wie sicher ist md5?
wie sicher ist md5?
Hallo,
ich war immer der Meinung, dass die Verschlüsselung per md5 wie auch im phpbb eine ziemlich sichere Sache ist.
Jetzt hat mir jemand erzählt, dass es angeblich recht einfach sei, im phpbb die Passwörter auszulesen.
Ich glaube das nicht. aber was sagt Ihr dazu?
MfG
Bubu
ich war immer der Meinung, dass die Verschlüsselung per md5 wie auch im phpbb eine ziemlich sichere Sache ist.
Jetzt hat mir jemand erzählt, dass es angeblich recht einfach sei, im phpbb die Passwörter auszulesen.
Ich glaube das nicht. aber was sagt Ihr dazu?
MfG
Bubu
Naja, leicht bestimmt nicht.
Interessant ist dieser Artikel:
http://www.heise.de/newsticker/meldung/50148
Interessant ist dieser Artikel:
http://www.heise.de/newsticker/meldung/50148
Professionelle Online-Shoppingsysteme zu günstigen Preisen: http://www.skyhosting.de
hm, vielleicht doch leichter als gedacht:
http://md5crk.com/
Man kann wohl das Passwort nicht auslesen, aber einen String fidnen, der verschlüsselt dieselbe Zeichenfolge ergibt und das in wenigen Stunden.
http://md5crk.com/
Man kann wohl das Passwort nicht auslesen, aber einen String fidnen, der verschlüsselt dieselbe Zeichenfolge ergibt und das in wenigen Stunden.
Professionelle Online-Shoppingsysteme zu günstigen Preisen: http://www.skyhosting.de
- larsneo
- Mitglied
- Beiträge: 2622
- Registriert: 07.03.2002 15:23
- Wohnort: schwäbisch gmünd
- Kontaktdaten:
bis zur version 2.0.8 kommt da jeder dranund da kommt ja nun auch nicht jeder ohne Weiteres ran?!?

interessant bleibt noch die frage, ob die kollisionen in md5 via bruteforce oder aber analytisch gefunden wurden - im letzteren fall sähe es wirklich ziemlich dunkel aus... für sha-1 will übrigens rijmen (einer der aes entwickler) auch eine 'powerfull attack' gefunden haben - näheres dazu gibt es aber wohl (zum glück) noch nicht...
<ironie>...und eigentlich bedeutet die md5-kollisionsgeschichte ja *nur*, dass es bald möglich sein wird, sich mit zwei verschiedenen kennworten anzumelden die jeweils gegenüber dem hinterlegten crypt validieren

- larsneo
- Mitglied
- Beiträge: 2622
- Registriert: 07.03.2002 15:23
- Wohnort: schwäbisch gmünd
- Kontaktdaten:
durch einen bug in der privmsg.php der in verbindung mit mysql4 und der dortigen union syntax eine sql-injection erlaubtwie funktioniert das bzw woran liegt es
durch einen update auf 2.0.10 (die 2.0.9 hat einen ähnlich schweren bug der unter gewissen umständen das löschen von fremden postings erlaubt)wie könnte man das verhindern?
- larsneo
- Mitglied
- Beiträge: 2622
- Registriert: 07.03.2002 15:23
- Wohnort: schwäbisch gmünd
- Kontaktdaten:
natürlich wurde der bug bereits behandelt - schliesslich ist derzeit die 2.0.10 aktuell. wie aber bereits gesagt hat auch die 2.0.9 so ihre lücken, so dass man definitiv die 2.0.10 sourcen einsetzen sollte, damit die seite wirklich sicher ist (und sich nicht durch das nachziehen von ein paar snippets in sicherheit vermutet)...