
[пых-пых-бе-бе] Достукались таки



Взломана инфраструктура проекта phpBB, сайт которого остается заблокированным с воскресенья. Используя брешь в безопасности модуля PHPList злоумышленникам удалось перехватить базу в 400 тысяч аккаунтов пользователей форума. Атаковавшим удалось восстановить из MD5 хешей около 28 тыс. паролей, которые в последующем были опубликовали в сети, вместе адресами электронной почты и персональными данными пользователей.

не люблю подобные выпады, но в данном случае не оставляет вариантов..


UserUnknown ★★★★★

> Атаковавшим удалось восстановить из MD5 хешей около 28 тыс. паролей, которые в последующем были опубликовали в сети, вместе адресами электронной почты и персональными данными пользователей.

Да кому нужны эти недоюзеры с паролями qwerty, 123, password и root? Более сложные пароли бы в таком количестве так быстро не восстановились.

gaa ★★
Ответ на: комментарий от UserUnknown

>на CUDA пароли в MD5 хрустят со скоростью 1 гигахеш в секунду. Так что вполне вероятно, что и не 123...



Хм.. один из немногих проектов, которым я помогал ))

А вообще RSBAC и SHA512 лишают беспокойства дома...

Ответ на: комментарий от UserUnknown

>на CUDA пароли в MD5 хрустят со скоростью 1 гигахеш в секунду. Так что вполне вероятно, что и не 123...

За сколько 20-знак (A-Z, a-z, 0-9) найдёшь?


А они там разве не md5 с солью используют?

r_asian ★☆☆

Тем временем секлаб постит УГ в новости.

Ответ на: Не phpBB. от Camel

> Можно подробнее?

Можно. Поскольку сам phpBB это только форум, а их сайту требовалось больше, они использовали и сторонние скрипты. В частности, . Именно в нём и обнаружилась уязвимость, которая позволила выпотрошить сайт phpBB.

atrus ★★★★★
Ответ на: Не phpBB. от Camel

> Можно подробнее?

«...we have recently been attacked via a vulnerability in an outdated PHPList installation. The initial attack was performed well before a new version of the software was released or a patch provided. It is important to stress that no vulnerabilities have been found in the phpBB software itself...»

«The attacker gained entry through the PHPList application and was able to dump a complete backup of the emails on file. He then used the same exploit to access the database. Both the email list from PHPlist and a copy of the users table were then posted publicly.

phpBB3 uses a complex hashing algorithm in order to prevent someone from determining the plaintext value of a password. phpBB2, however, used a much simpler and less secure md5 algorithm to store passwords. This is one of the many reasons why we have decided to no longer support the phpBB2 software. Because hashes cannot be reversed, phpBB3 is set to convert phpBB2 hashes to the new phpBB3 standard during the first user login. Those users who registered while used phpBB2 and did not login on the new phpBB3 board continue to have their password hashes stored in the old format. Passwords stored in the old format are much less secure than those stored in the new format. The attackers have been focusing purely on the passwords stored in the old format.

If the password to your account is used anywhere else (especially with the same username), we strongly recommend that you change it. Using the same password across multiple sites is not security wise and should not be done under any circumstance. Additionally, you should change your password on, when it becomes available.

We apologise for not securing our servers in time to prevent this from happening. This demonstrates how critically important it is to always make sure that you keep up to date with any software that is running on your machine. Intrusion is possible even before a patch is provided to fix a vulnerability. At this time, the team is working around the clock to restore and other resources.»

Вывод: не пользуйтесь phpBB2, md5 и непатченным PHPList.

question4 ★★★★★

Наконец кто-то в клочья взорвал этот труп.

shimon ★★★★★
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.