Вернуться   Биткоин Форум > - Wiki
24 ноября 2012, 11:20:18 AM   # 1
 
 
Сообщения: 187
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Действия по воспроизведению:
1. Перейдите к профилю и изменить пароль на что-то вроде 12345678"
2. Перелогиньтесь и попробуйте войти снова.
3. Обратите внимание, что ваш новый пароль 12345678"  и старый пароль не работает.

Я единственный, кто использует кавычки в пароле? 
EXXE сейчас офлайн Пожаловаться на EXXE   Ответить с цитированием Мультицитирование сообщения от EXXE Быстрый ответ на сообщение EXXE


Как заработать Биткоины?
Без вложений. Не майнинг.


24 ноября 2012, 11:47:35 AM   # 2
 
 
Сообщения: 1892
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

Получил 1806 Биткоинов
Реальная история.





почему вы выбрали 12345678" ?
это очень скучный выбор ... в следующий раз попробовать что-то вроде 12345678"); DROP TABLE ПОЛЬЗОВАТЕЛЕЙ;
это будет более интересно
ThomasV сейчас офлайн Пожаловаться на ThomasV   Ответить с цитированием Мультицитирование сообщения от ThomasV Быстрый ответ на сообщение ThomasV

24 ноября 2012, 4:21:51 PM   # 3
 
 
Сообщения: 2884
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

Я думаю, что пароль получает дважды бежал куда-то, но я не смог найти, где это происходит.
theymos сейчас офлайн Пожаловаться на theymos   Ответить с цитированием Мультицитирование сообщения от theymos Быстрый ответ на сообщение theymos

25 ноября 2012, 4:20:56 PM   # 4
 
 
Сообщений: 56
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

почему вы выбрали 12345678" ?
это очень скучный выбор ... в следующий раз попробовать что-то вроде 12345678"); DROP TABLE ПОЛЬЗОВАТЕЛЕЙ;
это будет более интересно

Я как раз собирался сказать то же самое. Когда котировка или другие нечетные символы вызывают странные ошибки, то, что является признаком потенциальной уязвимости вследствие MYSQL инъекций.

Иногда пароль:

Код:
«); Выберите 1; -

позволит вам войти в кого угодно на плохо кодированном сайте.

Смотрите эту ссылку открытой текста для большого количества информации о таком роде вещь: http://www.greensql.com/articles/backdoor-webserver-using-mysql-sql-injection

Я надеюсь, что это получает внимание от админов, прежде чем он делает от хакеров.


Clearnet - https://xkcd.com/327/
J-Norm сейчас офлайн Пожаловаться на J-Норм   Ответить с цитированием Мультицитирование сообщения от J-Норм Быстрый ответ на сообщение J-Норм

25 ноября 2012, 4:24:49 PM   # 5
 
 
Сообщения: 1694
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

Действия по воспроизведению:
1. Перейдите к профилю и изменить пароль на что-то вроде 12345678"
2. Перелогиньтесь и попробуйте войти снова.
3. Обратите внимание, что ваш новый пароль 12345678"  и старый пароль не работает.

Я единственный, кто использует кавычки в пароле?  
попробуйте 12345678 \" в качестве пароля, если нет, то 12346789 \\", Увеличить число \
K1773R сейчас офлайн Пожаловаться на K1773R   Ответить с цитированием Мультицитирование сообщения от K1773R Быстрый ответ на сообщение K1773R

25 ноября 2012, 6:01:00 PM   # 6
 
 
Сообщения: 2884
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

Я как раз собирался сказать то же самое. Когда котировка или другие нечетные символы вызывают странные ошибки, то, что является признаком потенциальной уязвимости вследствие MYSQL инъекций.

Ранее я определил, что пароль убежали слишком много, а не под маскирование. SMF делает побег в совершенно безумном образом, хотя, так что я не мог понять, как это исправить. Пароль даже не нужно экранировать, потому что хешируется, но SMF автоматически экранирует все GET / POST вход, а затем иногда декодирует его или избегает его позже. Это очень трудно следовать.
theymos сейчас офлайн Пожаловаться на theymos   Ответить с цитированием Мультицитирование сообщения от theymos Быстрый ответ на сообщение theymos

25 ноября 2012, 6:15:31 PM   # 7
 
 
Сообщения: 187
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

Он также может быть ненужным побег в код входа конечно.
EXXE сейчас офлайн Пожаловаться на EXXE   Ответить с цитированием Мультицитирование сообщения от EXXE Быстрый ответ на сообщение EXXE

25 ноября 2012, 6:23:41 PM   # 8
 
 
Сообщения: 1988
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

Может быть, кто-то изменил "magic_quites_<без разницы>" в php.ini?
2112 сейчас офлайн Пожаловаться на 2112   Ответить с цитированием Мультицитирование Сообщения от 2112 Быстрый ответ на сообщение 2112

25 ноября 2012, 6:35:38 PM   # 9
 
 
Сообщения: 187
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

Может быть, кто-то изменил "magic_quites_<без разницы>" в php.ini?

Скорее всего котировка магии не будет иметь никакого эффекта, если у вас есть один и тот же вход.

PW изменение будет обновлять пароль: хэша ( '12345678 \"«)
Войти будет проверить: есть хэш ( '12345678 \"«) Так же, как хэш дБ => правда

Проблема заключается в том, что она маскируется иначе я думаю.
EXXE сейчас офлайн Пожаловаться на EXXE   Ответить с цитированием Мультицитирование сообщения от EXXE Быстрый ответ на сообщение EXXE

25 ноября 2012, 8:05:53 PM   # 10
 
 
Сообщения: 1512
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

Вот та же ошибка, старше, чем грязь: http://www.simplemachines.org/community/index.php?topic=96927.0

Похоже, что проблема может быть это в LogInOut.php модуль, где он потенциально изменяет пароль перед хэширования его:

  $ Sha_passwd = sha1 (strtolower ($ user_settings [ 'member_name']). un_htmlspecialchars($ _POST [ 'passwrd']));

но и в других местах, противоречивы, как profile.php, обнулению функции пароля мы видим, что не хватает "un_htmlspecialchars" когда хэширования:

  если (! $ good_password && $ User_info [ 'ПАРОЛЬ']! = Sha1 (strtolower ($ cur_profile [ 'member_name']). $ _POST [ 'oldpasswrd']))
      $ post_errors [] = 'bad_password';

   

Что это синяя функция делать ?:

Синтаксис
недействительный un_htmlspecialchars (строка $ текст)


Параметр $ Текст

Ожидаемый тип: String
Описание: Строка, которые htmlspecialchars удалены.

Заметки

    удаляет базовые объекты (&л ;, &Quot ;, и т.д.) из текста.
    следует использовать вместо html_entity_decode по причинам совместимости PHP версии.
    дополнительно преобразует &NBSP; а также # 039 ;.


У меня были подобные головные боли с менеджерами багги паролем и такие, при использовании типа-в состоянии символы, такие как <, >, Что они интерпретируются, раздел, или усеченные (или даже лучше, положить в HTML сырого без преобразования в > который ломает HTML.)
deepceleron сейчас офлайн Пожаловаться на deepceleron   Ответить с цитированием Мультицитирование сообщения от deepceleron Быстрый ответ на сообщение deepceleron

5 декабря 2012, 8:18:28 PM   # 11
 
 
Сообщений: 56
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

Там нет смысла в нормализующих паролях, которые будут хэшируются, хеширование нормализует их.

Это похоже на ошибки проектирования. un_htmlspecialchars не принадлежит там.
J-Norm сейчас офлайн Пожаловаться на J-Норм   Ответить с цитированием Мультицитирование сообщения от J-Норм Быстрый ответ на сообщение J-Норм

5 декабря 2012, 8:52:50 PM   # 12
 
 
Сообщения: 2478
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

Хороший отчет об ошибке EXXE! Спасибо.
RodeoX сейчас офлайн Пожаловаться на RodeoX   Ответить с цитированием Мультицитирование сообщения от RodeoX Быстрый ответ на сообщение RodeoX

18 декабря 2012, 2:08:33 PM   # 13
 
 
Сообщения: 1694
Цитировать по имени
цитировать ответ
по умолчанию Re: Сообщения об ошибках: Котировки в пароле

Я как раз собирался сказать то же самое. Когда котировка или другие нечетные символы вызывают странные ошибки, то, что является признаком потенциальной уязвимости вследствие MYSQL инъекций.

Ранее я определил, что пароль убежали слишком много, а не под маскирование. SMF делает побег в совершенно безумном образом, хотя, так что я не мог понять, как это исправить. Пароль даже не нужно экранировать, потому что хешируется, но SMF автоматически экранирует все GET / POST вход, а затем иногда декодирует его или избегает его позже. Это очень трудно следовать.
в это уже зафиксировано?
K1773R сейчас офлайн Пожаловаться на K1773R   Ответить с цитированием Мультицитирование сообщения от K1773R Быстрый ответ на сообщение K1773R



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW