Istället för att spekulera så kan man faktiskt komma med fakta.
login.php(POST)
Kod:
vb_login_username=test&do=login&vb_login_md5password=098f6bcd4621d373cade4e832627b4f6[..]
För er som inte vet så betyder detta att lösenordet inte skickas i klartext till Flashback, det innebär alltså att det är totalt omöjligt att de sparar någonting i klartext(eftersom hash är enkelriktat). Om lösenordet hade skickats i klartext så hade det varit möjligt att lösenordet faktiskt sparades i ohashat.
Osaltad MD5:a är nog det värsta man kan använda rent kryptomässigt, men det är iallafall bättre än klartext, eftersom hashningen sker på klientsidan(md5.js) så är det värdelöst att använda salt. Sedan vad som händer efter detta kan jag inte svara på, men antagligen förs hashen in i ännu en hashfunktion med större storlek och lägger till salt och peppar. Om nu mods skulle kunna se medlemmarnas lösenord så behöver de veta salt, peppar, saltuppsättning och hashtyp och därefter kunna knäcka hashen.
Om vi ponerar att detta forum använder osaltad MD5 så är det bara till att sätta ett extremt avancerat lösenord så som "p@e92185y8jhf0iML9q%^9Dm8yxOJ8b7mq1". Moderatorerna kommer behöva en jävla massa kraft för de ska kunna cracka en 35-alnum char bara för att kunna logga in på en medlems konto.(och göra vad?)
Att de inte har tillgång till klartext-lösenord är ett faktum, men om de kan ändra lösenord direkt i databasen så skulle det vara möjligt att ta över en användares konto. Men sen måste moderatorn ändra i databasen igen, och kanske Flashback använder dynamiska salt?
Nåväl, tl;dr är att de inte kan se medlemmarnas lösenord. Med kunskap kommer man längre...