Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 10 von 18

Thema: Password Patch 1.0

Hybrid-Darstellung

Vorheriger Beitrag Vorheriger Beitrag   Nächster Beitrag Nächster Beitrag
  1. #1
    Benutzer
    Registriert seit
    05.11.2007
    Beiträge
    40

    Ausrufezeichen Password Patch 1.2

    Moinsen,

    viele Systeme bedienen sich noch dem Hash-Algorhytmus MD5, sowie auch VMSone.
    Deshalb stelle ich euch hier meinen Password Patch kostenlos bereit.
    Die Passwörter werden mit Crypt, einem zufälligem Salt und der UserID verschlüsselt.

    Da ich bei meinem VMSone Script schon auf PDO umgestiegen bin, konnte ich den Patch nicht ausgiebig testen.
    Mit Xampp hat alles reibungslos funktioniert.

    Für den Patch braucht ihr mindestens PHP 5.3+
    Vor dem Patchen bitte alle Dateien und Datenbank sichern. (Backup)

    Ich übernehme keinerlei Haftung für irgendwelche Schäden.

    In der Anleitung.txt bitte alle Hinweise lesen!!!
    Download

    INFO:
    Für den Patch werden einige Dateien überschrieben.
    Habt ihr vorher irgendwelche veränderungen vorgenommen (zb. zusätzliche Addons), müssen diese nachträglich nochmal eingebaut werden !!!

    Über Rückmeldungen, anregungen etc. würde ich mich freuen

    EDIT:
    --Neue Version 1.2
    --Fix userprofil.php
    ------------------
    --Neue Version 1.1
    --Es gibt jetzt die UserID und den zufälligem Salt.

    MfG
    Marco
    Geändert von maeggi07 (25.01.2015 um 03:06 Uhr) Grund: Update

  2. #2
    Erfahrener Benutzer
    Registriert seit
    17.02.2009
    Beiträge
    356

    Re: Password Patch 1.0

    ohne jetzt kleinlich zu wirken aber md5 ist keine Verschlüsselung !

  3. #3
    Benutzer
    Registriert seit
    05.11.2007
    Beiträge
    40

    Re: Password Patch 1.0

    da hast du vollkommen recht... md5 bildet einen hash und ist keine verschlüsselung!
    naja... somit wissen auch die anfänger unter uns was gemeint ist :P

  4. #4
    Erfahrener Benutzer
    Registriert seit
    17.02.2009
    Beiträge
    356

    Re: Password Patch 1.0

    Und ohne jetzt die Veränderung angesehen zu haben. Ein Salt soll einen Schutz vor Rainbowtabellen liefern. Das bekommst du auch ohne einen zufällig generierten Salt hin der zusätzlich in der Datenbank gespeichert wird. Alternativ könntest du z.B. UserId etc. des Users nehmen oder du nimmst einfach einen Salt der im Script fest drinne steht. Hat den gleichen Effekt mit dem Unterschied das ein Angreifer zum ftp Account UND zur Datenbank Zugriff bekommen müsste um dann die Passwörter zu erraten .

  5. #5
    Benutzer
    Registriert seit
    05.11.2007
    Beiträge
    40

    Re: Password Patch 1.0

    Klar funktioniert das auch ohne einen zufällig generierten Salt. Einem Angreifer würde es aber pro Benutzer mehr zeit kosten
    Du darfst auch gerne veränderungen vornehmen, jeder darf sich gerne daran beteiligen... Da haben wir doch alle etwas von
    Wobei wir dann eher das komplette Script neu schreiben müssten
    Geändert von maeggi07 (16.01.2015 um 11:45 Uhr)

  6. #6
    Benutzer Avatar von Alpha10
    Registriert seit
    21.05.2010
    Beiträge
    62

    Re: Password Patch 1.0

    Hallo Lob für Deinen Einsatz! Würde aber auch eine Variante ohne Salz bevorzugen, das mit der UserID hört sich gut an, vieleicht hast Du ja noch mal kurz Zeit für Variante 2?

  7. #7
    Benutzer
    Registriert seit
    05.11.2007
    Beiträge
    40

    Re: Password Patch 1.0

    @Alpha10
    Würde aber auch eine Variante ohne Salz bevorzugen,
    Vielleicht solltest du dich bei Google mal über "Salt" Informieren
    Ohne Salt werde ich es auf keinem fall machen!

    @auron2008
    Ein Salt soll einen Schutz vor Rainbowtabellen liefern.
    Der Sinn von Salt besteht darin; das es dem Angreifer nicht mehr möglich ist, mit nur einer Reinbow-Table die ganze Seite abzudecken.
    Stattdessen muss für jeden Benutzer von vorne begonnen werden! Den Aufwand wird kaum ein Angreifer treiben können.
    Selbst wenn der Angreifer es könnte...
    Es geht halt darum, es dem Angreifer so schwer wie nur möglich zu machen!

    Ich werde den Patch nochmal mit der UserID erweitern.
    Somit haben wir dann zwei in einem

    Edit:
    Habe den Patch jetzt mit der UserID erweitert.
    Es gibt jetzt also die UserID und den zufälligem Salt.
    Download Link oben ist aktualisiert.
    Geändert von maeggi07 (16.01.2015 um 15:50 Uhr)

  8. #8
    Benutzer Avatar von Alpha10
    Registriert seit
    21.05.2010
    Beiträge
    62

    Re: Password Patch 1.0

    Ist ok seh ich ein!

    ABER Es funktioniert jetzt schon nicht, installieren alles ok, wenn man ein neues Passwort anfordern will funktioniert es auch, aber man kann sein Passwort nicht mehr ändern! Also ändern anscheinend schon aber der Login mit dem eigenem PW funktioniert nicht!


    Kannst Du da noch mal schauen, ich glaube die /konto/userprofil.php > Da wo man sein Passwort ändert muss noch bearbeitet werden??? Oder ist das so gewollt!?
    Geändert von Alpha10 (18.01.2015 um 09:24 Uhr)

  9. #9
    Benutzer Avatar von Alpha10
    Registriert seit
    21.05.2010
    Beiträge
    62

    Re: Password Patch 1.0

    Da muss noch ein Fehler drinn sein, es ist immer noch nicht möglich sein Passwort zu aendern! Danach ist kein Login mit neuem Passwort möglich, man muss erst wieder ein neues Anfordern!!

    Ausserdem kann ich mich nur mit Nutzername einloggen nicht mehr mit Klamm-ID mit ID erscheint links oben in der Ecke die Ausgabe: "
    test
    $2a$11$$"

    Was ist das? ^^

    Bitte schau noch mal nach!!!!
    Geändert von Alpha10 (18.01.2015 um 18:21 Uhr)

  10. #10
    Benutzer
    Registriert seit
    05.11.2007
    Beiträge
    40

    Re: Password Patch 1.0

    test
    $2a$11$$"
    War noch ein Test
    Habe ich entfernt...
    Bei mir funktioniert ALLES. Neue User können sich anmelden, Passwort ändern und Passwort vergessen.
    Habe die Version 1.2 nochmal aktualisiert.
    Lade dir die Version 1.2 nochmal runter und tausche alle Dateien nochmal aus.
    Lösche danach mal deinen Browsercache.

    War der Login mit User-ID beim Standard VMS überhaupt möglich?
    Beim Login, wird nämlich nur der Nickname geprüft, nicht die User-ID.
    Vielleicht hast du dir mal ein Addon installiert?

Seite 1 von 2 12 LetzteLetzte

Ähnliche Themen

  1. Password Anzeige
    Von Ische2K im Forum Sicherheitslücken
    Antworten: 4
    Letzter Beitrag: 21.06.2016, 18:46
  2. Microsoft erklärt siebenjährige Patch-Verspätung
    Von Newsbot im Forum Talk, talk, talk...
    Antworten: 0
    Letzter Beitrag: 14.11.2008, 11:57
  3. Patch für Apache Struts schließt zwei Lücken
    Von Newsbot im Forum Talk, talk, talk...
    Antworten: 0
    Letzter Beitrag: 06.11.2008, 12:40
  4. Oracle-Patchday mit kritischen Patch für BEA Weblogic
    Von Newsbot im Forum Talk, talk, talk...
    Antworten: 0
    Letzter Beitrag: 16.10.2008, 16:50

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •