| (In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene. |
Diskussion: Board Benutzer Hashes im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi, jemand gibt an von einem Forum die MD5 Hashs der Benutzer geklaut zuhaben und mit Brute Force sie ...
![]() |
| | #1 (permalink) |
| Registriert seit: 28.02.04 ![]() Likes: 0 | Anzeige Hi, jemand gibt an von einem Forum die MD5 Hashs der Benutzer geklaut zuhaben und mit Brute Force sie geknackt zu haben. Boardversion ist: Burning Board 2.1.3 In wie fern ist das möglich und muss derjenige dafür in den Server einbrechen? |
| | |
| | #2 (permalink) |
| Hey Ecki, du hast das grässliche Avatar rausgenommen *ThumbsUp* Also das burningbord an sich hat mienes wissens nach keine bekannte Schwachstelle, mit der man die Pasworthashes stehlen kann. Sind im betreffenden Forum extensions installiert ? Gibt es weitere Seiten, die auf die datenbank zugreifen. evtl hat der Server irgendwelche exploits mit dene man an zugangsdaten kommt. | |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) | |
| Registriert seit: 25.03.05 ![]() Likes: 0 | Sehe ich das richtig, dass du mit einem Hakenkreuz im Avatar daherkommst? Zitat:
MfG | |
| | |
| | #4 (permalink) |
| Themenstarter Registriert seit: 28.02.04 ![]() Likes: 0 | Das is ein MS XbOx 360 Swastika also der server ist komerziel und groß verdatenbankt is der auch nicht. was auffällt ist das sich jemand dann angemeldet hat und bei email asud7as8d6r@89asd.org' OR (userid=323 AND ascii(substring(password,1,1))>96)/* angegeben hat wenn das weiterhilft. Kann es sein das so bei der passwort recovery der hash von dem angegebenen user geschickt wird? |
| | |
| | #5 (permalink) | |
| Administrator ![]() Registriert seit: 02.10.01 ![]() ![]() Likes: 30 | Zitat:
__________________ RL sux big time... auch 2012! Deleting pr0n is like killing your best friend [HaBo] bei Facebook - Werde Fan | |
| | |
| | #6 (permalink) |
| Themenstarter Registriert seit: 28.02.04 ![]() Likes: 0 | Also es wird zumindest mal ausgeschaltet das der server das pw an die im profiel angegebene email addy schickt sondern neues generiert. Hoffe das hilft. |
| | |
| | #7 (permalink) | |
| Member of Honour ![]() Registriert seit: 29.01.05 ![]() Likes: 0 | Zitat:
Kleiner Hinweis: In Deinem Avatar sind X-Box, Harkenkreuz und SS vereint. Wenn die letzteren beiden nicht Deiner politischen Überzeugung entsprechen, dann kann es durchaus zu ungewollten Missverständnissen führen. ![]() Bye, nz | |
| | |
| | #8 (permalink) | |
| Registriert seit: 25.03.05 ![]() Likes: 0 | Zitat:
Das ist illegal. MfG | |
| | |
| | #9 (permalink) | |||
| Themenstarter Registriert seit: 28.02.04 ![]() Likes: 0 | Zitat:
![]() Zitat:
| |||
| | |
| | #10 (permalink) | ||
| Administrator ![]() Registriert seit: 02.10.01 ![]() ![]() Likes: 30 | Zitat:
Zitat:
Besser wäre wohl gleich auf 2.1.6 upzudaten: http://www.woltlab.de/news/407_de.php Theoretisch müsste es auch schon reichen in der acp/lib/functions.php in der Funktion verify_email() an der Stelle Code: *(\.[a-z]{2,}))/si", $email)) $ definiert das Stringende, somit dürfte es dann nicht mehr möglich sein, Code hinter die E-Mail Adresse zu hängen. Die E-Mail Adresse ansich wird ja eh validiert und unzulässige Zeichen nicht angenommen. oder zusätzlich mit preg_replace bestimmte Sonderzeichen wie ' " , = ( ) und ; aus $email rauszuschieden ... Ohne Gewähr.
__________________ RL sux big time... auch 2012! Deleting pr0n is like killing your best friend [HaBo] bei Facebook - Werde Fan | ||
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| MD5 Hashes generieren? | nasir | Cryptography & Encryption | 2 | 27.07.06 20:38 |
| IE Hashes | ERit | Windows | 1 | 04.05.06 21:13 |
| Syskey und Hashes | Mari | Cryptography & Encryption | 18 | 03.02.04 19:58 |
| Syskey und Hashes | Mari | Die Problemzone | 1 | 26.10.03 13:19 |