Сперли дамп базы
-
- phpBB 1.4.2
- Сообщения: 54
- Стаж: 20 лет 1 месяц
- Откуда: odessa.ua
Сперли дамп базы
Сегодня ночью взломали мне 2.0.11.
Да, признаю, дурень, не обновился вовремя. Урок извлечен.
Но как у нас, славян, бывает, пока гром не грянет...
Однако человек, сделавший это, оказался порядочем. Просто написал, в новостях "обновите форум". Но, есть подозрение, что он содрал дамп базы. Вот хотел спросить насколько это критично? Т.е. пароли то все в md5, но нельзя ли каким-то образом имея на руках хэш, зайти под чужим акаунтом? Стоит ли бить тревогу юзерам, чтоб меняли пароли?
Да, признаю, дурень, не обновился вовремя. Урок извлечен.
Но как у нас, славян, бывает, пока гром не грянет...
Однако человек, сделавший это, оказался порядочем. Просто написал, в новостях "обновите форум". Но, есть подозрение, что он содрал дамп базы. Вот хотел спросить насколько это критично? Т.е. пароли то все в md5, но нельзя ли каким-то образом имея на руках хэш, зайти под чужим акаунтом? Стоит ли бить тревогу юзерам, чтоб меняли пароли?
Если спросят: "Куда?", отвечай: "В никуда!",
Это правда, и в этом беда!
Это правда, и в этом беда!
-
- Former team member
- Сообщения: 6517
- Стаж: 20 лет 9 месяцев
- Откуда: Бердск
Merlin
стоит, особенно админам и модерамСтоит ли бить тревогу юзерам, чтоб меняли пароли?
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
-
- phpBB 1.4.2
- Сообщения: 54
- Стаж: 20 лет 1 месяц
- Откуда: odessa.ua
-
- Former team member
- Сообщения: 816
- Стаж: 21 год
- Откуда: Estonia, Tallinn
Дело в том что лучше искать в логах записи где встречается /admin/admin_db_utilities.php
если таких нет тогда хорошо (тревогу бить не обязательно) если встречается то тогда я вам не завидую...
(одной из последних обнаруженых дыр присвоен статус "критической" а к таким надо относиться очень и очень серьёзно)
если таких нет тогда хорошо (тревогу бить не обязательно) если встречается то тогда я вам не завидую...
(одной из последних обнаруженых дыр присвоен статус "критической" а к таким надо относиться очень и очень серьёзно)
Серый цвет - светлый (светлее чёрного), но он и тёмный (темнее белого), он же промежуточный (между чёрным и белым). Теорию относительности никто не отменял. Истина в целом - понятие виртуально-ситуативное.
-
- phpBB 1.4.2
- Сообщения: 54
- Стаж: 20 лет 1 месяц
- Откуда: odessa.ua
В том то и дело, что встречается...
Поэтому и возникло подозрение, что база утекла =)
Я уже обновился до 2.0.13, поставил на админку апачевский пароль и разослал призыв менять пароли на акаунтах. Больше вроде ничего уже сделать нельзя.
Поэтому и возникло подозрение, что база утекла =)
Я уже обновился до 2.0.13, поставил на админку апачевский пароль и разослал призыв менять пароли на акаунтах. Больше вроде ничего уже сделать нельзя.
Если спросят: "Куда?", отвечай: "В никуда!",
Это правда, и в этом беда!
Это правда, и в этом беда!
-
- Former team member
- Сообщения: 816
- Стаж: 21 год
- Откуда: Estonia, Tallinn
Мало того можно, но и нужно я однажды проник в админку (на heatpc.com ещё до того как стал там администратором) и сказал что я знаю все пароли и что надо всем их срочно менять, половина людей просто игнорировали меня (видимо подумали что я буду думать что они сменили их и не попробую их позднее) так что я рекомендовал бы одновременно сменить пароли всех администраторов и выслать им новые лично (в ICQ например) так же это нужно чтоб хакер не слил базу с новыми паролями (из под акаунта того админа который сменит пароль последним)
Серый цвет - светлый (светлее чёрного), но он и тёмный (темнее белого), он же промежуточный (между чёрным и белым). Теорию относительности никто не отменял. Истина в целом - понятие виртуально-ситуативное.
-
- phpBB 1.4.2
- Сообщения: 54
- Стаж: 20 лет 1 месяц
- Откуда: odessa.ua
-
- phpBB Guru
- Сообщения: 5484
- Стаж: 21 год 1 месяц
- Поблагодарили: 2 раза
Надо вообще смотреть, что происходимо на аккаунте - по логам сервера (access_log и error_log). И предполагать самое худшее - что базу утащили. Как крайний вариант, можно запросом через базу обнулить пароли всех пользователей - каждый из них потом запросит новый на свой e-mail.
Эксперт - это человек, который избегает мелких ошибок на пути к грандиозному провалу.
Любая более-менее сложная задача имеет несколько простых, изящных, лёгких для понимания неправильных решений
Любая более-менее сложная задача имеет несколько простых, изящных, лёгких для понимания неправильных решений
-
- Former team member
- Сообщения: 816
- Стаж: 21 год
- Откуда: Estonia, Tallinn
-
- phpBB 1.0.0
- Сообщения: 4
- Стаж: 19 лет 11 месяцев
- Откуда: Сочи-Москва
чтобы не хакали, смените в базе данных id админа на какой нить отличный от единицы и двойки, это касается всех версий форумов, на 2.0.15 не тестил, в остальных легко можно залезть в админку.
Портал города Сочи http://www.mysochi.ru/
-
- phpBB Guru
- Сообщения: 5484
- Стаж: 21 год 1 месяц
- Поблагодарили: 2 раза
matumba
Вообще-то пользователя с id=1 обычно не существует. А в остальном совет конечно правильный - сменить умолчательные значения, чтобы не предоставлять возможность позабавиться малолеткам.
Вообще-то пользователя с id=1 обычно не существует. А в остальном совет конечно правильный - сменить умолчательные значения, чтобы не предоставлять возможность позабавиться малолеткам.
Эксперт - это человек, который избегает мелких ошибок на пути к грандиозному провалу.
Любая более-менее сложная задача имеет несколько простых, изящных, лёгких для понимания неправильных решений
Любая более-менее сложная задача имеет несколько простых, изящных, лёгких для понимания неправильных решений
-
- phpBB 1.2.1
- Сообщения: 23
- Стаж: 19 лет 11 месяцев
- Откуда: Moscow
-
- phpBB 1.0.0
- Сообщения: 4
- Стаж: 19 лет 11 месяцев
- Откуда: Сочи-Москва
непомню, посмотри на Securitylab, хотя это приватные данные были, незнаю, может и появились уже в сети, должны по крайней мере появиться, вообщем через браузер MozillaFirefox путем редактирования кукисов (подмены) можно получить доступ к админке, буквально за 20 сек. в версия 2.0.13 точно подвержена этому хаку, просто измени ID админа на какой нить 456 и все, этот хак работать не будет, так что не волнуйся
Портал города Сочи http://www.mysochi.ru/