2006-01-31, 22:01
  #25
Medlem
ImTheMans avatar
Citat:
Ursprungligen postat av Dr. Löhk
Detta kan vara det fånigaste jag hört sedan jag konfirmerades. Kan någon förklara för mig, arme sate, på vilken typ av forum som finns där administratörer odyl kan se en användares lösenord....
i regel lagras lösenorden krypterade i md5, men består lösenordet bara av ett ord så kan man ofta köra en lookup på det eller liknande. detta är i teorin möjligt för admins på vissa forumtyper,m som tex phpbb. men om jag minns rätt så funkar det inte lika lätt i tex vbulletin då de använder sig av "salts" för att komplicera satsen som ska krypteras.
2006-01-31, 22:03
  #26
Medlem
snapcases avatar
OBS! Kom ihåg att underätta mods el admin om ni får mail om att nån försökt ta sig in med ert användarnamn.
2006-01-31, 22:05
  #27
Medlem
Nemesis1s avatar
Det kan inte vara så att det finns modifierade versioner av phpBB som lämnar ut ens lösen till admin istället för att kryptera det?? phpBB är ju open source, så hackade versioner är ju ingen omöjlighet...
2006-01-31, 22:09
  #28
Medlem
ImTheMans avatar
det finns nog sånt också, ja. har sett nån screenshot nån gång på phpbbs support från någon som hade alla lösord snyggt upprade i en egen kolumn i sitt forums medlemslista.
2006-01-31, 22:11
  #29
Medlem
Scrambles avatar
Citat:
Ursprungligen postat av Nemesis1
Det kan inte vara så att det finns modifierade versioner av phpBB som lämnar ut ens lösen till admin istället för att kryptera det?? phpBB är ju open source, så hackade versioner är ju ingen omöjlighet...
Jag har ett privat forum och har medelgoda kunskaper om php, det tog mig 5 minuter att krångla till så att lösen inte krypteras innan det stoppas in i databasen där, sen var man tvungen att ändra i loginfilen också så att lösenordet man skrev in inte krypteras innan det kollas mot det i databasen.

Då ska det nämnas att jag inte alls var speciellt säker på vad jag gjorde när jag satte igång, jag hade en aning om vad som rimligtvis borde fungera och testade det, det funkade.

Det krävdes sammanlagt fem ändringar i två olika php-filer.

Problemet med opensource antar jag...
2006-01-31, 22:15
  #30
Moderator
MondoBizarros avatar
Citat:
Ursprungligen postat av Scramble
Jag har ett privat forum och har medelgoda kunskaper om php, det tog mig 5 minuter att krångla till så att lösen inte krypteras innan det stoppas in i databasen där, sen var man tvungen att ändra i loginfilen också så att lösenordet man skrev in inte krypteras innan det kollas mot det i databasen.

Då ska det nämnas att jag inte alls var speciellt säker på vad jag gjorde när jag satte igång, jag hade en aning om vad som rimligtvis borde fungera och testade det, det funkade.

Det krävdes sammanlagt fem ändringar i två olika php-filer.

Problemet med opensource antar jag...

Jo, men samtidigt fördelen, för så fort en sån här läcka blir känd brukar det ta ungefär fem millisekunder innan nån av dessa hackers (i den ursprungliga meningen!) fixat en patch eller liknande.
2006-01-31, 22:21
  #31
Medlem
pastorns avatar
Citat:
Ursprungligen postat av Scramble
Problemet med opensource antar jag...

Problemet är inte opensource, problemet är vem man väljer att lita på. Jag litar på min bank att hålla mina pengar i tryggt förvar. Jag litar på admin och flashback med dess moderatorer att mitt lösenord inte sprids vind för våg.

Att lösenordet kanske är krypterat och snyggt när det sänds mellan min dator och flashback det är en sak. Men förr eller senare måste det jämföras med det som finns i databasen. Då hjälper varken open eller closed source. Då hjälper endast att man litar på den sida där lösenordet hamnar. Och i detta fall litar jag flashback (så naiv är jag) men inte på belowsurface.
2006-01-31, 22:23
  #32
Medlem
ImTheMans avatar
och det borde väl iofs inte vara så svårt för att ändra i "stängd" programvara som vbulletin heller då man ju lätt kan ändra i php-filerna även där?
2006-01-31, 22:25
  #33
Medlem
Bråkmakarns avatar
Jag skulle gissa:

FB-medlem reggar sig på deras forum>>dom får kännedom om dennes mailadress>>dom går in på hotmail och svarar på "har du glömt till lösenord-frågan" (den brukar vara ganska enkel)>> Kommer in på mailen och skickar sen en påminnelse av lösenordet här på FB.

Eller
2006-01-31, 22:26
  #34
Medlem
skalizs avatar
Känns ganska ogenomtänkt

Jag tror inte jag hade vågat mig på en sån grej mot Flashback, särskillt inte när det finns folk här som vet vilka dom är, hur dom ser ut och vart dom bor. Dom kanske har missat att långt ifrån alla användare här är harmlösa lounge-tramasare?
2006-01-31, 22:28
  #35
Medlem
H.E.L.s avatar
Citat:
Ursprungligen postat av skaliz
Känns ganska ogenomtänkt

Jag tror inte jag hade vågat mig på en sån grej mot Flashback, särskillt inte när det finns folk här som vet vilka dom är, hur dom ser ut och vart dom bor. Dom kanske har missat att långt ifrån alla användare här är harmlösa lounge-tramasare?

Tydligen inte.
2006-01-31, 22:29
  #36
Medlem
Scrambles avatar
Citat:
Ursprungligen postat av MondoBizarro
Jo, men samtidigt fördelen, för så fort en sån här läcka blir känd brukar det ta ungefär fem millisekunder innan nån av dessa hackers (i den ursprungliga meningen!) fixat en patch eller liknande.
Alltså det är ju inte en läcka i den bemärkelsen, det går nog inte att göra så att ingen kan gå in och ändra saker och ting till sin fördel, även om det är med tvivelaktiga avsikter. Då är det ju inte opensource längre.

Enda jag gjorde var att ändra md5() krypteringarna så att de inte utfördes i registreringsfilen och inloggningsfilen, när man ändrar lösen via sin profil så körs det i samma fil som registreringen så det får man på köpet.

Nu nämnde någon att det var mer avancerad kryptering i vBulletin, det har jag visserligen ingen koll på, men om det stämmer så kanske det är ett alternativ för phpbb. Men den huvudsakliga frågan man ska ställa sig är om man litar på forumet man reggar sig på. Vad gäller FB här så är den ni behöver lita på ingen annan än admin och root, det finns inga mods som har behörigheter att grejja med FB:s version av vBulletin.

Jag kommer iaf vara väldigt försiktig nästa gång jag reggar mig på ett phpbbforum, unikt lösen är det man bör se till att ha.

Edit: Glömde root.

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in