трудно сказать, когда не знаешь что там конкретно
я насмотрелся на коды этих движков - и пхпББ, и этот же ИПБ и не только форумы - мамбы (это ваще продкт-загадка), битриксы (один из самых нормальных по сравнению с остальными)...
и у всех одна и та же проблема - народ абсолютно не следит ни за ворнингами, ни за нотисами
такое впечатление, что их просто отключают, как ненужное.
бесит просто. как можно предлагать пусть и бесплатный, но все-таки глючный продукт.
на боевом сайте вообще ничего выводиться не должно - все в лог
а то будет примерно так:
имеем - сайт MoneyNews
Ссылка скрыта от гостей
открываем любой материал (наугад):
Ссылка скрыта от гостей
пробуем на прочность
Ссылка скрыта от гостей
на лицо стандартная sql-инъекция
что-бы проэксплуатировать ее - надо узнать структуру таблицы:
Ссылка скрыта от гостей
итого:
MS-SQL -сервер, система, вероятно, масдай (причем никакого сканирования еще не производилось - все видно на экране)
дальше я ничего делать, конечно, не буду, но даже лапух сразу попробует заюзать мс-скуэльную процедуру выполнения консольных команд. если удастся, сразу зальет веб-шелл, качнет, например, пинча, запустит эту заразу, убирется за собой и пойдет смотреть почту - что там нам прислал пинч.
з.ы. несколько минут, что бы найти в поисковике уязвимый сайт! офигеть...