Василий Наумкин

Василий Наумкин

Был в сети 10 июня 2026, 17:44
Заказы не принимаю
Как ты планируешь вести отдельный лог по безопасности?
Как отличать плохие запросы от хороших?

А так — у каждого нормального сайта ведётся лог посещений и ошибок, именно через них я и разбирался с тем, что делал zenit.
Да все молодцы, хватит уже выяснять — кто больше.

Закрыты все известные уязвимости в MODX Revolution и это само по себе очень круто. Лично я, наконец-то, смогу спокойно поспать, а то очень нервная выдалась неделя.
Ну так купи ему пива, в чём проблема-то?

Или я должен написать ему любовное письма и поблагодарить за то, что он взломал мой сайт, вместо подробного объяснения самого алгоритма взлома?

Еще раз: я всё это выяснял самостоятельно, консультировал меня Евгений Борисов.
Правоту Зенита я признал и выразил своё восхищение его навыками (но не манерами). Ни строчки кода в новую версию MODX он не прислал.

Твоё беспокойство судьбой Зенита лично я понять не могу. Среди меня бытует мнение, что он может постоять за себя самостоятельно, без публичных адвокатов.
Да это я сдуру обновил там Uploadify с перезаписью всех чанков — отчего то решил, что они там совсем стандартные.

Поэтому сначала ссылка на авторизацию пропала, а щас вот это. Поправлю в течении часа.
Потому что дядя Зенит не дал ничего, кроме самого факта возможности подбора префикса.

Дяде Васе пришлось самому выискивать уязвимые места в логах, читать теорию и проверять её на практике. А потом доказывать, насколько это опасно дяде Джейсону и дяде Марку при помощи дяди Жени, который написал реальный пример использования уязвимости.

Ну и код для закрытия уязвимости тоже написал дядя Вася.

Так что про дядю Зенита никто в MODX не слышал, зато его благодарим мы, всем сообществом.