трудно сказать, когда не знаешь что там конкретно
я насмотрелся на коды этих движков - и пхпББ, и этот же ИПБ и не только форумы - мамбы (это ваще продкт-загадка), битриксы (один из самых нормальных по сравнению с остальными)...
и у всех одна и та же проблема - народ абсолютно не следит ни за ворнингами, ни за нотисами
такое впечатление, что их просто отключают, как ненужное.
бесит просто. как можно предлагать пусть и бесплатный, но все-таки глючный продукт.
на боевом сайте вообще ничего выводиться не должно - все в лог
а то будет примерно так:
имеем - сайт MoneyNews
http://www.moneynews.ru/
открываем любой материал (наугад):
http://www.moneynews.ru/article.asp?view=4908
пробуем на прочность
http://www.moneynews.ru/article.asp?view='4908
на лицо стандартная sql-инъекция
что-бы проэксплуатировать ее - надо узнать структуру таблицы:
http://www.moneynews.ru/article.asp?view=4...999999999999999
итого:
MS-SQL -сервер, система, вероятно, масдай (причем никакого сканирования еще не производилось - все видно на экране)
дальше я ничего делать, конечно, не буду, но даже лапух сразу попробует заюзать мс-скуэльную процедуру выполнения консольных команд. если удастся, сразу зальет веб-шелл, качнет, например, пинча, запустит эту заразу, убирется за собой и пойдет смотреть почту - что там нам прислал пинч.
з.ы. несколько минут, что бы найти в поисковике уязвимый сайт! офигеть...