Visa ett inlägg
Oläst 2009-07-07, 22:55 #9
Jawns avatar
Jawn Jawn är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Aug 2004
Inlägg: 986
Jawn Jawn är inte uppkopplad
Mycket flitig postare
Jawns avatar
 
Reg.datum: Aug 2004
Inlägg: 986
Citat:
Ursprungligen postat av SimonP
Citat:
Ursprungligen postat av Jonas
Och som flera nämnt här på forumet där några här på forumet sagt att MD5 + Salt är tillräckligt för en webbtjänst. Nu har det bevisats att det inte räcker.

Pinsamt av Voddler (eller ja, egentligen av Zend) att inte ha starkare grejer på lösenorden...

http://paste2.org/p/299478
Kod:
 * *
 * *public function encryptPassword($plain){
 * *	$password = '';
 *mt_srand((double)microtime()*1000000);
 *
 * * for ($i=0; $i<10; $i++) {
 * * * *$password .= mt_rand();
 * * }
	
 * * $salt = substr(md5($password), 0, 2);
	
 * * $password = md5($salt . $plain) . ':' . $salt;
	
 * * return $password;
 * *}
Du verkar inte förstå vad som gått snett
Det har inte med med hashningen eller saltet att göra.

1. Nån utvecklare har glömt en fil som innehåller PHP-kod, men eftersom den inte haft en .PHP ändelse parsar servern den som en textfil, och innehållet visas på skärmen.

2. Databaslösenordet är samma som SSH-root lösenordet, så det är bara för scriptkidden att logga in, voila!

Så tolkar jag det alla fall.
+1

Det är knappt så man kan kalla det hacking
Jawn är inte uppkopplad   Svara med citatSvara med citat