<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Коментарі для запису: Нові уразливості в CMS WebManager-Pro</title>
	<link>http://websecurity.com.ua/4146/</link>
	<description></description>
	<pubDate>Thu, 23 Apr 2026 17:18:48 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>

	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4146/#comment-334566</link>
		<pubDate>Sun, 05 Sep 2010 20:49:44 +0000</pubDate>
		<guid>http://websecurity.com.ua/4146/#comment-334566</guid>
					<description>Так, з такими PoCами звичайно може виникнути асоціація з сліпою ін'єкцією. Але використовувати логічні вирази (як то 1=1 та інші) можна і зі звичайнийми SQLi :-). Ось наприклад коли йде мова про використання if з benchmark для створення затримки (для визначення true/false), як у випадку &lt;a href="http://websecurity.com.ua/3550/" rel="nofollow"&gt;SQL Injection на bezpeka.com&lt;/a&gt;, про яку я писав раніше, то тоді одразу можна зрозуміти, що це сліпа ін'єкція (навіть не вказуючи це).

Тим не менш іноді я про це вказую (як стосовно знайдених мною дірок, так і в добірках уразливостей та експлоітів). Сам же я в більшості випадків публікую звичайні SQLi (й з тексту це видно). І переважно з такими PoC, як я вже писав вище.</description>
		<content:encoded><![CDATA[<p>Так, з такими PoCами звичайно може виникнути асоціація з сліпою ін&#8217;єкцією. Але використовувати логічні вирази (як то 1=1 та інші) можна і зі звичайнийми SQLi <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> . Ось наприклад коли йде мова про використання if з benchmark для створення затримки (для визначення true/false), як у випадку <a href="http://websecurity.com.ua/3550/" rel="nofollow">SQL Injection на bezpeka.com</a>, про яку я писав раніше, то тоді одразу можна зрозуміти, що це сліпа ін&#8217;єкція (навіть не вказуючи це).</p>
<p>Тим не менш іноді я про це вказую (як стосовно знайдених мною дірок, так і в добірках уразливостей та експлоітів). Сам же я в більшості випадків публікую звичайні SQLi (й з тексту це видно). І переважно з такими PoC, як я вже писав вище.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: 525</title>
		<link>http://websecurity.com.ua/4146/#comment-334120</link>
		<pubDate>Fri, 03 Sep 2010 21:04:48 +0000</pubDate>
		<guid>http://websecurity.com.ua/4146/#comment-334120</guid>
					<description>мда трохи непобачив 1%20and%20version()=5 зразу асоціації про сліпу) текст не читав перегялнув ... :?</description>
		<content:encoded><![CDATA[<p>мда трохи непобачив 1%20and%20version()=5 зразу асоціації про сліпу) текст не читав перегялнув &#8230; <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_confused.gif' alt=':?' class='wp-smiley' />
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4146/#comment-334113</link>
		<pubDate>Fri, 03 Sep 2010 20:30:46 +0000</pubDate>
		<guid>http://websecurity.com.ua/4146/#comment-334113</guid>
					<description>Ясна річ, що звичайна, я ж в тексті новини не писав, що сліпа - для blind SQLi я за звичай це вказую, а в інших випадках я пишу саме про звичайні ін'єкції.

Твій комент я підправив, щоб не було SQL запиту з union. Друже, я в себе на сайті в більшості випадків для SQLi публікую саме PoCи (для яких використовую зокрема version()), а не робочі експлоіти ;-). Бо я не наймався полегшувати життя скрипт кідісам. Робочі експлоіти для SQLi уразливостей я залишаю для себе, а публічно розміщую лише PoC. Професіонали зможуть самі собі підібрати кількість колонок, а ті хто цього зробити не можуть, хай шукають собі іншу інформацію.</description>
		<content:encoded><![CDATA[<p>Ясна річ, що звичайна, я ж в тексті новини не писав, що сліпа - для blind SQLi я за звичай це вказую, а в інших випадках я пишу саме про звичайні ін&#8217;єкції.</p>
<p>Твій комент я підправив, щоб не було SQL запиту з union. Друже, я в себе на сайті в більшості випадків для SQLi публікую саме PoCи (для яких використовую зокрема version()), а не робочі експлоіти <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> . Бо я не наймався полегшувати життя скрипт кідісам. Робочі експлоіти для SQLi уразливостей я залишаю для себе, а публічно розміщую лише PoC. Професіонали зможуть самі собі підібрати кількість колонок, а ті хто цього зробити не можуть, хай шукають собі іншу інформацію.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: 525</title>
		<link>http://websecurity.com.ua/4146/#comment-334093</link>
		<pubDate>Fri, 03 Sep 2010 18:41:46 +0000</pubDate>
		<guid>http://websecurity.com.ua/4146/#comment-334093</guid>
					<description>"http://site/c.php?id=1%20and%20version()=5"
там звичайна інєкція, а не сліпа вивід йде як редиктр )</description>
		<content:encoded><![CDATA[<p>&#8220;http://site/c.php?id=1%20and%20version()=5&#8243;<br />
там звичайна інєкція, а не сліпа вивід йде як редиктр )
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4146/#comment-319558</link>
		<pubDate>Thu, 29 Apr 2010 20:21:21 +0000</pubDate>
		<guid>http://websecurity.com.ua/4146/#comment-319558</guid>
					<description>Я так и понимал, что должен быть один разработчик и данная ситуация (с ещё одной версией CMS от другого разработчика) у меня вызвала подозрение. Но, с другой стороны, могло оказаться, что вы дали право другой дизайн студии делать сайты на вашем движке (а я нашёл много дырявых сайтов на их версии движка).

Поэтому в октябре, когда я сделал у себя в новостях анонсы уязвимостей на некоторых сайтах на данном движке (его версии от других разработчиков), я решил найти оригинального разработчика движка. И тогда я нашёл ваш сайт (со своими уязвимостями). В письме, когда я напишу вам детальную информацию об уязвимостях, я также приведу список найденных мною сайтов на "другой" версии вашей CMS WebManager-Pro.</description>
		<content:encoded><![CDATA[<p>Я так и понимал, что должен быть один разработчик и данная ситуация (с ещё одной версией CMS от другого разработчика) у меня вызвала подозрение. Но, с другой стороны, могло оказаться, что вы дали право другой дизайн студии делать сайты на вашем движке (а я нашёл много дырявых сайтов на их версии движка).</p>
<p>Поэтому в октябре, когда я сделал у себя в новостях анонсы уязвимостей на некоторых сайтах на данном движке (его версии от других разработчиков), я решил найти оригинального разработчика движка. И тогда я нашёл ваш сайт (со своими уязвимостями). В письме, когда я напишу вам детальную информацию об уязвимостях, я также приведу список найденных мною сайтов на &#8220;другой&#8221; версии вашей CMS WebManager-Pro.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Roman Chuvilin</title>
		<link>http://websecurity.com.ua/4146/#comment-319100</link>
		<pubDate>Tue, 27 Apr 2010 20:19:20 +0000</pubDate>
		<guid>http://websecurity.com.ua/4146/#comment-319100</guid>
					<description>Поскольку мы являемся разработчиком и владельцем даной ЦМС, а сайты на ней производятся (по крайней мере должы) только нашей студией -список "чужих" сайтов на нашей цмс был бы бля нас весьма полезен.</description>
		<content:encoded><![CDATA[<p>Поскольку мы являемся разработчиком и владельцем даной ЦМС, а сайты на ней производятся (по крайней мере должы) только нашей студией -список &#8220;чужих&#8221; сайтов на нашей цмс был бы бля нас весьма полезен.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4146/#comment-319096</link>
		<pubDate>Tue, 27 Apr 2010 19:56:09 +0000</pubDate>
		<guid>http://websecurity.com.ua/4146/#comment-319096</guid>
					<description>&lt;strong&gt;Роман&lt;/strong&gt;

Всегда пожалуйста.

Помимо моего уведомления об уязвимостях на вашем сайте и в вашей CMS WebManager-Pro (что я оставил у вас на сайте), я вам ещё напишу письма с детальной информацией. Но вначале я вам напишу об уязвимости в отдельной версии CMS WebManager-Pro сделаной другой веб дизайн студией (хотя дыра относится к ним, но используемый ими код базируется на вашей CMS и дыра может совпадать).

И после того как я уведомлю разработчиков той версии CMS WebManager-Pro, и уведомлю об этом вас, я напишу вам о новых уязвимостях.</description>
		<content:encoded><![CDATA[<p><strong>Роман</strong></p>
<p>Всегда пожалуйста.</p>
<p>Помимо моего уведомления об уязвимостях на вашем сайте и в вашей CMS WebManager-Pro (что я оставил у вас на сайте), я вам ещё напишу письма с детальной информацией. Но вначале я вам напишу об уязвимости в отдельной версии CMS WebManager-Pro сделаной другой веб дизайн студией (хотя дыра относится к ним, но используемый ими код базируется на вашей CMS и дыра может совпадать).</p>
<p>И после того как я уведомлю разработчиков той версии CMS WebManager-Pro, и уведомлю об этом вас, я напишу вам о новых уязвимостях.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Roman Chuvilin</title>
		<link>http://websecurity.com.ua/4146/#comment-319013</link>
		<pubDate>Tue, 27 Apr 2010 10:16:50 +0000</pubDate>
		<guid>http://websecurity.com.ua/4146/#comment-319013</guid>
					<description>Добрый день. Меня зовут Роман Чувилин, я Менеджер проектов компании webmanager. Ваше сообщение нами получено, меры по ликвидации этой уязвимости будут приняты. Спасибо за внимание к наему продукту.</description>
		<content:encoded><![CDATA[<p>Добрый день. Меня зовут Роман Чувилин, я Менеджер проектов компании webmanager. Ваше сообщение нами получено, меры по ликвидации этой уязвимости будут приняты. Спасибо за внимание к наему продукту.
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
