09 ноября 2016, 12:33 У вордпресса есть проблема с плагинами, такая же проблема есть и в MODX. Просто рынок модикса ничтожно мал по сравнению с гигантом WP. По этому под MODX еще не пишут ботов всяких итд итп, которые бы проверяли сайт на дыры и грузили бы шеллы, а вот по WP это все есть и прекрасно работает. Безопасность / Критическая уязвимость в MODX Revolution 340 +3
09 ноября 2016, 10:28 Да, но там закрывают дыры, а у нас по словам Евгения — просто меняют вектор атаки. Безопасность / Критическая уязвимость в MODX Revolution 340 0
09 ноября 2016, 10:02 config.inc.php нужно скрывать, в новых версиях отключать заголовок X Powered By. Но, это все не спасет, если бот будет проверять наличие какого-нибудь дополнения. pdoTools почти на каждом сайте же, а 200 ответ от сервера по данному URL modx.pro/assets/components/pdotools/js/pdopage.js на 99,9% идентифицирует о том, что это MODX. Можно переименовывать папку /assets/ от ботов может быть спасет, но не более. А так дыры есть везде, одно дело если они в компонентах, другое дело, когда в системе. Безопасность / Критическая уязвимость в MODX Revolution 340 +4
08 ноября 2016, 22:31 Только за деньги всем помогать надо? Вопросы / 2 цены для товара miniShop2 29 0
08 ноября 2016, 16:51 поменяйте префикс и все.modx.pro/security/10266-critical-vulnerability-in-modx-revolution/#comment-70142 Безопасность / Критическая уязвимость в MODX Revolution 340 0
08 ноября 2016, 14:13 Может бложек вести будешь? У Евгения был раньше, а сейчас что-то нет. Безопасность / Критическая уязвимость в MODX Revolution 340 0
08 ноября 2016, 13:20 Может отправить на security@modx.com полный список всех клиентов и их данные и сказать «Ай, ай, ай ребята», прикрепить ссылку на эту новость, пускай учат русский и читают комменты, м? Сказать, что выложим в публичный доступ все email + имена. Это как-никак конфиденциальная информация и мало кто этому обрадуется. Получится своеобразный пинок под зад, надеюсь они выйдут на контакт и приложат усилия к фиксу. Безопасность / Критическая уязвимость в MODX Revolution 340 +1
08 ноября 2016, 12:47 Ага, не говори, у нас у всех потенциально на проектах есть огроменная дыра, которая сидит и ждет мозговитого спеца, который захочет извлечь какие-нибудь данные или нанести ущерб. Безопасность / Критическая уязвимость в MODX Revolution 340 0
08 ноября 2016, 12:43 А это у Login или у другого компонента кривой контроллер? Получается что все дополнения рассчитывали на безопасность XPDO на нижнем уровне (жесткую проверку на авторизацию, строгая типизация какая-нибудь), а как оказалось её там нет, так? Или это все та же песня о том, что разработчики (дополнений) сами не фильтруют входные данные и открывают дыры XSS/SQL? Безопасность / Критическая уязвимость в MODX Revolution 340 0
08 ноября 2016, 12:11 Так Евгений Борисов это и делал (судя по комментам выше), но увы, руководству было всё равно. Безопасность / Критическая уязвимость в MODX Revolution 340 0
07 ноября 2016, 17:20 Зашел/Зарегился что бы обосрать MODX?))) Безопасность / Критическая уязвимость в MODX Revolution 340 +6
07 ноября 2016, 13:29 Предлагаешь не юзать OpenSource? Авторы позиционируют MODX как безопасную CMS, а тут выясняется, что это не так, что они не занимаются закрытием дыры, а просто меняют вектор атаки. Я был вообще не в курсе таких проблем, даже после публикации этой статьи, пока не отписал Евгений Борисов. Я не менял префиксы таблиц, я просто закрыл доступ к /core/ /connectors/ и /manager/ там где можно, но есть проекты, где я сделать это не могу. На мой взгляд именно Open Source способствует поиску уязвимостей. Ведь автор не один, комьюнити MODX это не комьюнити AltoCMS или Livestreet, где продукт пилят 1-2 разработчика. Наличие такой дыры заставило серьезно задуматься о дальнейшей разработки проектов на MODX CMS. Безопасность / Критическая уязвимость в MODX Revolution 340 +1
06 ноября 2016, 20:15 Тренды говорят, что нужно уходить в JS на ноду, ставить метеор или экспресс, но это как идти вые***аться в чужой двор. Там своих проблем должно хватать. Laravel сейчас топ-1 PHP фреймворк. Если важна скорость, то можно посмотреть в сторону Phalcon, а если какое-то Enterprise решение, то на мой взгляд — Symfony. Для всего остального есть Laravel :D P.S.: Писать на Laravel приятно. Но куда девать любовь к MODX? Безопасность / Критическая уязвимость в MODX Revolution 340 +2
06 ноября 2016, 19:58 Сделать свой modx на симфони)))) Безопасность / Критическая уязвимость в MODX Revolution 340 0
06 ноября 2016, 18:23 Евгений, а есть способ защиты от этого? Можно к файлам в connectors перекрыть доступ, но это только, если статический IP у манагеров, админов. Безопасность / Критическая уязвимость в MODX Revolution 340 +3
04 ноября 2016, 14:48 Вот так можно: $sql = 'SELECT name FROM test_table WHERE id="1"'; $q = $modx->prepare($sql); $q->execute(); $result = $q->fetchAll(PDO::FETCH_ASSOC);А далее foreach перебираем результаты. docs.modx.com/xpdo/2.x/class-reference/xpdo/xpdo.query Вопросы / Подключение к базе данных из сниппета 2 0
02 ноября 2016, 14:35 Юзабилити вашего сайта оставляет желать лучшего. С мобильного очень неудобно пользоваться. Меню как-то не правильно работает (можно сказать не работает), плавающая шапка постоянно мешает скролу. Благо, что ssl сертификат сменили на LE и он стал без предупреждений открываться на мобильниках. И это еще не все. Имхо сайт выглядит недоделанным, 2 статьи и пару комментариев на главной странице я вынужден идти в Статьи, что бы просмотреть ленту. Авторизация, которая почему-то меня не авторизует (http://pix.toile-libre.org/upload/original/1478086203.png). Не понимаю, почему у специалистов такого уровня, такой плохой портал, modx.pro на обычном бутстрапе выглядит намного достойнее и сразу располагает к себе посетителя. Всегда заходил на modxclub из-за интересных и полезных статей, но публикация подобных статей сократилась до 1-3 в месяц. Но это так, к слову. P.S. хотелось бы видеть конкурентный modx.pro портал, тем более, что у Вас есть большое количество своих дополнений. Готовые решения / modMonitor. Порассуждаем о стоимости компонентов? 152 +6
02 ноября 2016, 11:31 Просто оставлю это здесь: Готовые решения / modMonitor. Порассуждаем о стоимости компонентов? 152 +2
31 октября 2016, 22:56 Я тоже сделал как Сергей и стал париться. Вопросы / Настройка server_protocol 11 0
mxBoard: канбан-доска для команд, людей и ИИ-агентов в MODX 3 Если ты пришлёшь мне весь запрос с заголовками и телом, смогу помочь
Плагин EnvBadge: визуальный индикатор окружения в админке MODX3 Лучше автоматический ci/cd настроить и не править прод напрямую. Это самый безопасный вариант. Другое дело, что далеко не каждый владелец сайта и далеко не каждый сайт готовы в авт...
[videoGallery] Видео галерея YouTube, Vimeo Невозможно установить пакет с подписью: videogallery-1.4.0-beta Ошибка установки Error в /core/packages/videogallery-1.4.0-beta/modCategory/7fc931a7772edc9752c16e9c41eb5e52.reso...
Релиз miniShop2 ver. 4.4.1 & 4.4.2 Подскажите пожалуйста, может я что-то не знаю или упустил. Но есть ли решение по глюку с radio? Указываешь свое radio c одинаковым name и в результате при переключении получаешь вс...
MaxNotify Обновление компонента 1.3.0-pl (22.07.2026) — добавлено автоматическое получение полей через msOrder->toArray(); — массивы и объекты безопасно пропускаются; — стандартные...
MyFavorites MyFavorites — 3.0.0-beta Первая версия для MODX Revolution 3.x — компонент полностью переписан с нуля (PHP >= 8.4, namespaced-ядро MODX 3, PSR-4, сервис-ориентированная архит...
Просто рынок модикса ничтожно мал по сравнению с гигантом WP. По этому под MODX еще не пишут ботов всяких итд итп, которые бы проверяли сайт на дыры и грузили бы шеллы, а вот по WP это все есть и прекрасно работает.
Но, это все не спасет, если бот будет проверять наличие какого-нибудь дополнения.
pdoTools почти на каждом сайте же, а 200 ответ от сервера по данному URL modx.pro/assets/components/pdotools/js/pdopage.js на 99,9% идентифицирует о том, что это MODX.
Можно переименовывать папку /assets/ от ботов может быть спасет, но не более.
А так дыры есть везде, одно дело если они в компонентах, другое дело, когда в системе.
У Евгения был раньше, а сейчас что-то нет.
Сказать, что выложим в публичный доступ все email + имена. Это как-никак конфиденциальная информация и мало кто этому обрадуется. Получится своеобразный пинок под зад, надеюсь они выйдут на контакт и приложат усилия к фиксу.
Получается что все дополнения рассчитывали на безопасность XPDO на нижнем уровне (жесткую проверку на авторизацию, строгая типизация какая-нибудь), а как оказалось её там нет, так?
Или это все та же песня о том, что разработчики (дополнений) сами не фильтруют входные данные и открывают дыры XSS/SQL?
Авторы позиционируют MODX как безопасную CMS, а тут выясняется, что это не так, что они не занимаются закрытием дыры, а просто меняют вектор атаки.
Я был вообще не в курсе таких проблем, даже после публикации этой статьи, пока не отписал Евгений Борисов. Я не менял префиксы таблиц, я просто закрыл доступ к /core/ /connectors/ и /manager/ там где можно, но есть проекты, где я сделать это не могу.
На мой взгляд именно Open Source способствует поиску уязвимостей. Ведь автор не один, комьюнити MODX это не комьюнити AltoCMS или Livestreet, где продукт пилят 1-2 разработчика.
Наличие такой дыры заставило серьезно задуматься о дальнейшей разработки проектов на MODX CMS.
Laravel сейчас топ-1 PHP фреймворк. Если важна скорость, то можно посмотреть в сторону Phalcon, а если какое-то Enterprise решение, то на мой взгляд — Symfony.
Для всего остального есть Laravel :D
P.S.: Писать на Laravel приятно. Но куда девать любовь к MODX?
Можно к файлам в connectors перекрыть доступ, но это только, если статический IP у манагеров, админов.
А далее foreach перебираем результаты.
docs.modx.com/xpdo/2.x/class-reference/xpdo/xpdo.query
И это еще не все. Имхо сайт выглядит недоделанным, 2 статьи и пару комментариев на главной странице я вынужден идти в Статьи, что бы просмотреть ленту. Авторизация, которая почему-то меня не авторизует (http://pix.toile-libre.org/upload/original/1478086203.png).
Не понимаю, почему у специалистов такого уровня, такой плохой портал, modx.pro на обычном бутстрапе выглядит намного достойнее и сразу располагает к себе посетителя.
Всегда заходил на modxclub из-за интересных и полезных статей, но публикация подобных статей сократилась до 1-3 в месяц.
Но это так, к слову.
P.S. хотелось бы видеть конкурентный modx.pro портал, тем более, что у Вас есть большое количество своих дополнений.