Kom ihåg mig?
Home Menu

Menu


Bloggtopppen.se och SQL injection - Fin fil med alla users

 
Ämnesverktyg Visningsalternativ
Oläst 2011-10-26, 13:36 #41
klein klein är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jul 2005
Inlägg: 2 225
klein klein är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jul 2005
Inlägg: 2 225
http://www.polisen.se/Utsatt-for-bro...-via-Internet/

Som kungen säger , land skall med lag byggas.

Citat:
Ursprungligen postat av Timofey Visa inlägg
Ni skulle ha skickat till alla era medlemmar istället för att joina på en (stulen) databas från en konkurrerande verksamhet.

Ni har skickat detta obeställda e-postmeddelande (spam) till mig i egenskap av enskild firma. Det är förbjudet att skicka obeställd e-postreklam till privatpersoner och enskilda firmor enligt http://www.konsumentverket.se/sv/int.../Anmala-spam1/
Jag betraktar ert utskick enbart som spam. Ni bryter alltså mot lagen.

Hur många är några tusen (som matchades felaktigt)? Tror det är många!
klein är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-26, 13:48 #42
Captain Thailands avatar
Captain Thailand Captain Thailand är inte uppkopplad
Supermoderator
 
Reg.datum: Mar 2007
Inlägg: 4 346
Captain Thailand Captain Thailand är inte uppkopplad
Supermoderator
Captain Thailands avatar
 
Reg.datum: Mar 2007
Inlägg: 4 346
Hej,

Förhoppningsvis utmynnar denna soppa i två läxor för framtiden:

1. Användarna skärper till sig beträffande sina lösenord

2. Sajtägare (med populära webbplatser) skärper till sig beträffande säkerheten

...och så levde alla lyckliga i alla sina dagar.
__________________
-
Jag (Twitter) kränger domäner via Fancy.Domains
• Jag värderar domäner via Värderadomäner.se - 20% rabatt för WN-medlemmar. Uppge kod: wn20.
Captain Thailand är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-26, 14:18 #43
BarateaUs avatar
BarateaU BarateaU är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2007
Inlägg: 2 648
BarateaU BarateaU är inte uppkopplad
Klarade millennium-buggen
BarateaUs avatar
 
Reg.datum: Nov 2007
Inlägg: 2 648
Testade precis IDG's "sökmotor" för den hackade db'n.
http://computersweden.idg.se/2.21695

Men den hitta inte min adress som fanns med i filen, hmm.
BarateaU är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-26, 15:33 #44
FredrikMHs avatar
FredrikMH FredrikMH är inte uppkopplad
Supermoderator
 
Reg.datum: Apr 2004
Inlägg: 1 501
FredrikMH FredrikMH är inte uppkopplad
Supermoderator
FredrikMHs avatar
 
Reg.datum: Apr 2004
Inlägg: 1 501
Jag är lite sugen på att förbättra säkerheten på några gamla webbplatser som endast kör MD5. Någon som har ett bra förslag på vad man ska göra om man bara har tillgång till MD5-strängen? Det går ju att bygga vidare på det och fixa en ny hash-tagg med salt från MD5, eller skicka ut nya lösenord till alla medlemmar. Sista alternativet känns inte jätte roligt.
FredrikMH är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-26, 15:41 #45
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Citat:
Ursprungligen postat av FredrikMH Visa inlägg
Jag är lite sugen på att förbättra säkerheten på några gamla webbplatser som endast kör MD5. Någon som har ett bra förslag på vad man ska göra om man bara har tillgång till MD5-strängen? Det går ju att bygga vidare på det och fixa en ny hash-tagg med salt från MD5, eller skicka ut nya lösenord till alla medlemmar. Sista alternativet känns inte jätte roligt.
För att inte störa användarna så är en tanke att när de loggar in nästa gång, kontrollera lösenordet och stämmer det så skapa en nya hash-tagg med salt och radera det gamla. Efter en viss tid så tvingar du de användare som ännu inte har loggat in.

En tank?
Jan Eriksson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-26, 15:48 #46
FredrikMHs avatar
FredrikMH FredrikMH är inte uppkopplad
Supermoderator
 
Reg.datum: Apr 2004
Inlägg: 1 501
FredrikMH FredrikMH är inte uppkopplad
Supermoderator
FredrikMHs avatar
 
Reg.datum: Apr 2004
Inlägg: 1 501
Citat:
Ursprungligen postat av Jan Eriksson Visa inlägg
För att inte störa användarna så är en tanke att när de loggar in nästa gång, kontrollera lösenordet och stämmer det så skapa en nya hash-tagg med salt och radera det gamla. Efter en viss tid så tvingar du de användare som ännu inte har loggat in.

En tank?
Ja fungerar fast inaktiva medlemmar måste man då sortera ut Men jag har nog en lösning att köra på så dumt av mig att gå OT här
FredrikMH är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-26, 15:50 #47
SimonPs avatar
SimonP SimonP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2006
Inlägg: 832
SimonP SimonP är inte uppkopplad
Mycket flitig postare
SimonPs avatar
 
Reg.datum: May 2006
Inlägg: 832
Citat:
Ursprungligen postat av FredrikMH Visa inlägg
Jag är lite sugen på att förbättra säkerheten på några gamla webbplatser som endast kör MD5. Någon som har ett bra förslag på vad man ska göra om man bara har tillgång till MD5-strängen? Det går ju att bygga vidare på det och fixa en ny hash-tagg med salt från MD5, eller skicka ut nya lösenord till alla medlemmar. Sista alternativet känns inte jätte roligt.
Det bästa är att konvertera när de loggar in, vid korrekt inloggning konverterar du till det "nyare" formatet. Ett enkel lösning är att lägga till salt och ev. byta hashalgoritm, tex. SHA256(Md5hash + salt). Genom att kolla på längden på hashen i databasen så ser man om användaren är konverterad eller ej
SimonP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-26, 15:51 #48
Captain Thailands avatar
Captain Thailand Captain Thailand är inte uppkopplad
Supermoderator
 
Reg.datum: Mar 2007
Inlägg: 4 346
Captain Thailand Captain Thailand är inte uppkopplad
Supermoderator
Captain Thailands avatar
 
Reg.datum: Mar 2007
Inlägg: 4 346
Fredrik,

Bra tycker jag. Det kan säkert inspirera och informera andra som är inne på motsvarande säkerhetsförbättringar. Suveränt att du handlar för övrigt.
__________________
-
Jag (Twitter) kränger domäner via Fancy.Domains
• Jag värderar domäner via Värderadomäner.se - 20% rabatt för WN-medlemmar. Uppge kod: wn20.
Captain Thailand är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-26, 15:57 #49
FredrikMHs avatar
FredrikMH FredrikMH är inte uppkopplad
Supermoderator
 
Reg.datum: Apr 2004
Inlägg: 1 501
FredrikMH FredrikMH är inte uppkopplad
Supermoderator
FredrikMHs avatar
 
Reg.datum: Apr 2004
Inlägg: 1 501
Citat:
Ursprungligen postat av Captain Thailand Visa inlägg
Fredrik,

Bra tycker jag. Det kan säkert inspirera och informera andra som är inne på motsvarande säkerhetsförbättringar. Suveränt att du handlar för övrigt.
Tack. Men jag borde gjort detta tidigare Det är inte först nu som jag insett att MD5 är dåligt, jag har bara varit för lat för att ändra det.

@SimonP Det kommer nog bli något liknande det andra alternativet.
FredrikMH är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-26, 16:12 #50
Jim_Westergrens avatar
Jim_Westergren Jim_Westergren är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2005
Inlägg: 1 058
Jim_Westergren Jim_Westergren är inte uppkopplad
Har WN som tidsfördriv
Jim_Westergrens avatar
 
Reg.datum: May 2005
Inlägg: 1 058
Fredrik,

Bra att du agerar. Jag har precis gjort samma sak själv idag där jag såg att en sajt med ett skript som jag inte kodat själv endast använde md5 utan salt. Jag använder givetvis salt när jag själv kodar (N.nu har alltid haft salt + mycket mer).

Jag rekommendera denna med det bästa svaret där:
http://stackoverflow.com/questions/1...assword-hashes

Precis infört det själv.

Senast redigerad av Jim_Westergren den 2011-10-26 klockan 16:39
Jim_Westergren är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 20:55.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017