WBB-Hack SecureUserPassword v1.0

onkel_fisch
Hi,

sorry weiß leider nicht in welches Forum ich das Packen soll, aber da gerade hier so viel zu diesme Thema ist schreibe ichs mal hierhin, ein Mod kanns ja dann verschieben.


habe einen kleinen Hack entworfen. Habe es auf einem wBB 2.1.6 getestet, dürfte aber auch in den meisten Versionen drunter und drüber funktionieren, da sich an den FUnktionen nichts grundlegendes geändert hat.

  • Mehrfachverschlüsselung der Passwort mit einem Zufalls-Salt, sodass ihr Passwort nicht gecrackt werden kann (mit der größe des Saltes und der Mehrfachverschlüsselung würde das Cracken mehrere Millionen Jahre brauchen).
  • Cookie-Hashes werden mit einem Salt berechnet, sodass ein Angreifer sich nicht mit dem Hash aus der Datenbank in ihren Account einloggen kann


Die einzige möglichkeit wie sich nun noch ein Angreifer zugriff auf den Useraccount besorgen könnte, währe das er das Cookie des User stiehlt. Dazu muss er aber eine XSS Lücke auf dem Server ausnutzen.

Anleitung und Installationsdatei im Anhang. Es kann sein das wenn ihr in einem Editor die suchen Funktion nutz, ihr nichts findet, das liegt daran das bei den verschiedene wbb-versionen mal leerzeichen nach einem if sind und manchmal nicht. Versucht einfach die zu suchende Zeile so mit dem bloßen Auge zu finden, mir hat oft ein eifnaches suchen nach "md5" geholfen und ich kam zu der gewünschten Zeile.
Ich erbitte um Feedback und Bugreports.

Download: http://www.

Mfg
onkel_fisch
Hacksucher
??
Hört sich gurt an, ob der aber auch was bringt?

du sagst, der geht auch fürs wbblite?
Samwan
Du kannst diesen addon in unsere wbb2-datenbank hochladen und veröffentlichen - sofern du bereit bist auch hier support dafür zu geben. Andernfalls müssten wir auf diesen Addon bei y****** verzichten.
nibble
Deine Ausführung hat imo einen kleinen Fehler (ich hab kein wbb2, aber da wirds sicher auch die Möglichkeit geben): Was passiert, wenn im ACP an den Benutzer ein neues Passwort vergeben wird? Hast du das was vergessen oder hab ichs nur übersehen?
onkel_fisch
Zitat:
Original von nibble
Deine Ausführung hat imo einen kleinen Fehler (ich hab kein wbb2, aber da wirds sicher auch die Möglichkeit geben): Was passiert, wenn im ACP an den Benutzer ein neues Passwort vergeben wird? Hast du das was vergessen oder hab ichs nur übersehen?


Vielen Dank, das hatte ich noch vergessen !
ViV0
Sry ,dass ich diesen Thread jetzt noch hochhole.
Aber hat jmd diesen Hack?
Interessiert mich unheimlich und sein Forum ist closed unglücklich .
Das Nachfolgerforum ist nur so von MySQLerrorn befallen großes Grinsen
Lucadris
du bist kein wbb2 user also wird den für dich gar nicht geben großes Grinsen

Undwenn dann ist er nur im wbb 2 bereich smile
ESmazter
Zitat:
Original von Lucadris
du bist kein wbb2 user also wird den für dich gar nicht geben großes Grinsen

Undwenn dann ist er nur im wbb 2 bereich smile


Der funktioniert mit allen sagt er doch.
Jack
gelöscht