ForumCała strona

Nawigacja

Aktualnie online

Gości online: 10

Użytkowników online: 0

Łącznie użytkowników: 25,405
Najnowszy użytkownik: kipolas

Logowanie

Nazwa użytkownika

Hasło



Zarejestruj się

Odzyskaj hasło

Shoutbox

Musisz zalogować się, aby móc dodać wiadomość.

Zbigniew@
18.10.2025 19:31:20
Forum nie dziala nawet bez polskich znakow.

JazOOn
16.10.2025 18:21:12
nie dziala z polskimi znakami

Zbigniew@
12.10.2025 15:20:31
Tylko dla wybranych.

JazOOn
06.10.2025 21:00:15
czy shout dziala?

hoopak
02.10.2025 10:33:17
Bleeeeee Cool

Pobierz now? wersj?
Pobierz podr?cznik
Zobacz inne oficjalne Supporty
Statystyki supportu
PHP-Fuson PL na Facebooku

RSS

Polecamy hosting SferaHost.pl

Zobacz temat

Polski Oficjalny Support PHP-Fusion » PHP-Fusion kontra inne CMS-y » Ogólna dyskusja
 Drukuj temat
Cookies a bezpiecze?stwo
gormack
W PHP-fusion podczas logowania tworzone jest cookie o nazwie fusion_user. Jest w nim zawarty id u?ytkownika oraz has?o zakodowane md5(bodaj?e) w formacie id_u?ytkownika.32_znaki_alfa-numeryczne_b?d?ce_has?em. Id u?ytkownika uzyska? mo?na bardzo ?atwo zagl?daj?c do listy userów i naje?dzaj?c na jeden z nich. Na pasku stanu poka?e si? nam: http://serwer/pro...?lookup=5. Has?o natomiast mo?na zdoby? poprze HTTP Generic Directory Traversal Attack. Od razu mówie ?e osobi?cie znam par? osób maj?cych php-fusion, które wyrzuci?y puste pliki index.php z wszystkich katalogów ( administration/db_backup te? si? nie uchowa?), a nie potrafi? u?ywa? .htaccess. I tu pojawia si? moje pytanie: Jak mo?na unikn?? takich kwiatków jak odpowiednia podmiana warto?ci w ciasteczkach i jestem na cudzym konci ? Ewentualnie jak mog? zmieni? sposób kodowania hase?ek ?
 
http://redviper.org
W?cibski Go??
Dodany dnia 23.10.2025 22:25:11
Pan Kontekstualny

Postów: n^x
Data rejestracji: Zawsze

Polecamy hosting SferaHost.pl
IP: localhost  
Pieka
gormack napisa?/a:
W PHP-fusion podczas logowania tworzone jest cookie o nazwie fusion_user. Jest w nim zawarty id u?ytkownika oraz has?o zakodowane md5(bodaj?e) w formacie id_u?ytkownika.32_znaki_alfa-numeryczne_b?d?ce_has?em. Id u?ytkownika uzyska? mo?na bardzo ?atwo zagl?daj?c do listy userów i naje?dzaj?c na jeden z nich. Na pasku stanu poka?e si? nam: http://serwer/pro...?lookup=5. Has?o natomiast mo?na zdoby? poprze HTTP Generic Directory Traversal Attack. Od razu mówie ?e osobi?cie znam par? osób maj?cych php-fusion, które wyrzuci?y puste pliki index.php z wszystkich katalogów ( administration/db_backup te? si? nie uchowa?), a nie potrafi? u?ywa? .htaccess. I tu pojawia si? moje pytanie: Jak mo?na unikn?? takich kwiatków jak odpowiednia podmiana warto?ci w ciasteczkach i jestem na cudzym konci ? Ewentualnie jak mog? zmieni? sposób kodowania hase?ek ?



Bledy i korekty? Grin Dobre..
Kodowanie uzyte do zabezpieczenia hasla, ktorym jak slusznie zauwazyles jest MD-5.
Aktualnie nie zarejestrowano przypadku, by ktos zlamal haslo zakodowane tym algorytmem, wiec nie bardzo rozumiem dlaczego chcesz go zmieniac?

Poza tym temat przenosze.
Jestem jaki jestem Smile
 
www.php-fusion.pl
Largo
Witam,

Da si? Pieka, oj da si?. Ja mam takie co? z IPB, chocia? fakt, nie uda?o nam si? z?ama? has?a MD-5, ale próbujemy, a jest wa?ne, bo s?uzy do identyfikacji nr ID Klienta, nr ID Kopii Smile
 
http://www.securitycenter.pl/
gormack
Nawet on-line mo?na ?ama? has?a zakodowane md5. Przyk?adowo mo?na to zrobi? pod adresem http://md5.rednoi... Co prawda nie ?amie wszystkich ale niektóre tak
 
http://redviper.org
Pieka
largo napisa?/a:
Witam,

Da si? Pieka, oj da si?. Ja mam takie co? z IPB, chocia? fakt, nie uda?o nam si? z?ama? has?a MD-5, ale próbujemy, a jest wa?ne, bo s?uzy do identyfikacji nr ID Klienta, nr ID Kopii Smile


Widze, ze Ty jestes znawca!?
Brawo, to moze bedziesz od dzisiaj doradzal na ktoryms z for hakerskich?
Nie mam zamiaru nikomu ublizac, ale to nie jest Twoja liga, wiec daj sobie spokoj Grin
Zlamac nie zlamiesz, a Tylko sie osmieszasz.
Fusion od ktorejs wersji jest zabezpieczony przed przejeciem cookie administratora.
To w razie gdybys nie wiedzial.
Przyklad IPB mnie nie interesuje, bo mowimy o Fusionie.
Jestem jaki jestem Smile
 
www.php-fusion.pl
Largo
Widze, ze Ty jestes znawca!?
Brawo, to moze bedziesz od dzisiaj doradzal na ktoryms z for hakerskich?
Nie mam zamiaru nikomu ublizac, ale to nie jest Twoja liga, wiec daj sobie spokoj Grin
Zlamac nie zlamiesz, a Tylko sie osmieszasz.
Fusion od ktorejs wersji jest zabezpieczony przed przejeciem cookie administratora.
To w razie gdybys nie wiedzial.
Przyklad IPB mnie nie interesuje, bo mowimy o Fusionie.


TU nie chodzi o g?upie ?mienie si? z pomys?ów. Do Fusion'a mnie NIC nie interesuje MD-5. Wiesz po co mi has?o dekoduj?ce system wykrywania legalnej kopii? Poniewa? jak Ty, jestem moderatorem na najwi?kszym Polskim Forum o Invision Power Board i denerwuje mnie, jak kto? okrada kogo? z pieni?dzy ( tu mi si? nasuwa motyw stopek z Fusion'a ). Czy Ty by? si? dla takiej sprawy nie po?wi?ci?? Na Forum IPS, pozna?em Matt'a Matthew - g?ównego programist? i za?o?yciela IPB. A has?a nie dekoduje ja, tylko znajomi z KrK, którzy s? na studiach Smile Nie obskakuj mnie tak, bo ja nie chc? ani ?le Fusion'owi, bo go u?ywam, ale jakie? dzia?ania przeciw piractwu trza zacz??, przynajmniej w Polsce.
 
http://www.securitycenter.pl/
Pieka
largo napisa?/a:
[quote]Widze, ze Ty jestes znawca!?
... ale jakie? dzia?ania przeciw piractwu trza zacz??, przynajmniej w Polsce.



Tu sie z Toba zgodze, ale mysle, ze nie tedy droga.
Jest wiele innych sposobow na walke z piractwem.
Jestem jaki jestem Smile
 
www.php-fusion.pl
Largo
Tu sie z Toba zgodze, ale mysle, ze nie tedy droga.
Jest wiele innych sposobow na walke z piractwem.


A co, w reszcie ?le pisa?em? Wiesz, ja mam metod? tak?, wykryje nielegala, pisz? jaka jest sprawa, i poprostu, pisz?, ?e Support w Polsce nie udziela pomocy piratom i wersjom przez nich przerobione, które okazuj? si? wadliwe...

A jakie masz pomys?y? Dzieci robi? fora, jest ich ca?e multum, a zawsze s? skrypty 2.1.4 ( najnowsza )! Jak tak mo?na, czy nikt nawet nie docenia w tym **** kraju, wk?adu w ten projekt? To samo z Fusion'em... Jak nikt nie docenia wk?adu, stopka zostanie usuni?ta. Nie tylko ja t metody stosuje, ale przez z?amanie tego, mamy Nr.ID Clienta, NR. ID Kopii i Nazw? Konta.

Fakt, to co robimy jest wpe?ni niezgodne z licencj?, ale nie robimy tego dla zabawy, a dla walki z piratami 13 latkami... Temat jak widz? Pieka wyka?czamy, ale s?uszne uwagi padaj?.
 
http://www.securitycenter.pl/
Przejdź do forum:
Created by Arox Copyright (C) 2004
Copyright (C) 2004 - 2018 Ekipa PHP-Fusion.pl