wcf.regNote.message
This post has been edited 3 times, last edit by "the dalton" (Feb 2nd 2007, 9:24am)
This post has been edited 1 times, last edit by "the dalton" (Feb 2nd 2007, 9:38am)
This post has been edited 1 times, last edit by "Speddy20537" (Feb 2nd 2007, 10:55am)
Quoted
Original von the dalton
hallo leute,
also irgendwie scheint der bbcode hier nur zu funzen, wenn er gerade lust und laune hat.
aber nun zum eigentlich sinn dieses threads:
das auslesen der passwörter selbst ist gar nicht möglich. lediglich das auslesen des md5-hashwertes soll mittels inject möglich sein, der über die darei search.php gesteuert wird. md5-hashes sind nicht zu entschlüsseln. das ist technisch nicht möglich. lediglich ein vergleich des hashes mit hashwerten von bekannten (möglichen) passwörtern würde zum ziel führen. wer als passwort so etwas wie "meine85mama26" benutzt, ist auf der sicheren seite. demnach kann von dieser sicherheitslücke MAXIMAL jemand betroffen sein, der ein absolut unsinniges passwort wie "0000" oder "123456" benutzt.
in diesem sinne...
einen schönen tag noch.

Quoted
Original von ~Fury~
Quoted
Original von the dalton
hallo leute,
also irgendwie scheint der bbcode hier nur zu funzen, wenn er gerade lust und laune hat.
aber nun zum eigentlich sinn dieses threads:
das auslesen der passwörter selbst ist gar nicht möglich. lediglich das auslesen des md5-hashwertes soll mittels inject möglich sein, der über die darei search.php gesteuert wird. md5-hashes sind nicht zu entschlüsseln. das ist technisch nicht möglich. lediglich ein vergleich des hashes mit hashwerten von bekannten (möglichen) passwörtern würde zum ziel führen. wer als passwort so etwas wie "meine85mama26" benutzt, ist auf der sicheren seite. demnach kann von dieser sicherheitslücke MAXIMAL jemand betroffen sein, der ein absolut unsinniges passwort wie "0000" oder "123456" benutzt.
in diesem sinne...
einen schönen tag noch.
Hi,
Ist nicht ganz richtig was du da sagst mit MD5 ist sicher.
Es ist eine sehr simple Variante ein Passwort zu verschlüsseln aber mit dem richtigen Programm und eine sehr große Wortliste auch schaffbar.
Beispiel:
- Man kommt an den MD5 Hash
- MD5 Hash wird in das Richtige Programm eingefügt
- Das Programm Wandelt aus eine Riesigen Wortliste alle Wörter in MD5 um und gleich sie mit dem MD5 Hash der gefunden wurde ab.
- MD5 Hashs stimmen überein
- Programm meldet das Passende Wort zurück was mit dem MD5 Hash übereinstimmt
Möglich ist es hab selbst so ein Programm Programmiert und getestet.
Mit einem 800MhZ PC schafft man ein 4 Stelliges Passwort in ca. 8 Stunden.
Wollt es nur mal gesagt haben.
Ach und ich würde es eine Sauerei finden wenn jeder User dazu gezwungen wird Alphanumerische Passwörter zu nutzen.
Manche haben eben ein Kurzzeit Gedächtnis von 5 Minuten da darf man so was nicht verlangen. XD

This post has been edited 1 times, last edit by "the dalton" (Feb 2nd 2007, 11:49am)
Quoted
Original von ~Fury~
Quoted
Original von the dalton
hallo leute,
also irgendwie scheint der bbcode hier nur zu funzen, wenn er gerade lust und laune hat.
aber nun zum eigentlich sinn dieses threads:
das auslesen der passwörter selbst ist gar nicht möglich. lediglich das auslesen des md5-hashwertes soll mittels inject möglich sein, der über die darei search.php gesteuert wird. md5-hashes sind nicht zu entschlüsseln. das ist technisch nicht möglich. lediglich ein vergleich des hashes mit hashwerten von bekannten (möglichen) passwörtern würde zum ziel führen. wer als passwort so etwas wie "meine85mama26" benutzt, ist auf der sicheren seite. demnach kann von dieser sicherheitslücke MAXIMAL jemand betroffen sein, der ein absolut unsinniges passwort wie "0000" oder "123456" benutzt.
in diesem sinne...
einen schönen tag noch.
Hi,
Ist nicht ganz richtig was du da sagst mit MD5 ist sicher.
Es ist eine sehr simple Variante ein Passwort zu verschlüsseln aber mit dem richtigen Programm und eine sehr große Wortliste auch schaffbar.
Beispiel:
- Man kommt an den MD5 Hash
- MD5 Hash wird in das Richtige Programm eingefügt
- Das Programm Wandelt aus eine Riesigen Wortliste alle Wörter in MD5 um und gleich sie mit dem MD5 Hash der gefunden wurde ab.
- MD5 Hashs stimmen überein
- Programm meldet das Passende Wort zurück was mit dem MD5 Hash übereinstimmt
Möglich ist es hab selbst so ein Programm Programmiert und getestet.
Mit einem 800MhZ PC schafft man ein 4 Stelliges Passwort in ca. 8 Stunden.
Wollt es nur mal gesagt haben.
Ach und ich würde es eine Sauerei finden wenn jeder User dazu gezwungen wird Alphanumerische Passwörter zu nutzen.
Manche haben eben ein Kurzzeit Gedächtnis von 5 Minuten da darf man so was nicht verlangen. XD

|
|
Source code |
1 |
while (list($key, $val) = each($_POST['boardids'])) if ($val > 0) $tempids .= ",".$val; |
|
|
Source code |
1 |
while (list($key, $val) = each($_POST['boardids'])) if ($val > 0) $tempids .= ",".intval($val); |
This post has been edited 1 times, last edit by "Hexo" (Feb 2nd 2007, 5:37pm)
Quoted
Original von Prometheus
Selbst wenn mir jemand die Datenbank und alles schrottet ist das schlimmste was passieren kann das ich alles von 11 Stunden und 59 Minuten verliere da im intervall von 12 Stunden vollständig alles (Datenbank + Webordner) auf einen externen Server gesichert wird. Also hätte auch ein vollständiges Zerstören des Servers keine so sehr schlimmen folgen.