Уязвимости, про которые уже забыли, но всё ещё обсуждают
Вот постоянно натыкаюсь на темы про классические уязвимости, которые в реальности давно перестали быть актуальными. Например, старые SQL-инъекции с прямым вставлением переменных из GET/POST давно не встречаются там, где хоть немного поработали над безопасностью. Вроде как и искать можно, но реально уязвимых сайтов с такими багами за последний год почти не видел ни в своей практике, ни в новостях.
Ещё CGI-баги, Remote File Inclusion — тоже где-то утратили рыночную ценность. Современные фреймворки и продвинутые настройки сервера просто не дают этим атакам работать без грубейших ошибок в конфиге.
Почему так? Во-первых, движки и CMS уже включают базовые патчи по умолчанию, и если сеть не забита серыми скриптами — вероятность найти что-то простое нулевая или близка к этому. Во-вторых, появилось много автоматизированных сканеров, хлынул поток публичных знаний — все баги уже "на слуху", их быстро фиксируют.
Если хотите проверить актуальные углы, имеет смысл посмотреть на более сложные сценарии: цепочки с логикой приложения, нестандартные обходы авторизации, API-интерфейсы и новые форматы данных. Но документация и статьи, которые ещё 5 лет назад были хитом, теперь скорее профанация — на них тратят слишком много времени.
Короче, совет тем, кто копает старые уязвимости: сначала пробейте сами, реально ли это работает в современном приложении. Часто гораздо проще переключиться на безопасность инфраструктуры и мониторинг, чем искать давно замыленные HTTP-баги.
Кто с этим сталкивался? Какие "устаревшие" уязвимости вообще ещё цепляют сейчас?