecurity.com.ua/2461/#comment-198338</guid>
					<description>&lt;strong&gt;Сергій&lt;/strong&gt;, тему ти підняв доволі цікаву й при цьому об'ємну. Тому об'ємну, що форумних двигунів різних чимало і в середньому вини є доволі великими веб додатками. Що і призводить до наявності секюріті ризиків, про що повинні пам'ятати їх розробники та користувачі - в них знаходять чимало дірок (і на протязі усього часу розвитку движка форума).

Сам я користувався лише деякими форумними движками, тому й мало знаю про них. А досліджував безпеку цих движків лише трохи, зокрема IPB (про що можна дізнатися з мого MustLive Security Pack), тому мало знаю про рівень безпеки тих чи інших движків (окрім тих, що використовую). Тому оптимальним варіантом є дослідження багтреків по тим форумним движкам, що цікавлять. З власного досвіду (а також з багтреків) знаю, що дірок в цих движках вистачає :-).

Виходячи з досвіду користування движком IPB можу сказати, що він є більш-менш безпечним (в порівнянні з деякими іншими, зокрема з phpBB, який я відношу до недостатньо безпечних движків). Особливо, якщо використовувати патчі для IPB від мене чи розробників.

Зазначу, що XSS дірку, про яку я їм написав, вони виправили оперативно, не забувши мені подякувати, що характеризує їх з позитивної сторони. Виправили вони дірку в останніх версіях движка, тому для користувачів старих версій варто використати мої патчі. Враховучи стан справ з підтримкою та виправленням движка, нова 2.x версія є більш безпечною і бажаною для використання, ніж стара 1.x.

&lt;blockquote&gt;vBulletin, наприклад, нічого?&lt;/blockquote&gt;
Про vBulletin особливо нічого не знаю, так як ним не користувався, але з інформації про &lt;a href="http://websecurity.com.ua/?s=vBulletin" rel="nofollow"&gt;дірки в vBulletin&lt;/a&gt; (з мого багтреку) видно, що дірок в ньому вистачає. Пошук по багтрекам по діркам в тому чи іншому двигуні дозволяє зробити попередні висновки про його рівень безпеки - цей метод можна використати для будь-якого форуму чи іншого веб додатку. При цьому потрібно оцінювати як кількість і небезпеку дірок, так і швидкість їх виправлення по офіційним даним.</description>
		<content:encoded><![CDATA[<p><strong>Сергій</strong>, тему ти підняв доволі цікаву й при цьому об&#8217;ємну. Тому об&#8217;ємну, що форумних двигунів різних чимало і в середньому вини є доволі великими веб додатками. Що і призводить до наявності секюріті ризиків, про що повинні пам&#8217;ятати їх розробники та користувачі - в них знаходять чимало дірок (і на протязі усього часу розвитку движка форума).</p>
<p>Сам я користувався лише деякими форумними движками, тому й мало знаю про них. А досліджував безпеку цих движків лише трохи, зокрема IPB (про що можна дізнатися з мого MustLive Security Pack), тому мало знаю про рівень безпеки тих чи інших движків (окрім тих, що використовую). Тому оптимальним варіантом є дослідження багтреків по тим форумним движкам, що цікавлять. З власного досвіду (а також з багтреків) знаю, що дірок в цих движках вистачає <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> .</p>
<p>Виходячи з досвіду користування движком IPB можу сказати, що він є більш-менш безпечним (в порівнянні з деякими іншими, зокрема з phpBB, який я відношу до недостатньо безпечних движків). Особливо, якщо використовувати патчі для IPB від мене чи розробників.</p>
<p>Зазначу, що XSS дірку, про яку я їм написав, вони виправили оперативно, не забувши мені подякувати, що характеризує їх з позитивної сторони. Виправили вони дірку в останніх версіях движка, тому для користувачів старих версій варто використати мої патчі. Враховучи стан справ з підтримкою та виправленням движка, нова 2.x версія є більш безпечною і бажаною для використання, ніж стара 1.x.</p>
<blockquote><p>vBulletin, наприклад, нічого?</p></blockquote>
<p>Про vBulletin особливо нічого не знаю, так як ним не користувався, але з інформації про <a href="http://websecurity.com.ua/?s=vBulletin" rel="nofollow">дірки в vBulletin</a> (з мого багтреку) видно, що дірок в ньому вистачає. Пошук по багтрекам по діркам в тому чи іншому двигуні дозволяє зробити попередні висновки про його рівень безпеки - цей метод можна використати для будь-якого форуму чи іншого веб додатку. При цьому потрібно оцінювати як кількість і небезпеку дірок, так і швидкість їх виправлення по офіційним даним.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/2461/#comment-196974</link>
		<pubDate>Thu, 25 Sep 2008 20:58:44 +0000</pubDate>
		<guid>http://websecurity.com.ua/2461/#comment-196974</guid>
					<description>&lt;strong&gt;Kantar&lt;/strong&gt;

Доводилось хакать форумы на IPB через XSS и SQL Injection уязвимости. В том числе сам находил уязвимости в даном движке, в частности &lt;a href="/1893/" rel="nofollow"&gt;XSS в Invision Power Board&lt;/a&gt; (причём persistent XSS). Которую можно использовать для атаки через посты на форумах, в том числе через аватары и подписи.

Данную уязвимость, после моего уведомления, разработчики оперативно исправили в &lt;a href="/2002/" rel="nofollow"&gt;пачте для IPB 2.3.x&lt;/a&gt;. До этого я выпустил собственные исправления для разных версий движка в &lt;a href="/1896/" rel="nofollow"&gt;MustLive Security Pack v.1.0.6&lt;/a&gt;. Поэтому в целом этот движок выглядит достаточно безопасным (особенно если использовать мои или девелоперские патчи).</description>
		<content:encoded><![CDATA[<p><strong>Kantar</strong></p>
<p>Доводилось хакать форумы на IPB через XSS и SQL Injection уязвимости. В том числе сам находил уязвимости в даном движке, в частности <a href="/1893/" rel="nofollow">XSS в Invision Power Board</a> (причём persistent XSS). Которую можно использовать для атаки через посты на форумах, в том числе через аватары и подписи.</p>
<p>Данную уязвимость, после моего уведомления, разработчики оперативно исправили в <a href="/2002/" rel="nofollow">пачте для IPB 2.3.x</a>. До этого я выпустил собственные исправления для разных версий движка в <a href="/1896/" rel="nofollow">MustLive Security Pack v.1.0.6</a>. Поэтому в целом этот движок выглядит достаточно безопасным (особенно если использовать мои или девелоперские патчи).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Kantar</title>
		<link>http://websecurity.com.ua/2461/#comment-195121</link>
		<pubDate>Tue, 23 Sep 2008 22:46:00 +0000</pubDate>
		<guid>http://websecurity.com.ua/2461/#comment-195121</guid>
					<description>было время хакал ipb скриптами в подписях..))</description>
		<content:encoded><![CDATA[<p>было время хакал ipb скриптами в подписях..))
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: trovich</title>
		<link>http://websecurity.com.ua/2461/#comment-195018</link>
		<pubDate>Tue, 23 Sep 2008 19:44:24 +0000</pubDate>
		<guid>http://websecurity.com.ua/2461/#comment-195018</guid>
					<description>Цікаво було б почути твою думку щодо безпеки форумних двигунів загалом. Які можна вважати достатньо безпечними? Як з огляду на частоту та небезпечність появи дірок, так і з точки зору швидкості їх залатування. vBulletin, наприклад, нічого?</description>
		<content:encoded><![CDATA[<p>Цікаво було б почути твою думку щодо безпеки форумних двигунів загалом. Які можна вважати достатньо безпечними? Як з огляду на частоту та небезпечність появи дірок, так і з точки зору швидкості їх залатування. vBulletin, наприклад, нічого?
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
