Zobacz temat
Cookies a bezpiecze?stwo
|
|
gormack |
Dodany dnia 27.02.2006 12:27:19
|
![]() Przedszkolak ![]() Postów: 5 Data rejestracji: 09.08.2005 21:14 |
W PHP-fusion podczas logowania tworzone jest cookie o nazwie fusion_user. Jest w nim zawarty id u?ytkownika oraz has?o zakodowane md5(bodaj?e) w formacie id_u?ytkownika.32_znaki_alfa-numeryczne_b?d?ce_has?em. Id u?ytkownika uzyska? mo?na bardzo ?atwo zagl?daj?c do listy userów i naje?dzaj?c na jeden z nich. Na pasku stanu poka?e si? nam: http://serwer/pro...?lookup=5. Has?o natomiast mo?na zdoby? poprze HTTP Generic Directory Traversal Attack. Od razu mówie ?e osobi?cie znam par? osób maj?cych php-fusion, które wyrzuci?y puste pliki index.php z wszystkich katalogów ( administration/db_backup te? si? nie uchowa?), a nie potrafi? u?ywa? .htaccess. I tu pojawia si? moje pytanie: Jak mo?na unikn?? takich kwiatków jak odpowiednia podmiana warto?ci w ciasteczkach i jestem na cudzym konci ? Ewentualnie jak mog? zmieni? sposób kodowania hase?ek ? |
|
|
W?cibski Go?? |
Dodany dnia 23.10.2025 22:25:11
|
Pan Kontekstualny Postów: n^x Data rejestracji: Zawsze |
![]() |
IP: localhost | |
Pieka |
Dodany dnia 27.02.2006 12:53:23
|
![]() ![]() Postów: 19887 Pomógł: 767 ![]() Data rejestracji: 23.02.2005 18:12 |
gormack napisa?/a: W PHP-fusion podczas logowania tworzone jest cookie o nazwie fusion_user. Jest w nim zawarty id u?ytkownika oraz has?o zakodowane md5(bodaj?e) w formacie id_u?ytkownika.32_znaki_alfa-numeryczne_b?d?ce_has?em. Id u?ytkownika uzyska? mo?na bardzo ?atwo zagl?daj?c do listy userów i naje?dzaj?c na jeden z nich. Na pasku stanu poka?e si? nam: http://serwer/pro...?lookup=5. Has?o natomiast mo?na zdoby? poprze HTTP Generic Directory Traversal Attack. Od razu mówie ?e osobi?cie znam par? osób maj?cych php-fusion, które wyrzuci?y puste pliki index.php z wszystkich katalogów ( administration/db_backup te? si? nie uchowa?), a nie potrafi? u?ywa? .htaccess. I tu pojawia si? moje pytanie: Jak mo?na unikn?? takich kwiatków jak odpowiednia podmiana warto?ci w ciasteczkach i jestem na cudzym konci ? Ewentualnie jak mog? zmieni? sposób kodowania hase?ek ? Bledy i korekty? ![]() Kodowanie uzyte do zabezpieczenia hasla, ktorym jak slusznie zauwazyles jest MD-5. Aktualnie nie zarejestrowano przypadku, by ktos zlamal haslo zakodowane tym algorytmem, wiec nie bardzo rozumiem dlaczego chcesz go zmieniac? Poza tym temat przenosze. Jestem jaki jestem
![]() |
|
|
Largo |
Dodany dnia 27.02.2006 15:17:54
|
![]() Pocz?tkuj?cy ![]() Postów: 163 Data rejestracji: 12.03.2005 20:19 |
Witam, Da si? Pieka, oj da si?. Ja mam takie co? z IPB, chocia? fakt, nie uda?o nam si? z?ama? has?a MD-5, ale próbujemy, a jest wa?ne, bo s?uzy do identyfikacji nr ID Klienta, nr ID Kopii ![]() |
|
|
gormack |
Dodany dnia 28.02.2006 08:12:51
|
![]() Przedszkolak ![]() Postów: 5 Data rejestracji: 09.08.2005 21:14 |
Nawet on-line mo?na ?ama? has?a zakodowane md5. Przyk?adowo mo?na to zrobi? pod adresem http://md5.rednoi... Co prawda nie ?amie wszystkich ale niektóre tak |
|
|
Pieka |
Dodany dnia 28.02.2006 08:29:17
|
![]() ![]() Postów: 19887 Pomógł: 767 ![]() Data rejestracji: 23.02.2005 18:12 |
largo napisa?/a: Witam, Da si? Pieka, oj da si?. Ja mam takie co? z IPB, chocia? fakt, nie uda?o nam si? z?ama? has?a MD-5, ale próbujemy, a jest wa?ne, bo s?uzy do identyfikacji nr ID Klienta, nr ID Kopii ![]() Widze, ze Ty jestes znawca!? Brawo, to moze bedziesz od dzisiaj doradzal na ktoryms z for hakerskich? Nie mam zamiaru nikomu ublizac, ale to nie jest Twoja liga, wiec daj sobie spokoj ![]() Zlamac nie zlamiesz, a Tylko sie osmieszasz. Fusion od ktorejs wersji jest zabezpieczony przed przejeciem cookie administratora. To w razie gdybys nie wiedzial. Przyklad IPB mnie nie interesuje, bo mowimy o Fusionie. Jestem jaki jestem
![]() |
|
|
Largo |
Dodany dnia 28.02.2006 09:22:38
|
![]() Pocz?tkuj?cy ![]() Postów: 163 Data rejestracji: 12.03.2005 20:19 |
Widze, ze Ty jestes znawca!? Brawo, to moze bedziesz od dzisiaj doradzal na ktoryms z for hakerskich? Nie mam zamiaru nikomu ublizac, ale to nie jest Twoja liga, wiec daj sobie spokoj ![]() Zlamac nie zlamiesz, a Tylko sie osmieszasz. Fusion od ktorejs wersji jest zabezpieczony przed przejeciem cookie administratora. To w razie gdybys nie wiedzial. Przyklad IPB mnie nie interesuje, bo mowimy o Fusionie. TU nie chodzi o g?upie ?mienie si? z pomys?ów. Do Fusion'a mnie NIC nie interesuje MD-5. Wiesz po co mi has?o dekoduj?ce system wykrywania legalnej kopii? Poniewa? jak Ty, jestem moderatorem na najwi?kszym Polskim Forum o Invision Power Board i denerwuje mnie, jak kto? okrada kogo? z pieni?dzy ( tu mi si? nasuwa motyw stopek z Fusion'a ). Czy Ty by? si? dla takiej sprawy nie po?wi?ci?? Na Forum IPS, pozna?em Matt'a Matthew - g?ównego programist? i za?o?yciela IPB. A has?a nie dekoduje ja, tylko znajomi z KrK, którzy s? na studiach ![]() |
|
|
Pieka |
Dodany dnia 28.02.2006 14:32:29
|
![]() ![]() Postów: 19887 Pomógł: 767 ![]() Data rejestracji: 23.02.2005 18:12 |
largo napisa?/a: [quote]Widze, ze Ty jestes znawca!? ... ale jakie? dzia?ania przeciw piractwu trza zacz??, przynajmniej w Polsce. Tu sie z Toba zgodze, ale mysle, ze nie tedy droga. Jest wiele innych sposobow na walke z piractwem. Jestem jaki jestem
![]() |
|
|
Largo |
Dodany dnia 28.02.2006 16:23:52
|
![]() Pocz?tkuj?cy ![]() Postów: 163 Data rejestracji: 12.03.2005 20:19 |
Tu sie z Toba zgodze, ale mysle, ze nie tedy droga. Jest wiele innych sposobow na walke z piractwem. A co, w reszcie ?le pisa?em? Wiesz, ja mam metod? tak?, wykryje nielegala, pisz? jaka jest sprawa, i poprostu, pisz?, ?e Support w Polsce nie udziela pomocy piratom i wersjom przez nich przerobione, które okazuj? si? wadliwe... A jakie masz pomys?y? Dzieci robi? fora, jest ich ca?e multum, a zawsze s? skrypty 2.1.4 ( najnowsza )! Jak tak mo?na, czy nikt nawet nie docenia w tym **** kraju, wk?adu w ten projekt? To samo z Fusion'em... Jak nikt nie docenia wk?adu, stopka zostanie usuni?ta. Nie tylko ja t metody stosuje, ale przez z?amanie tego, mamy Nr.ID Clienta, NR. ID Kopii i Nazw? Konta. Fakt, to co robimy jest wpe?ni niezgodne z licencj?, ale nie robimy tego dla zabawy, a dla walki z piratami 13 latkami... Temat jak widz? Pieka wyka?czamy, ale s?uszne uwagi padaj?. |
|
Przejdź do forum: |