wie sicher ist md5?

Fragen zu allen Themen rund ums Programmieren außerhalb von phpBB können hier gestellt werden - auch zu anderen Programmiersprachen oder Software wie Webservern und Editoren.
Antworten
Bubu
Mitglied
Beiträge: 7
Registriert: 20.08.2003 16:31

wie sicher ist md5?

Beitrag von Bubu »

Hallo,


ich war immer der Meinung, dass die Verschlüsselung per md5 wie auch im phpbb eine ziemlich sichere Sache ist.

Jetzt hat mir jemand erzählt, dass es angeblich recht einfach sei, im phpbb die Passwörter auszulesen.


Ich glaube das nicht. aber was sagt Ihr dazu?


MfG


Bubu
StarShop
Mitglied
Beiträge: 6
Registriert: 30.08.2004 22:27
Kontaktdaten:

Beitrag von StarShop »

Naja, leicht bestimmt nicht.

Interessant ist dieser Artikel:

http://www.heise.de/newsticker/meldung/50148
Professionelle Online-Shoppingsysteme zu günstigen Preisen: http://www.skyhosting.de
StarShop
Mitglied
Beiträge: 6
Registriert: 30.08.2004 22:27
Kontaktdaten:

Beitrag von StarShop »

hm, vielleicht doch leichter als gedacht:

http://md5crk.com/

Man kann wohl das Passwort nicht auslesen, aber einen String fidnen, der verschlüsselt dieselbe Zeichenfolge ergibt und das in wenigen Stunden.
Professionelle Online-Shoppingsysteme zu günstigen Preisen: http://www.skyhosting.de
Bubu
Mitglied
Beiträge: 7
Registriert: 20.08.2003 16:31

Beitrag von Bubu »

Danke schon mal so weit! nur mehr davon :-)

im Fall phpbb: für das Finden der gleichen Zeichenfolge muss man aber dann auch erstmal die Zeichenfolge aus der Datenbank rausholen, oder?
und da kommt ja nun auch nicht jeder ohne Weiteres ran?!?
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

und da kommt ja nun auch nicht jeder ohne Weiteres ran?!?
bis zur version 2.0.8 kommt da jeder dran :roll:

interessant bleibt noch die frage, ob die kollisionen in md5 via bruteforce oder aber analytisch gefunden wurden - im letzteren fall sähe es wirklich ziemlich dunkel aus... für sha-1 will übrigens rijmen (einer der aes entwickler) auch eine 'powerfull attack' gefunden haben - näheres dazu gibt es aber wohl (zum glück) noch nicht...

<ironie>...und eigentlich bedeutet die md5-kollisionsgeschichte ja *nur*, dass es bald möglich sein wird, sich mit zwei verschiedenen kennworten anzumelden die jeweils gegenüber dem hinterlegten crypt validieren 8) </ironie>
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Bubu
Mitglied
Beiträge: 7
Registriert: 20.08.2003 16:31

Beitrag von Bubu »

larsneo hat geschrieben:bis zur version 2.0.8 kommt da jeder dran :roll:
bis einschließlich der Version 2.08? also mit ner 2.08 steht das ganze offen wie ein Scheunentor?

wie das? wie funktioniert das bzw woran liegt es und wie könnte man das verhindern?
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

wie funktioniert das bzw woran liegt es
durch einen bug in der privmsg.php der in verbindung mit mysql4 und der dortigen union syntax eine sql-injection erlaubt
wie könnte man das verhindern?
durch einen update auf 2.0.10 (die 2.0.9 hat einen ähnlich schweren bug der unter gewissen umständen das löschen von fremden postings erlaubt)
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Bubu
Mitglied
Beiträge: 7
Registriert: 20.08.2003 16:31

Beitrag von Bubu »

das ist doch der Bug, bei dem man den Punkt in der Syntax entfernen muss, oder?

der wurde hier aber schon gepostet.

oder ist da noch ein anderer?
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

natürlich wurde der bug bereits behandelt - schliesslich ist derzeit die 2.0.10 aktuell. wie aber bereits gesagt hat auch die 2.0.9 so ihre lücken, so dass man definitiv die 2.0.10 sourcen einsetzen sollte, damit die seite wirklich sicher ist (und sich nicht durch das nachziehen von ein paar snippets in sicherheit vermutet)...
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Antworten

Zurück zu „Coding & Technik“