ForumCała strona

Nawigacja

Aktualnie online

Gości online: 28

Użytkowników online: 0

Łącznie użytkowników: 25,400
Najnowszy użytkownik: AlojzyBartek

Logowanie

Nazwa użytkownika

Hasło



Zarejestruj się

Odzyskaj hasło

Shoutbox

Musisz zalogować się, aby móc dodać wiadomość.

Zbigniew@
17.11.2024 11:33:24
Nie ten grzeszy kto pije, ale ten, kto się nie upije.

JazOOn
16.11.2024 20:46:18
tja

Zbigniew@
15.11.2024 18:58:17
Kto pije, ten nie bije.

JazOOn
31.10.2024 20:49:47
Kto pije?

piterus
30.10.2024 19:45:48
I będziemy śpiewać: "Kiedy 20 blisko, przebadaj wszystko, przebadaj wszystko..." Pfft

Pobierz nową wersję
Pobierz podręcznik
Zobacz inne oficjalne Supporty
Statystyki supportu
PHP-Fuson PL na Facebooku

RSS

Polecamy hosting SferaHost.pl

Zobacz temat

Polski Oficjalny Support PHP-Fusion » PHP-Fusion kontra inne CMS-y » Ogólna dyskusja
 Drukuj temat
Cookies a bezpieczeństwo
gormack
W PHP-fusion podczas logowania tworzone jest cookie o nazwie fusion_user. Jest w nim zawarty id użytkownika oraz hasło zakodowane md5(bodajże) w formacie id_użytkownika.32_znaki_alfa-numeryczne_będące_hasłem. Id użytkownika uzyskać można bardzo łatwo zaglądając do listy userów i najeżdzając na jeden z nich. Na pasku stanu pokaże się nam: http://serwer/pro...?lookup=5. Hasło natomiast można zdobyć poprze HTTP Generic Directory Traversal Attack. Od razu mówie że osobiście znam parę osób mających php-fusion, które wyrzuciły puste pliki index.php z wszystkich katalogów ( administration/db_backup też się nie uchował), a nie potrafią używać .htaccess. I tu pojawia się moje pytanie: Jak można uniknąć takich kwiatków jak odpowiednia podmiana wartości w ciasteczkach i jestem na cudzym konci ? Ewentualnie jak mogę zmienić sposób kodowania hasełek ?
 
http://redviper.org
Wścibski Gość
Dodany dnia 24.11.2024 20:43:23
Pan Kontekstualny

Postów: n^x
Data rejestracji: Zawsze

Polecamy hosting SferaHost.pl
IP: localhost  
Pieka
gormack napisał/a:
W PHP-fusion podczas logowania tworzone jest cookie o nazwie fusion_user. Jest w nim zawarty id użytkownika oraz hasło zakodowane md5(bodajże) w formacie id_użytkownika.32_znaki_alfa-numeryczne_będące_hasłem. Id użytkownika uzyskać można bardzo łatwo zaglądając do listy userów i najeżdzając na jeden z nich. Na pasku stanu pokaże się nam: http://serwer/pro...?lookup=5. Hasło natomiast można zdobyć poprze HTTP Generic Directory Traversal Attack. Od razu mówie że osobiście znam parę osób mających php-fusion, które wyrzuciły puste pliki index.php z wszystkich katalogów ( administration/db_backup też się nie uchował), a nie potrafią używać .htaccess. I tu pojawia się moje pytanie: Jak można uniknąć takich kwiatków jak odpowiednia podmiana wartości w ciasteczkach i jestem na cudzym konci ? Ewentualnie jak mogę zmienić sposób kodowania hasełek ?



Bledy i korekty? Grin Dobre..
Kodowanie uzyte do zabezpieczenia hasla, ktorym jak slusznie zauwazyles jest MD-5.
Aktualnie nie zarejestrowano przypadku, by ktos zlamal haslo zakodowane tym algorytmem, wiec nie bardzo rozumiem dlaczego chcesz go zmieniac?

Poza tym temat przenosze.
Jestem jaki jestem Smile
 
www.php-fusion.pl
Largo
Witam,

Da się Pieka, oj da się. Ja mam takie coś z IPB, chociaż fakt, nie udało nam się złamać hasła MD-5, ale próbujemy, a jest ważne, bo słuzy do identyfikacji nr ID Klienta, nr ID Kopii Smile
 
http://www.securitycenter.pl/
gormack
Nawet on-line można łamać hasła zakodowane md5. Przykładowo można to zrobić pod adresem http://md5.rednoi... Co prawda nie łamie wszystkich ale niektóre tak
 
http://redviper.org
Pieka
largo napisał/a:
Witam,

Da się Pieka, oj da się. Ja mam takie coś z IPB, chociaż fakt, nie udało nam się złamać hasła MD-5, ale próbujemy, a jest ważne, bo słuzy do identyfikacji nr ID Klienta, nr ID Kopii Smile


Widze, ze Ty jestes znawca!?
Brawo, to moze bedziesz od dzisiaj doradzal na ktoryms z for hakerskich?
Nie mam zamiaru nikomu ublizac, ale to nie jest Twoja liga, wiec daj sobie spokoj Grin
Zlamac nie zlamiesz, a Tylko sie osmieszasz.
Fusion od ktorejs wersji jest zabezpieczony przed przejeciem cookie administratora.
To w razie gdybys nie wiedzial.
Przyklad IPB mnie nie interesuje, bo mowimy o Fusionie.
Jestem jaki jestem Smile
 
www.php-fusion.pl
Largo
Widze, ze Ty jestes znawca!?
Brawo, to moze bedziesz od dzisiaj doradzal na ktoryms z for hakerskich?
Nie mam zamiaru nikomu ublizac, ale to nie jest Twoja liga, wiec daj sobie spokoj Grin
Zlamac nie zlamiesz, a Tylko sie osmieszasz.
Fusion od ktorejs wersji jest zabezpieczony przed przejeciem cookie administratora.
To w razie gdybys nie wiedzial.
Przyklad IPB mnie nie interesuje, bo mowimy o Fusionie.


TU nie chodzi o głupie śmienie się z pomysłów. Do Fusion'a mnie NIC nie interesuje MD-5. Wiesz po co mi hasło dekodujące system wykrywania legalnej kopii? Ponieważ jak Ty, jestem moderatorem na największym Polskim Forum o Invision Power Board i denerwuje mnie, jak ktoś okrada kogoś z pieniędzy ( tu mi się nasuwa motyw stopek z Fusion'a ). Czy Ty byś się dla takiej sprawy nie poświęcił? Na Forum IPS, poznałem Matt'a Matthew - głównego programistę i założyciela IPB. A hasła nie dekoduje ja, tylko znajomi z KrK, którzy są na studiach Smile Nie obskakuj mnie tak, bo ja nie chcę ani żle Fusion'owi, bo go używam, ale jakieś działania przeciw piractwu trza zacząć, przynajmniej w Polsce.
 
http://www.securitycenter.pl/
Pieka
largo napisał/a:
[quote]Widze, ze Ty jestes znawca!?
... ale jakieś działania przeciw piractwu trza zacząć, przynajmniej w Polsce.



Tu sie z Toba zgodze, ale mysle, ze nie tedy droga.
Jest wiele innych sposobow na walke z piractwem.
Jestem jaki jestem Smile
 
www.php-fusion.pl
Largo
Tu sie z Toba zgodze, ale mysle, ze nie tedy droga.
Jest wiele innych sposobow na walke z piractwem.


A co, w reszcie żle pisałem? Wiesz, ja mam metodę taką, wykryje nielegala, piszę jaka jest sprawa, i poprostu, piszę, że Support w Polsce nie udziela pomocy piratom i wersjom przez nich przerobione, które okazują się wadliwe...

A jakie masz pomysły? Dzieci robię fora, jest ich całe multum, a zawsze są skrypty 2.1.4 ( najnowsza )! Jak tak można, czy nikt nawet nie docenia w tym **** kraju, wkładu w ten projekt? To samo z Fusion'em... Jak nikt nie docenia wkładu, stopka zostanie usunięta. Nie tylko ja t metody stosuje, ale przez złamanie tego, mamy Nr.ID Clienta, NR. ID Kopii i Nazwę Konta.

Fakt, to co robimy jest wpełni niezgodne z licencją, ale nie robimy tego dla zabawy, a dla walki z piratami 13 latkami... Temat jak widzę Pieka wykańczamy, ale słuszne uwagi padają.
 
http://www.securitycenter.pl/
Przejdź do forum:
Created by Arox Copyright (C) 2004
Copyright (C) 2004 - 2018 Ekipa PHP-Fusion.pl