HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Уязвимости Mail-сервис
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 24.08.2011, 01:00
Nick Hander
Познавший АНТИЧАТ
Регистрация: 30.03.2010
Сообщений: 1,068
С нами: 8484086

Репутация: 335


По умолчанию

_Werewolf_,diny
Не тупите. Как он может сменить пароль, если старого пароля не знает? Сейчас абсолютно на всех сайтах, где можно сменить пароль, требуется введение старого пароля. Так бы давно уже все меняли пароли жертвы путем CSRF, просто подставили бы нужный пароль в поле и заставили бы жертву кликнуть на ссылку.

присоединяюсь к общему мнению: сейчас никто не хранит ни пароли, ни их хеши в куках.
Конечно, пароли хранить в куках - идиотизм, но, имхо, нет ничего плохого в том, чтобы хранить md5-хеш пароля в куках. Изъяна системы в этом нет. Если у пользователя стоит сложный пароль в 6 и более символов, причем пароль бессмысленный, то никаким ты брутером хэшей и за 100 лет не взломаешь. В таком случае, при потенциальном взломе, виноват будет только юзер, а не система. Тем более, если в системе нет XSS уязвимостей.
 
Ответить с цитированием

  #12  
Старый 24.08.2011, 01:00
_Werewolf_
Флудер
Регистрация: 28.06.2011
Сообщений: 3,261
С нами: 7828886

Репутация: 335


По умолчанию

Цитата:

Сообщение от Nick Hander

_Werewolf_,diny
Не тупите. Как он может сменить пароль, если старого пароля не знает?

Цитата:

Сообщение от _Werewolf_

надо ввести пароль для сохранения нового?

Цитата:

Сообщение от Nick Hander

нет ничего плохого в том, чтобы хранить md5-хеш пароля в куках.

Я бы так же подумал если бы не одно но: впечатляющее количество юзеров ставят пароли типа "qwerty, 123qwerty" и т.п. А среди админов тоже бывают люди с двумя извилинами , и они понимают эту опасность и принимают меры.
 
Ответить с цитированием

  #13  
Старый 24.08.2011, 01:00
diny
Познающий
Регистрация: 02.02.2011
Сообщений: 91
С нами: 8039126

Репутация: 0
По умолчанию

Цитата:

Сообщение от Nick Hander

_Werewolf_,diny
Не тупите. Как он может сменить пароль, если старого пароля не знает? Сейчас абсолютно на всех сайтах, где можно сменить пароль, требуется введение старого пароля. Так бы давно уже все меняли пароли жертвы путем CSRF, просто подставили бы нужный пароль в поле и заставили бы жертву кликнуть на ссылку.

присоединяюсь к общему мнению: сейчас никто не хранит ни пароли, ни их хеши в куках.
Конечно, пароли хранить в куках - идиотизм, но, имхо, нет ничего плохого в том, чтобы хранить md5-хеш пароля в куках. Изъяна системы в этом нет. Если у пользователя стоит сложный пароль в 6 и более символов, причем пароль бессмысленный, то никаким ты брутером хэшей и за 100 лет не взломаешь. В таком случае, при потенциальном взломе, виноват будет только юзер, а не система. Тем более, если в системе нет XSS уязвимостей.

Я не туплю и я понял , что я сказал.
 
Ответить с цитированием

  #14  
Старый 24.08.2011, 01:00
Perl_Master
Новичок
Регистрация: 02.07.2011
Сообщений: 25
С нами: 7823126

Репутация: 0
По умолчанию

Раньше аккаунт социальной сети ВКонтакте можно было сломать с помощью хабов. Находя файл с кукисами от соц. сети. Далее расшифровывали и получали пароль.
 
Ответить с цитированием

  #15  
Старый 24.08.2011, 01:00
diny
Познающий
Регистрация: 02.02.2011
Сообщений: 91
С нами: 8039126

Репутация: 0
По умолчанию

Цитата:

Сообщение от haskii

Здрасте!карочь пока отдыхал недельку первую позабывал пароли от всех мыл но одни куки остались от самого главного мыла так как они мне важны)))Через Куки зайти можно но у меня вопрос: как разшифровать пароль в куках????Буду Благодарен!!!!!!!

Добавлено через 18 минут
Могу в обмен сделать приват кейлоггер с отправкой на FTP не палится каспером,есетом,нод32 и т.д

Тут не надо ничего расшифрововать, вставляешь свои куки в оперу и заходишь на сайт просто... Потом поменяй пароль, а не хош такого гемора ))) то попроси выслать новый пароль на мыло.
 
Ответить с цитированием

  #16  
Старый 24.08.2011, 01:00
_Werewolf_
Флудер
Регистрация: 28.06.2011
Сообщений: 3,261
С нами: 7828886

Репутация: 335


По умолчанию

Если ты забыл свой пароль, но можешь войти в аккуант, то почему не сменишь пароль? Или надо ввести пароль для сохранения нового? Кстати, секретный вопрос не помог? Если куки чужие (что по моему более вероятно), то я присоединяюсь к общему мнению: сейчас никто не хранит ни пароли, ни их хеши в куках.
 
Ответить с цитированием

  #17  
Старый 25.08.2011, 01:00
Slip
Новичок
Регистрация: 26.06.2007
Сообщений: 16
С нами: 9935658

Репутация: 37
По умолчанию

Меня больше прикольнуло сообщение "не палится каспером,есетом,нод32 и т.д"
А что нод32 по твоему не eset? )))
 
Ответить с цитированием

  #18  
Старый 25.08.2011, 01:00
haskii
Познающий
Регистрация: 06.02.2011
Сообщений: 33
С нами: 8033366

Репутация: -1
По умолчанию

xD я по запарке
 
Ответить с цитированием

  #19  
Старый 27.08.2011, 01:00
araqwa2009
Участник форума
Регистрация: 18.12.2009
Сообщений: 215
С нами: 8630966

Репутация: 7
По умолчанию

Цитата:

Сообщение от Slip

Меня больше прикольнуло сообщение "не палится каспером,есетом,нод32 и т.д"
А что нод32 по твоему не eset? )))

тоже хотел написать опередил)))
 
Ответить с цитированием

  #20  
Старый 27.08.2011, 01:00
_Werewolf_
Флудер
Регистрация: 28.06.2011
Сообщений: 3,261
С нами: 7828886

Репутация: 335


По умолчанию

Eset - это компания. Нод32 - это продукт. Вдруг он не знает в чем разница, а вы не объяснили.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.