<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Взломан сайт проекта phpBB, захвачено 400 тыс. аккаунтов пользователей</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/48959.html</link>
    <description>Сообщается (http://area51.phpbb.com/phpBB/viewtopic.php?f=71&amp;t=29973) о взломе инфраструктуры проекта phpBB (http://phpbb.com/), сайт которого остается заблокированным с воскресенья. Используя брешь в безопасности модуля PHPList (http://www.phplist.com/) злоумышленникам удалось перехватить базу в 400 тысяч аккаунтов пользователей форума. Атаковавшим удалось (http://www.theregister.co.uk/2009/02/04/phpbb_breach/) восстановить из MD5 хешей около 28 тыс. паролей, которые в последующем были опубликовали в сети, вместе адресами электронной почты и персональными данными пользователей.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Команда разработчиков сообщает, что в самом коде форума phpBB неисправленные уязвимости отсутствуют и проблема касается только приложения PHPList, используемого в проекте для работы с почтовой рассылкой.&lt;br&gt;&lt;br&gt;URL: http://www.theregister.co.uk/2009/02/04/phpbb_breach/&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=20129&lt;br&gt;</description>

<item>
    <title>Взломан сайт проекта phpBB, захвачено 400 тыс. аккаунтов пол... (User294)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/48959.html#126</link>
    <pubDate>Wed, 18 Feb 2009 15:18:59 GMT</pubDate>
    <description>&amp;gt; А какая разница пэхапэбиби это или джумла &lt;br&gt;&lt;br&gt;Вот для этих двух пруфлинки на чтонить серьезное плиз.И не надо на левые сторонние моды, модули, аддоны, хреноны и прочая.Пруфлинки давайте.На дырки в самих этих проектах, в стоковом варианте.Чтобы вот из коробки поставили жумлу или пыхбб и тут фигакс - и сплойт на это дело.Ну хоть sql-инжекшн.Лучше пхп-инжекшн (это правда уже совсем мечты).Лажа типа XSS менее интересна.&lt;br&gt;&lt;br&gt;&amp;gt;или еще что-нибудь на пэхапэ, дырявые они все, понимаешь?&lt;br&gt;&lt;br&gt;Не понимаю.Пруфлинки где?Анонимнй лох выложил вон &quot;пруфлинки&quot;.Как оказалось - на какой-то левак - один сплойт на какой-то мод а второй на какой-то бук для пыхбб.Да, каким-то боком оно относится к пхпбб но это не собственно стоковый пхпбб.Позорники, бэть.&lt;br&gt;&lt;br&gt;&amp;gt;Нет в пэхапэ защиты никакой, &lt;br&gt;&lt;br&gt;Ну вообще-то пыхбб3 аудитили код у конторы занимающейся этим.И им это явно помогло - заметьте, дыр в собственно *пыхбб 3* что-то не видно.Особенно злых и страшных.Я помню что было в пыхбб 2.А в пыхбб 3 такого почему-то нет.Видимо, они умеют учиться</description>
</item>

<item>
    <title>Взломан сайт проекта phpBB, захвачено 400 тыс. аккаунтов пол... (User294)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/48959.html#125</link>
    <pubDate>Wed, 18 Feb 2009 14:49:32 GMT</pubDate>
    <description>&amp;gt;set password=sha1(md5(&apos;password&apos;))&lt;br&gt;&lt;br&gt;Кстати вполне себе вариант.Единственное что мне не очень нравится идея раздувать 128 битный md5 до 160 (если не вру) битов sha1, но это скорее всего уже эстетство: общая сложность против брутфорса у такой конструкции будет все-таки порядка 2^128 (число всех возможных вариантов на выходе MD5) а вовсе не 2^160 (что вы там не делайте а 128 битов результата md5 до 160 ну никак не распухнут - 128-битное пространство реденько размажется отдельными точками по 160-битному).А вот хэш при хранении будет жрать уже 160 битов, что не есть эффективно (получили что надо хранить 160 битов результата а в плане перебора они будут стойки лишь как 128 битов, как я понимаю).Сам перебор ессно несколько притормозится из-за двойного хэширования + готовые таблицы хаксорам не помогут, это разумеется гут.&lt;br&gt;</description>
</item>

<item>
    <title>Взломан сайт проекта phpBB, захвачено 400 тыс. аккаунтов пол... (User294)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/48959.html#124</link>
    <pubDate>Wed, 18 Feb 2009 14:31:06 GMT</pubDate>
    <description>&amp;gt;Из избраного: &lt;br&gt;&amp;gt;http://milw0rm.com/exploits/7386 &lt;br&gt;&lt;br&gt;Это чо, оно требует какой-то левый мод пыхпббы?В сад.Или даже в зад.Вы стоковый пыхпыхбыбы сломайте а не какую-то левую хрень.Вот это будет круто и злобно.А так - в сад.&lt;br&gt;&lt;br&gt;&amp;gt;Из вчерашнего: &lt;br&gt;&amp;gt;http://milw0rm.com/exploits/7980 &lt;br&gt;&lt;br&gt;Вы, простите, читать умеете?Там написано: App   =&amp;gt; PHPbbBook 1.3 &lt;br&gt;Это похоже на сам phpbb?Нет?Тогда, похоже на то что перед нами очередной анонимный тупень.&lt;br&gt;&lt;br&gt;&amp;gt;На сим прощаюсь, и еще раз повторюсь, PHP это одна огромная дыра. &lt;br&gt;&lt;br&gt;Для дебилов повторяю: дырку в *стоковом* *phpbb* а не левых модах и аддонах покажите плиз?Мне не интересны дыры в каком-то левом говне как-то боком относящимся к пыхбб.Мне интересно про дыры в самом пыхбб.Третьем.Я его участь мониторю и пока что-то не углядел там каких-то крутых и злобных дыр.В самом пыхбб версии 3.&lt;br&gt;&lt;br&gt;Кстати еще раз повторяюсь: любой достаточно фичастый язык программирования при тупняке програмеров - дыра!Единственный метод запретить идиотам палить себе в пятки - отобрать у них пистолет.Т</description>
</item>

<item>
    <title>Взломан сайт проекта phpBB, захвачено 400 тыс. аккаунтов пол... (User294)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/48959.html#123</link>
    <pubDate>Wed, 18 Feb 2009 13:54:35 GMT</pubDate>
    <description>&amp;gt;Ну и защитничкам PHPBB, уязвимосетей там навалом, что во второй, что в &lt;br&gt;&amp;gt;третей версии, &lt;br&gt;&lt;br&gt;Пруфлинк для третьей версии не затруднит?На что-нибудь свежее и злое.А то сколько ни смотрю на phpbb3 - ну не вижу я чтоб именно сам этот bb ломали.Не вижу серьезных дыр.Где?Пруф будет?&lt;br&gt;&lt;br&gt;&amp;gt;проблема системная от убогости проектирования PHP &lt;br&gt;&lt;br&gt;Да-да, все пи...сы, а вот анонимный трус наверное как всегда - Д&#096;Артаньян.Старая песня.Боян!Кстати почему-то ломают все и на любых языках.&lt;br&gt;&lt;br&gt;&amp;gt;и патчами ее не закрыть, &lt;br&gt;&lt;br&gt;Да, каждая швабра и быдлокодер метят в архитекты.Проблема только в том что такие как вы ничего лучше наархитектить не способны.И более того - неужто так трудно понять что идиотов НИКАКОЙ язык программирования не спасет?На выбор: или тупо ничего нельзя (как в JavaScript например) или идиоты стреляют себе в пятки потому что это - можно.&lt;br&gt;&lt;br&gt;&amp;gt;если кажый разработчик остается один на один с SQL-injection, &lt;br&gt;&lt;br&gt;Вопрос: как это относится к PHP?Или на других языках SQL-injection запрещен законодательно?&lt;br&gt;&lt;br&gt;&amp;gt;XSS и т.п. &lt;br&gt;&lt;br&gt;А</description>
</item>

<item>
    <title>Взломан сайт проекта phpBB, захвачено 400 тыс. аккаунтов пол... (roveek)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/48959.html#122</link>
    <pubDate>Wed, 11 Feb 2009 08:43:15 GMT</pubDate>
    <description>Не надо рассчитывать на то, что код не достанут :)&lt;br&gt;&lt;br&gt;Просто комбинировать широкодоступные средства, например:&lt;br&gt;update users&lt;br&gt;set password=sha1(md5(&apos;password&apos;))&lt;br&gt;where id=12345&lt;br&gt;&lt;br&gt;Комбинации и длинна цепочки sha1-md5 любая, если кто-то рассчитывается, что до кода не доберутся, то это будет доп. уровень защиты.&lt;br&gt;</description>
</item>

<item>
    <title>Взломан сайт проекта phpBB, захвачено 400 тыс. аккаунтов пол... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/48959.html#121</link>
    <pubDate>Mon, 09 Feb 2009 21:04:01 GMT</pubDate>
    <description>&amp;gt;да? неужели?&lt;br&gt;&lt;br&gt;а symfony к примеру ни осилил?&lt;br&gt;php виновно?&lt;br&gt;&lt;br&gt;Симфония вещь она хорошая конечно, но уж больно тормозная, по сравнению с Django, ребята из Яндекса говорят что мерили и тестили получили соотношение по скорости в 30 раз. &lt;br&gt;</description>
</item>

<item>
    <title>Взломан сайт проекта phpBB, захвачено 400 тыс. аккаунтов пол... (лка)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/48959.html#120</link>
    <pubDate>Mon, 09 Feb 2009 19:47:52 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;MVC-модель и ORM в коробке, а значит и SQL-injection (при помощи которого &lt;br&gt;&amp;gt;был взломан phpbb) исключен полностью, добавьте туда автоматическую админку, которая уже &lt;br&gt;&amp;gt;включена в фреймворк, ну чего вам еще надо набрали модель баз &lt;br&gt;&amp;gt;данных за 5-10 минут, создали шаблоны с дизайном (без всякого включенного &lt;br&gt;&amp;gt;кода), подключили нужные модули, которые уже из коробки (RSS,Atom,Comment,OpenID, и т.п.), &lt;br&gt;&amp;gt;подключили через fastcgi к веб-серверу --- все проект готов --- быстро, &lt;br&gt;&amp;gt;и гарантировано без уязвимостей и если с дизайном веб-старниц не заморачиваться &lt;br&gt;&amp;gt;(или их делает дизайнер (включенного кода в html там нет)) за &lt;br&gt;&amp;gt;пол-часа максимум. &lt;br&gt;&lt;br&gt;да? неужели? &lt;br&gt;а symfony к примеру ни осилил? &lt;br&gt;php виновно?&lt;br&gt;</description>
</item>

<item>
    <title>Взломан сайт проекта phpBB, захвачено 400 тыс. аккаунтов пол... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/48959.html#115</link>
    <pubDate>Mon, 09 Feb 2009 19:17:54 GMT</pubDate>
    <description>&amp;gt;А почему не говорят? &lt;br&gt;&lt;br&gt;Ну не cgi же вы использовали, а фреймворки уж больно разные, чтобы выделять язык поэтому и не говорят.&lt;br&gt;&lt;br&gt;&amp;gt;Тем более, что не вебом единым.&lt;br&gt;&lt;br&gt;Ну мы за веб говорим какбэ.&lt;br&gt;</description>
</item>

<item>
    <title>Взломан сайт проекта phpBB, захвачено 400 тыс. аккаунтов пол... (kost BebiX)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/48959.html#114</link>
    <pubDate>Mon, 09 Feb 2009 11:02:07 GMT</pubDate>
    <description>&amp;gt;Ну, это скорее всего просто словарная атака, помогает только против простых паролей &lt;br&gt;&amp;gt;а вот пароли типа Dv3Nc:&#092;&amp;5tG7cJ таким манером не восстановишь (нет такого &lt;br&gt;&amp;gt;слова).А база на 2^128 значений (все возможные md5) будет весить мягко &lt;br&gt;&amp;gt;говоря невъ...нно и ни на какой жесткий диск не уместится. &lt;br&gt;&lt;br&gt;Поэтому нормальные люди делают перед md5 примерно такое:&lt;br&gt;$pass = &apos;фыва&apos; . $pass; // (а лучше чуточку посложнее выбрать фразу)&lt;br&gt;&lt;br&gt;Тогда если даже базу с хэщами достанут, а код - нет, по словарю врят ли подберут хоть один пароль, а длинна каждого будет на несколько символов больше, так что перебором не покатит.&lt;br&gt;</description>
</item>

</channel>
</rss>
