phpBB3 Phishing

Discussieer hier over alles rondom phpBB.
Forumregels
LEES: Algemene Voorwaarden. Dit forum is niet voor technische vragen!
Gesloten
Aquarezz
Berichten: 195
Lid geworden op: 14 nov 2007, 13:48

phpBB3 Phishing

Bericht door Aquarezz » 03 aug 2008, 13:08

Ik zou iedereen van phpBB aanraden dit bericht te lezen:
http://forums.digitalpoint.com/showthre ... ost8728328

Eignlijk best erg... zou phpBB er iets kunnen aan doen?

Greetz

Gebruikersavatar
Bee
Berichten: 13403
Lid geworden op: 29 aug 2004, 10:30

Re: phpBB3 Phishing

Bericht door Bee » 03 aug 2008, 13:21

Dit is onzin, want wachtwoorden kunnen in phpBB 2 en 3 niet teruggecodeerd worden ;)
... Maar ik modereer (nog) niet.

Gebruikersavatar
Tom V
Berichten: 2487
Lid geworden op: 24 jan 2006, 17:04
Locatie: Houtvenne (BE)
Contacteer:

Re: phpBB3 Phishing

Bericht door Tom V » 03 aug 2008, 13:30

Ik gok dat het premodded forum waarover hij spreekt, gewoon de phpBB3 hashing weglaat bij registeren en gewoon het wachtwoord unhashed invoert.
Natuurlijk is het dan kinderspel.

Een 2de mogelijkheid om wachtwoorden te "kraken" op een bestaand board is ook heel simpel, de hashing erin laten en bij login checken of het wachtwoord juist is, en het unhashed wachtwoord in een ander veld invoeren (vb. password_clean).

Maar beide keren moet er dus FTP access verworven krijgen en aanpassing van bestanden.

Jim
Berichten: 3900
Lid geworden op: 21 feb 2007, 14:53
Locatie: Groningen
Contacteer:

Re: phpBB3 Phishing

Bericht door Jim » 03 aug 2008, 13:30

Inderdaad, deze persoon wil waarschijnlijk gewoon geld verdienen met een script dat niet werkt voor een normaal phpBB3 forum. ;)
Niks om je zorgen over te maken dus.
Jim Mossing Holsteyn - Beheerder
Documentatie | Algemene voorwaarden | Wiki

Heb je suggesties over het verbeteren van phpBB.nl of andere site-gerelateerde vragen? Stuur me een PB!

Gebruikersavatar
Tom V
Berichten: 2487
Lid geworden op: 24 jan 2006, 17:04
Locatie: Houtvenne (BE)
Contacteer:

Re: phpBB3 Phishing

Bericht door Tom V » 03 aug 2008, 13:42

Aangezien het wachtwoord van de admin er staat, even backup gemaakt van zijn board :) :

Een deel van de sql:

Code: Selecteer alles

CREATE TABLE `phpbb_users` (
  `username` varchar(255) collate utf8_bin NOT NULL default '',
  `username_clean` varchar(255) collate utf8_bin NOT NULL default '',
  `user_password` varchar(40) collate utf8_bin NOT NULL default '')
 
Op zich niets speciaal MAAR

Code: Selecteer alles

INSERT INTO phpbb_users 
(username, username_clean, user_password, user_passchg, user_pass_convert) 
VALUES 
('harshit', 'harshit', 'raulz123')
 
Op een gewoon board is dit:

Code: Selecteer alles

INSERT INTO phpbb_users 
(username, username_clean, user_password, user_passchg, user_pass_convert) 
VALUES 
('harshit', 'harshit', '$H$9zr2pr9RrKNmY.wOU.U76ZmcuV53B4.')
 
Mijn vermoeden was dus juist, de hashing is gewoon weg gelaten en het wachtwoord zo te lezen.

Op die manier is elke open source software "onveilig".

Gebruikersavatar
marian0810
Berichten: 1974
Lid geworden op: 09 apr 2007, 10:24
Locatie: Hoofddorp
Contacteer:

Re: phpBB3 Phishing

Bericht door marian0810 » 03 aug 2008, 18:40

De link doet het niet? :?:
Invalid Thread specified. If you followed a valid link, please notify the administrator

Mid
Berichten: 961
Lid geworden op: 03 mei 2008, 23:22

Re: phpBB3 Phishing

Bericht door Mid » 03 aug 2008, 18:42

Klopt; dat viel mij ook al op.

Jim
Berichten: 3900
Lid geworden op: 21 feb 2007, 14:53
Locatie: Groningen
Contacteer:

Re: phpBB3 Phishing

Bericht door Jim » 03 aug 2008, 18:52

Waarschijnlijk is het topic verwijderd door een moderator aangezien dit soort dingen daar tegen de forumregels zijn. ^^
Jim Mossing Holsteyn - Beheerder
Documentatie | Algemene voorwaarden | Wiki

Heb je suggesties over het verbeteren van phpBB.nl of andere site-gerelateerde vragen? Stuur me een PB!

Gebruikersavatar
Pascal
Berichten: 2315
Lid geworden op: 20 feb 2007, 18:55
Locatie: Nijmegen
Contacteer:

Re: phpBB3 Phishing

Bericht door Pascal » 04 aug 2008, 11:38

kinderachtig zeg...
Laatst gewijzigd door Derky op 04 aug 2008, 12:25, 1 keer totaal gewijzigd.
Reden: Geen verdere discussie waarde, gesloten
Keep bleeding, keep, keep bleeding love
I keep bleeding, I keep, keep bleeding love
Keep bleeding, keep, keep bleeding love
You cut me open

Gesloten