Устаревшие уязвимости: что перестало работать и зачем об этом помнить
Периодически натыкаюсь на советы копать в давно известных дырках, которые уже лет пять никто не эксплоитит, потому что всё давно закрыто. Например, классика вроде SQL Injection через грубые пароли или XSS, который современные фреймворки и Content Security Policy отлично нейтрализуют. Но подобные "древние" уязвимости всё равно продолжают попадаться в списках для проверки.
Лично стал отсекать все эти варианты, если сайт не висит на откровенно древнем софте, потому что по ним уже давно фиксы вышли. Если хочется проверить, то сначала надо глянуть дату релиза уязвимого компонента или метода — если патчи старше нескольких лет, скорее всего дырка заклеена. Второй момент — это повторная проверка с актуальными настройками сервера и безопасности, например, не остается ли где-то включён debug или устаревшие версии библиотек.