Kom ihåg mig?
Home Menu

Menu


Familjeliv.se hackad - 120 000 "krypterade" lösenord på vift

 
Ämnesverktyg Visningsalternativ
Oläst 2012-01-21, 10:56 #1
coredevs avatar
coredev coredev är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Sep 2007
Inlägg: 1 554
coredev coredev är inte uppkopplad
Bara ett inlägg till!
coredevs avatar
 
Reg.datum: Sep 2007
Inlägg: 1 554
Standard Familjeliv.se hackad - 120 000 "krypterade" lösenord på vift

Från AB: http://www.aftonbladet.se/wendela/article14243857.ab

"Familjeliv vet inte om de okända hackarna lyckades få tag på medlemmarnas sparade lösenord, signaturer och e-post."

Hur kan detta vara möjligt år 2012 att en webbplats, speciellt en så stor som Familjeliv.se, sparar lösenord i databaseb?
coredev är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-21, 11:15 #2
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
Det står i artikeln att lösenorden är krypterade. Däremot finns det fortfarande många sajter som sparar i klartext. Det är helt enkelt inget man vill spendera tid på att fixa förrän olyckan är framme då det inte genererar några intäkter. Många tänker på det viset idag.
__________________
Full-stack developer, free for smaller assignments
tartareandesire är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-21, 12:02 #3
oskarh oskarh är inte uppkopplad
Flitig postare
 
Reg.datum: Sep 2010
Inlägg: 435
oskarh oskarh är inte uppkopplad
Flitig postare
 
Reg.datum: Sep 2010
Inlägg: 435
Citat:
Ursprungligen postat av coredev Visa inlägg
Hur kan detta vara möjligt år 2012 att en webbplats, speciellt en så stor som Familjeliv.se, sparar lösenord i databaseb?
Var skulle man annars spara lösenorden?
oskarh är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-21, 16:58 #4
Danski Danski är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Jul 2005
Inlägg: 1 208
Danski Danski är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Jul 2005
Inlägg: 1 208
Om man inte har någon openID, bankgiro eller liknande lösning så är det väl ändå tvunget att ha lösenorden sparade i databasen? Tror trådskaparen missuppfattat att det var sparat i klartext, eller?

Familjeliv har haft användarnas lösenord sparat som en hash. Vilken hash berättas inte, delvis antagligen för att inte underlätta något för angriparna. Enligt uttalandet är det i vart fall inte i klartext eller MD5. Sen om det är MD5+salt, SHA(1,2,3), bcrypt etc. berättas inte.

För att berömma något så tyckte jag att familjeliv.se var snabba på att upptäcka ett problemet, felsöka direkt och omedelbart gå ut och informera om angreppet till användarna. Kan tyckas självklart men många små sajter liksom stora företag drar sig för att berätta angrepp på grund av att man skäms för hålet och är rädd för att förlora användare/intäkter.
Danski är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-21, 20:50 #5
Erik Stenman Erik Stenman är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Aug 2007
Inlägg: 2 154
Erik Stenman Erik Stenman är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Aug 2007
Inlägg: 2 154
Man skulle väl iofs kunna spara hasharna på disk i stället för i databasen. Men det känns ju inte så vettigt.
Erik Stenman är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-21, 21:16 #6
danielnorin danielnorin är inte uppkopplad
Medlem
 
Reg.datum: Jan 2010
Inlägg: 81
danielnorin danielnorin är inte uppkopplad
Medlem
 
Reg.datum: Jan 2010
Inlägg: 81
Tycker det händer rätt ofta att större siter får databaserna rippade på användaruppgifter. Undrar vilka tomtar de anställer antingen som konsulter eller inhouse
danielnorin är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-21, 21:17 #7
danielnorin danielnorin är inte uppkopplad
Medlem
 
Reg.datum: Jan 2010
Inlägg: 81
danielnorin danielnorin är inte uppkopplad
Medlem
 
Reg.datum: Jan 2010
Inlägg: 81
Det är bra att familjeliv gick ut tidigt och berättade läget!
danielnorin är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-21, 23:11 #8
MRDJs avatar
MRDJ MRDJ är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Mar 2006
Inlägg: 1 667
MRDJ MRDJ är inte uppkopplad
Bara ett inlägg till!
MRDJs avatar
 
Reg.datum: Mar 2006
Inlägg: 1 667
Citat:
Ursprungligen postat av coredev Visa inlägg
Från AB: http://www.aftonbladet.se/wendela/article14243857.ab

"Familjeliv vet inte om de okända hackarna lyckades få tag på medlemmarnas sparade lösenord, signaturer och e-post."

Hur kan detta vara möjligt år 2012 att en webbplats, speciellt en så stor som Familjeliv.se, sparar lösenord i databaseb?
Det lustiga är att dem ofta använder SQL injections, rent slarv från utvecklarna som gör det möjligt, tror även vi får uppleva detta dem närmaste åren..

Han som hackat det verkar vara en som kallar sig "mr.macG" på Flashback, https://www.flashback.org/find_posts...?userid=374095

https://www.flashback.org/t838066p300
Här diskuterar dem buggen...

Senast redigerad av MRDJ den 2012-01-21 klockan 23:24
MRDJ är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-22, 12:13 #9
pelmereds avatar
pelmered pelmered är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2010
Inlägg: 1 342
pelmered pelmered är inte uppkopplad
Har WN som tidsfördriv
pelmereds avatar
 
Reg.datum: May 2010
Inlägg: 1 342
Tycker det verkar som de har skött det här bra ändå.

Lösenorden är hashade(förhoppningsvis med en relativt bra hash-algoritm + salt) och de har gått ut med information till användarna på ett bra och skyndsamt sätt samt gjort vad de kunnat för att minimera skadan i efterhand(släppt på begränsningar när det gäller byta av signaturer t.ex.).
Det känns som det man kan förvänta sig av en ansvarsfull och bra webbmaster.

Givetvis är det olyckligt att lösenorden läcker ut genom ett säkerhetshål, men det kan ju hända alla. Man kan ju inte kräva att alla ska vara experter på säkerhet även om man bör kunna skydda sina användares uppgifter bättre om man driver en så pass stor site.
pelmered är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-22, 12:36 #10
nosnaj nosnaj är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Mar 2005
Inlägg: 1 012
nosnaj nosnaj är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Mar 2005
Inlägg: 1 012
Givetvis ska man inte ha luckor i sin säkerhet, men det är ju än mindre ok att utnyttja dessa. Bättre man påpekar ägaren och låter dom fixa det innan större skada sker.
nosnaj är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 19:34.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017