<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Коментарі для запису: Витік інформації про версію системи №2</title>
	<link>http://websecurity.com.ua/3974/</link>
	<description></description>
	<pubDate>Sat, 18 Apr 2026 11:52:55 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>

	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/3974/#comment-310720</link>
		<pubDate>Wed, 03 Mar 2010 21:56:35 +0000</pubDate>
		<guid>http://websecurity.com.ua/3974/#comment-310720</guid>
					<description>&lt;blockquote&gt;Але ж http://site/system/ це шлях за умовчанням який розробники рекомендують змінити&lt;/blockquote&gt;
&lt;strong&gt;budulay&lt;/strong&gt;

В тому то і справа, що він достатньо поширений. Бо мало хто змінює дефолтні шляхи. В моїх дослідженнях дефолтний шлях був майже на всіх сайтах, що мені траплялися як з ExpressionEngine, так і з іншими движками.

&lt;blockquote&gt;і це взагалі легко зробити&lt;/blockquote&gt;
Це добре, що девелопери EE самі радять це робити і що це не важка процедура. Але насправді небагато адмінів сайтів це використовують на практиці ;-).

&lt;blockquote&gt;Ну я до того, що дуже рідко залишається шлях до адмінки за умовчанням - system і зазвичай його міняю ще при встановленні.&lt;/blockquote&gt;
В тому то і справа, що в більшості випадків власники сайтів використовують дефолтні шляхи. Я писав одразу про три движка з подібним витоком (і ще напишу про інші) і відповідно в середньому для них всіх на практиці в основному використовуються шляхи за замовчуванням. Для EE це може бути менш частіше ніж у випадку інших движків, але і для нього також. І на всіх таких сайтах можливе використання даного методу.

Окрім зміни дефолтного шляху, або прибирання версії, також може використовуватися метод заборони доступа до адмінки по IP (засобами веб сервера). Але всі ці методи не дуже поширені й в основному на сайтах наявні витоки версій веб додатків. Бо переважно на цей аспект мало хто звертає увагу.</description>
		<content:encoded><![CDATA[<blockquote><p>Але ж <a href="http://site/system/" rel="nofollow">http://site/system/</a> це шлях за умовчанням який розробники рекомендують змінити</p></blockquote>
<p><strong>budulay</strong></p>
<p>В тому то і справа, що він достатньо поширений. Бо мало хто змінює дефолтні шляхи. В моїх дослідженнях дефолтний шлях був майже на всіх сайтах, що мені траплялися як з ExpressionEngine, так і з іншими движками.</p>
<blockquote><p>і це взагалі легко зробити</p></blockquote>
<p>Це добре, що девелопери EE самі радять це робити і що це не важка процедура. Але насправді небагато адмінів сайтів це використовують на практиці <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> .</p>
<blockquote><p>Ну я до того, що дуже рідко залишається шлях до адмінки за умовчанням - system і зазвичай його міняю ще при встановленні.</p></blockquote>
<p>В тому то і справа, що в більшості випадків власники сайтів використовують дефолтні шляхи. Я писав одразу про три движка з подібним витоком (і ще напишу про інші) і відповідно в середньому для них всіх на практиці в основному використовуються шляхи за замовчуванням. Для EE це може бути менш частіше ніж у випадку інших движків, але і для нього також. І на всіх таких сайтах можливе використання даного методу.</p>
<p>Окрім зміни дефолтного шляху, або прибирання версії, також може використовуватися метод заборони доступа до адмінки по IP (засобами веб сервера). Але всі ці методи не дуже поширені й в основному на сайтах наявні витоки версій веб додатків. Бо переважно на цей аспект мало хто звертає увагу.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: budulay</title>
		<link>http://websecurity.com.ua/3974/#comment-310644</link>
		<pubDate>Tue, 02 Mar 2010 21:57:17 +0000</pubDate>
		<guid>http://websecurity.com.ua/3974/#comment-310644</guid>
					<description>Ну я до того, що дуже рідко залишається шлях до адмінки за умовчанням - system і зазвичай його міняю ще при встановленні.

Більш реальним є дізнатись версію двигунця з емейлів які він генерує, в юзер-агенті ЕЕ висилає назву двигунця і його версію...

хоча в core.system.php можна змінити і назву двигунця і його версію</description>
		<content:encoded><![CDATA[<p>Ну я до того, що дуже рідко залишається шлях до адмінки за умовчанням - system і зазвичай його міняю ще при встановленні.</p>
<p>Більш реальним є дізнатись версію двигунця з емейлів які він генерує, в юзер-агенті ЕЕ висилає назву двигунця і його версію&#8230;</p>
<p>хоча в core.system.php можна змінити і назву двигунця і його версію
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/3974/#comment-310642</link>
		<pubDate>Tue, 02 Mar 2010 21:44:10 +0000</pubDate>
		<guid>http://websecurity.com.ua/3974/#comment-310642</guid>
					<description>&lt;strong&gt;budulay&lt;/strong&gt;

Я знаю, що вже є більш нові версії ExpressionEngine (заходив раніше на їх сайт, коли повідомляв про попередні уразливості в даній CMS). На витоки версій в веб додатках я звертаю увагу вже багато років і ще в 2008 вирішив написати дану серію статей. І з тих пір я збираю інформацію про витоки версій в різних веб додатках (й записую собі приклади витоків тих версій, які мені трапляються, в даному випадку 1.2.1). Наведені в статтях версії це лише приклади витоку інформації.

&lt;blockquote&gt;вже давно як на сторінці адмінки виводиться інформація про версію системи і це нормально для КМС вивід такої інформації в адмінці&lt;/blockquote&gt;
На всіх версіях EE, що я зустрічав (від 1.2.1 і вище), є даний витік інформації, як і в pMachine Pro 2.4. Так що всі версії ExpressionEngine мають даний витік.

В даному випадку йдеться не про виведення інформаці в самій адмінці, а на сторінці логіна в адмінку (а це різні речі). Тобто цю інформацію може побачити будь-хто (без авторизації) і в своїй серії статей я пишу виключно про публічні витоки інформації.

З наведених додатків, подібні витоки мають Nucleus, pMachine Pro та ExpressionEngine (і є ще багато інших веб додатків з таким витоком).</description>
		<content:encoded><![CDATA[<p><strong>budulay</strong></p>
<p>Я знаю, що вже є більш нові версії ExpressionEngine (заходив раніше на їх сайт, коли повідомляв про попередні уразливості в даній CMS). На витоки версій в веб додатках я звертаю увагу вже багато років і ще в 2008 вирішив написати дану серію статей. І з тих пір я збираю інформацію про витоки версій в різних веб додатках (й записую собі приклади витоків тих версій, які мені трапляються, в даному випадку 1.2.1). Наведені в статтях версії це лише приклади витоку інформації.</p>
<blockquote><p>вже давно як на сторінці адмінки виводиться інформація про версію системи і це нормально для КМС вивід такої інформації в адмінці</p></blockquote>
<p>На всіх версіях EE, що я зустрічав (від 1.2.1 і вище), є даний витік інформації, як і в pMachine Pro 2.4. Так що всі версії ExpressionEngine мають даний витік.</p>
<p>В даному випадку йдеться не про виведення інформаці в самій адмінці, а на сторінці логіна в адмінку (а це різні речі). Тобто цю інформацію може побачити будь-хто (без авторизації) і в своїй серії статей я пишу виключно про публічні витоки інформації.</p>
<p>З наведених додатків, подібні витоки мають Nucleus, pMachine Pro та ExpressionEngine (і є ще багато інших веб додатків з таким витоком).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: budulay</title>
		<link>http://websecurity.com.ua/3974/#comment-310595</link>
		<pubDate>Tue, 02 Mar 2010 15:10:17 +0000</pubDate>
		<guid>http://websecurity.com.ua/3974/#comment-310595</guid>
					<description>ExpressionEngine остання версія 1.6.8 і вже давно як на сторінці адмінки виводиться інформація про версію системи і це нормально для КМС вивід такої інформації в адмінці)))

Але ж http://site/system/  це шлях за умовчанням який розробники рекомендують змінити на свій ще під час встановлення системи і це взагалі легко зробити ;)</description>
		<content:encoded><![CDATA[<p>ExpressionEngine остання версія 1.6.8 і вже давно як на сторінці адмінки виводиться інформація про версію системи і це нормально для КМС вивід такої інформації в адмінці)))</p>
<p>Але ж <a href="http://site/system/" rel="nofollow">http://site/system/</a>  це шлях за умовчанням який розробники рекомендують змінити на свій ще під час встановлення системи і це взагалі легко зробити <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
