<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Коментарі для запису: Уразливості в PHP-Nuke</title>
	<link>http://websecurity.com.ua/563/</link>
	<description></description>
	<pubDate>Sun, 26 Apr 2026 07:02:49 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>

	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/563/#comment-71604</link>
		<pubDate>Fri, 02 Nov 2007 18:33:30 +0000</pubDate>
		<guid>http://websecurity.com.ua/563/#comment-71604</guid>
					<description>KrasivayaSvo, та ничего, такое случается.

А вот то, что YoYo и Франциско - это одно и тоже лицо, в этом я уверен. Т.к. я получил ответ Франциско и данный коментарий практически одновременно, один за другим. И текст его письма и комментарий YoYo сильно перекликались.

А вот, то что 3APA3A указал версию 8.1, я тоже заметил :). Он так сделал, чтобы версия была указана, т.к. я версию не уточнял.

Данную уязвимость в PHP-Nuke (которую нашёл MosT3mR в августе, а я нашёл в октябре 2006 года) я специально не искал, т.к. нашёл дырки на сайте, который оказался на данном движке. А вот для своего проекта &lt;a href="/category/mobic/" rel="nofollow"&gt;Month of Bugs in Captchas&lt;/a&gt; я специально нашёл дырки в капче PHP-Nuke (причём в последней версии). Так что этот движок засветится в моём проекте.</description>
		<content:encoded><![CDATA[<p>KrasivayaSvo, та ничего, такое случается.</p>
<p>А вот то, что YoYo и Франциско - это одно и тоже лицо, в этом я уверен. Т.к. я получил ответ Франциско и данный коментарий практически одновременно, один за другим. И текст его письма и комментарий YoYo сильно перекликались.</p>
<p>А вот, то что 3APA3A указал версию 8.1, я тоже заметил <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> . Он так сделал, чтобы версия была указана, т.к. я версию не уточнял.</p>
<p>Данную уязвимость в PHP-Nuke (которую нашёл MosT3mR в августе, а я нашёл в октябре 2006 года) я специально не искал, т.к. нашёл дырки на сайте, который оказался на данном движке. А вот для своего проекта <a href="/category/mobic/" rel="nofollow">Month of Bugs in Captchas</a> я специально нашёл дырки в капче PHP-Nuke (причём в последней версии). Так что этот движок засветится в моём проекте.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: KrasivayaSvo</title>
		<link>http://websecurity.com.ua/563/#comment-71527</link>
		<pubDate>Mon, 29 Oct 2007 19:52:20 +0000</pubDate>
		<guid>http://websecurity.com.ua/563/#comment-71527</guid>
					<description>Да сори за резкость, сначала написал, потом посмотрел на дату.  :&#124;
Сомневаюсь я, что Франциско ответил по ником YoYo, ну да храни их всех  кто-нибудь.
Просто прочитал на security.nnov.ru информацию об уязвимости в 8.1, посмотрел на код, вроде где-то видел давно еще...
Ладно, еще раз сори за резкость и невнимательность. Удачи.</description>
		<content:encoded><![CDATA[<p>Да сори за резкость, сначала написал, потом посмотрел на дату.  <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_neutral.gif' alt=':|' class='wp-smiley' /><br />
Сомневаюсь я, что Франциско ответил по ником YoYo, ну да храни их всех  кто-нибудь.<br />
Просто прочитал на security.nnov.ru информацию об уязвимости в 8.1, посмотрел на код, вроде где-то видел давно еще&#8230;<br />
Ладно, еще раз сори за резкость и невнимательность. Удачи.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/563/#comment-71420</link>
		<pubDate>Mon, 29 Oct 2007 13:43:06 +0000</pubDate>
		<guid>http://websecurity.com.ua/563/#comment-71420</guid>
					<description>&lt;strong&gt;KrasivayaSvo&lt;/strong&gt;

Спасибо, что сообщил о том, что уязвимость в модуле AutoTheme (точнее AutoHTML, как сказано на securityfocus.com). Так как я не пользуюсь нюком, то мне не было известно к какому модулю или модификации относятся данные дырки (а владельцы сайта, где я нашёл дырки не уточнили к какому модулю относятся уязвимые скрипты). Поэтому я и не написал к какой конкретно версии PHP-Nuke или его модуля относятся данные уязвимости.

Касательно твоего комментария. Ты вообще внимательно читал мой пост, указанные даты и другие комментарии к посту? Явно невнимательно. В тексте данного сообщения (от 16.01.2007) я написал, что нашёл эти уязвимости на arcanumclub.ru, где в сообщении о дырках на этом сайте я написал, что нашёл их 09.10.2006. Так что об этой дырке мне известно более чем год. Поэтому, как и открыватель этой дырки, я нашёл её более года назад (он в августе 2006, я в октябре 2006). О ней я написал ещё в январе и лишь сейчас опубликовал детали (как нашёл время) - вначале уведомив в январе владельцев сайта и разработчиков. Причём я описал её более детально в контексте сразу нескольких уязвимостей (в двух файлах и два класса уязвимостей Local File Inclusion и Information Leakage).

&lt;blockquote&gt;Ответ от Франциско еще не получил?&lt;/blockquote&gt;
Ты невнимательно читал предыдущие комментарии, на этот вопрос я уже ответил. Ещё в январе месяце я написал Francisco о данных уязвимостях. После чего он мне сразу ответил (и запостил коммент под ником Yoyo), что об этих скриптах ничего не знает (к какому модулю они относятся он не знал), поэтому данные дырки к официальному релизу не относятся. На что я ему ответил, и о чём уже писал выше, что я нюком не пользуюсь, поэтому о данных скриптах мне ничего не известно. Я лишь уведомил владельцев сайта, а также разработчиков движка и Интернет сообщество о наличии данных проблем.

Поэтому, KrasivayaSvo, пожалуйста, внимательно читай тексты сообщений, указанные даты и комментарии к сообщениям, перед тем как писать свои комментарии.</description>
		<content:encoded><![CDATA[<p><strong>KrasivayaSvo</strong></p>
<p>Спасибо, что сообщил о том, что уязвимость в модуле AutoTheme (точнее AutoHTML, как сказано на securityfocus.com). Так как я не пользуюсь нюком, то мне не было известно к какому модулю или модификации относятся данные дырки (а владельцы сайта, где я нашёл дырки не уточнили к какому модулю относятся уязвимые скрипты). Поэтому я и не написал к какой конкретно версии PHP-Nuke или его модуля относятся данные уязвимости.</p>
<p>Касательно твоего комментария. Ты вообще внимательно читал мой пост, указанные даты и другие комментарии к посту? Явно невнимательно. В тексте данного сообщения (от 16.01.2007) я написал, что нашёл эти уязвимости на arcanumclub.ru, где в сообщении о дырках на этом сайте я написал, что нашёл их 09.10.2006. Так что об этой дырке мне известно более чем год. Поэтому, как и открыватель этой дырки, я нашёл её более года назад (он в августе 2006, я в октябре 2006). О ней я написал ещё в январе и лишь сейчас опубликовал детали (как нашёл время) - вначале уведомив в январе владельцев сайта и разработчиков. Причём я описал её более детально в контексте сразу нескольких уязвимостей (в двух файлах и два класса уязвимостей Local File Inclusion и Information Leakage).</p>
<blockquote><p>Ответ от Франциско еще не получил?</p></blockquote>
<p>Ты невнимательно читал предыдущие комментарии, на этот вопрос я уже ответил. Ещё в январе месяце я написал Francisco о данных уязвимостях. После чего он мне сразу ответил (и запостил коммент под ником Yoyo), что об этих скриптах ничего не знает (к какому модулю они относятся он не знал), поэтому данные дырки к официальному релизу не относятся. На что я ему ответил, и о чём уже писал выше, что я нюком не пользуюсь, поэтому о данных скриптах мне ничего не известно. Я лишь уведомил владельцев сайта, а также разработчиков движка и Интернет сообщество о наличии данных проблем.</p>
<p>Поэтому, KrasivayaSvo, пожалуйста, внимательно читай тексты сообщений, указанные даты и комментарии к сообщениям, перед тем как писать свои комментарии.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: KrasivayaSvo</title>
		<link>http://websecurity.com.ua/563/#comment-70954</link>
		<pubDate>Mon, 29 Oct 2007 02:50:59 +0000</pubDate>
		<guid>http://websecurity.com.ua/563/#comment-70954</guid>
					<description>Что за бред...
Нашел уязвимость, аж для модуля AutoTheme версии 2, про которую все знали еще год назад. 
Смотри вот тут подробности
http://www.securityfocus.com/bid/19525/references
Ответ от Франциско еще не получил? Ответ, я думаю, будет примерно следующий: извините, но разработкой этого модуля занимается другой человек, тыры-тыры.</description>
		<content:encoded><![CDATA[<p>Что за бред&#8230;<br />
Нашел уязвимость, аж для модуля AutoTheme версии 2, про которую все знали еще год назад.<br />
Смотри вот тут подробности<br />
<a href="http://www.securityfocus.com/bid/19525/references" rel="nofollow">http://www.securityfocus.com/bid/19525/references</a><br />
Ответ от Франциско еще не получил? Ответ, я думаю, будет примерно следующий: извините, но разработкой этого модуля занимается другой человек, тыры-тыры.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/563/#comment-69432</link>
		<pubDate>Sat, 27 Oct 2007 14:40:56 +0000</pubDate>
		<guid>http://websecurity.com.ua/563/#comment-69432</guid>
					<description>Для пошуку даних уразливостей на сайтах можна використати Google hacking.

Щоб швидко знайти дані Local File Inclusion та Information Leakage уразливості в PHP-Nuke можна використати наступний дорк:

&lt;a href="http://www.google.com.ua/search?q=inurl%3Aautohtml.php" target="_blank" rel="nofollow"&gt;inurl:autohtml.php&lt;/a&gt;</description>
		<content:encoded><![CDATA[<p>Для пошуку даних уразливостей на сайтах можна використати Google hacking.</p>
<p>Щоб швидко знайти дані Local File Inclusion та Information Leakage уразливості в PHP-Nuke можна використати наступний дорк:</p>
<p><a href="http://www.google.com.ua/search?q=inurl%3Aautohtml.php" target="_blank" rel="nofollow">inurl:autohtml.php</a>
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/563/#comment-68791</link>
		<pubDate>Fri, 26 Oct 2007 15:22:04 +0000</pubDate>
		<guid>http://websecurity.com.ua/563/#comment-68791</guid>
					<description>&lt;strong&gt;Yoyo&lt;/strong&gt;

First I make an announcement to give time of site owners and web application developers to fix the holes. And only after that I write details.

I wrote details to administrators of vulnerable site and to developer of PHP-Nuke. Today I wrote new letter to Francisco Burzi with additional details. Today I'll post PoCs of these vulnerabilities.

As I wrote to Francisco (it's possible that Yoyo is his nickname), I found these vulnerabilities at one site and I wrote to administrator of the site about these holes and they thanked me (and fixed these holes already). On the site I found that this site use PHP-Nuke, so I decided to inform developers also.

No need to tell me about belong these files or not to official releases. I don't use PHP-Nuke and don't know about its files. I just inform developers and Internet community about the issue. So in my article I wrote only correct information - about what I found.

I'll inform developers in the future about new vulnerabilities which I found in PHP-Nuke. And I tell you beforehand that PHP-Nuke's captcha (which is vulnerable) will be in my &lt;a href="/1461/" rel="nofollow"&gt;Month of Bugs in Captchas&lt;/a&gt;.</description>
		<content:encoded><![CDATA[<p><strong>Yoyo</strong></p>
<p>First I make an announcement to give time of site owners and web application developers to fix the holes. And only after that I write details.</p>
<p>I wrote details to administrators of vulnerable site and to developer of PHP-Nuke. Today I wrote new letter to Francisco Burzi with additional details. Today I&#8217;ll post PoCs of these vulnerabilities.</p>
<p>As I wrote to Francisco (it&#8217;s possible that Yoyo is his nickname), I found these vulnerabilities at one site and I wrote to administrator of the site about these holes and they thanked me (and fixed these holes already). On the site I found that this site use PHP-Nuke, so I decided to inform developers also.</p>
<p>No need to tell me about belong these files or not to official releases. I don&#8217;t use PHP-Nuke and don&#8217;t know about its files. I just inform developers and Internet community about the issue. So in my article I wrote only correct information - about what I found.</p>
<p>I&#8217;ll inform developers in the future about new vulnerabilities which I found in PHP-Nuke. And I tell you beforehand that PHP-Nuke&#8217;s captcha (which is vulnerable) will be in my <a href="/1461/" rel="nofollow">Month of Bugs in Captchas</a>.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/563/#comment-68239</link>
		<pubDate>Fri, 26 Oct 2007 01:10:12 +0000</pubDate>
		<guid>http://websecurity.com.ua/563/#comment-68239</guid>
					<description>&lt;strong&gt;vp&lt;/strong&gt;

Так, нюки (різні версії, в тому числі PHP-Nuke) не відрізняються безпекою і часто з'являються в багтреках (у мене в новинах також). І дані уразливості лише підтверджують їх дірявість.

З часом розповім про нові уразливості в PHP-Nuke, що я знайшов.</description>
		<content:encoded><![CDATA[<p><strong>vp</strong></p>
<p>Так, нюки (різні версії, в тому числі PHP-Nuke) не відрізняються безпекою і часто з&#8217;являються в багтреках (у мене в новинах також). І дані уразливості лише підтверджують їх дірявість.</p>
<p>З часом розповім про нові уразливості в PHP-Nuke, що я знайшов.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Yoyo</title>
		<link>http://websecurity.com.ua/563/#comment-7911</link>
		<pubDate>Mon, 29 Jan 2007 22:09:23 +0000</pubDate>
		<guid>http://websecurity.com.ua/563/#comment-7911</guid>
					<description>Wrong. Articles like this make a bad work. show the proof with your examples. Proof of the exploit should be explained using core systems "only", not with third party addons that aren't included in the official releases.</description>
		<content:encoded><![CDATA[<p>Wrong. Articles like this make a bad work. show the proof with your examples. Proof of the exploit should be explained using core systems &#8220;only&#8221;, not with third party addons that aren&#8217;t included in the official releases.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: vp</title>
		<link>http://websecurity.com.ua/563/#comment-6767</link>
		<pubDate>Wed, 17 Jan 2007 11:03:18 +0000</pubDate>
		<guid>http://websecurity.com.ua/563/#comment-6767</guid>
					<description>відколи пам’ятаю нюк, то він завжди був дирявий. Ніколи в житті не робив би сайт на нюку.</description>
		<content:encoded><![CDATA[<p>відколи пам’ятаю нюк, то він завжди був дирявий. Ніколи в житті не робив би сайт на нюку.
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
