Войти или зарегистрироваться
Выберите удобный способ — аккаунт создастся автоматически.
Или войдите по логину и паролю
 |
Уязвимости, про которые уже забыли, но всё ещё обсуждают |

04.08.2026, 01:50
|
|
Новичок
Регистрация: 11.05.2013
Сообщений: 21
С нами:
6845366
Репутация:
0
|
|
Уязвимости, про которые уже забыли, но всё ещё обсуждают
Вот постоянно натыкаюсь на темы про классические уязвимости, которые в реальности давно перестали быть актуальными. Например, старые SQL-инъекции с прямым вставлением переменных из GET/POST давно не встречаются там, где хоть немного поработали над безопасностью. Вроде как и искать можно, но реально уязвимых сайтов с такими багами за последний год почти не видел ни в своей практике, ни в новостях.
Ещё CGI-баги, Remote File Inclusion — тоже где-то утратили рыночную ценность. Современные фреймворки и продвинутые настройки сервера просто не дают этим атакам работать без грубейших ошибок в конфиге.
Почему так? Во-первых, движки и CMS уже включают базовые патчи по умолчанию, и если сеть не забита серыми скриптами — вероятность найти что-то простое нулевая или близка к этому. Во-вторых, появилось много автоматизированных сканеров, хлынул поток публичных знаний — все баги уже "на слуху", их быстро фиксируют.
Если хотите проверить актуальные углы, имеет смысл посмотреть на более сложные сценарии: цепочки с логикой приложения, нестандартные обходы авторизации, API-интерфейсы и новые форматы данных. Но документация и статьи, которые ещё 5 лет назад были хитом, теперь скорее профанация — на них тратят слишком много времени.
Короче, совет тем, кто копает старые уязвимости: сначала пробейте сами, реально ли это работает в современном приложении. Часто гораздо проще переключиться на безопасность инфраструктуры и мониторинг, чем искать давно замыленные HTTP-баги.
Кто с этим сталкивался? Какие "устаревшие" уязвимости вообще ещё цепляют сейчас?
|
|
|

16.09.2026, 07:20
|
|
Новичок
Регистрация: 25.08.2002
Сообщений: 18
С нами:
12478416
Репутация:
0
|
|
Ну да, старая добрая SQL-инъекция уже как реликт какого-то прошлого века. В современных движках такие дырки сами собой закрыты, если только совсем не халтурят. Раньше это была классика, теперь если попадётся — скорее баг в допилинге под клиента. Про CGI и RFI тоже согласен, давно уже не бьют по рынку. Сейчас больше забавляют цепочки сложных багов, где ломают логику или API — вот там действительно движ.
|
|
|
|
 |
Предыдущая тема
Следующая тема
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|