récupérer le mots des passes des membres
Visiteur
Boosteur Inactif
est ce que c'est possibles de récupérer le mots de passes des membres grâce a une requête sur la base de données ?
-- requête (bdd) --- un fichier dans /incluedes/ (liste des mots de passe) !
ben.popeye Membre non connecté
-
Modérateur
- Voir le profil du membre ben.popeye
- Inscrit le : 04/08/2005
- Site internet
- Groupes :
-
Equipe Historique
Il n'est donc absolument impossible de les récupérer, du moins pas en clair (on peut connaître le mot de passe crypté mais il n'y ressemble absolument pas).
Et d'abord quel est l'intérêt d'accéder aux mots de passes des utilisateurs ? Cela va à l'encontre du respect de la vie privée.
Un problème, une question ? Cherchez dans la FAQ ou la documentation. Si vous ne trouvez pas la réponse, demandez du support sur le forum.
Bjarne Stroustrup, inventeur du C++ :"There are two ways to write error-free programs; only the third works."
Visiteur
Boosteur Inactif
donc faut voir si y a pas de failles a réparé ; ça fait peur !!
merci
ben.popeye Membre non connecté
-
Modérateur
- Voir le profil du membre ben.popeye
- Inscrit le : 04/08/2005
- Site internet
- Groupes :
-
Equipe Historique
Les mots de passe sont stockés dans la base de données et uniquement là. Ils ne sont pas stockés en clair, mais sous forme cryptée. L'algorithme de cryptage utilisé est md5 sur la 2.0, sur la 2.1 on en a mis un autre. Ce cryptage n'est pas censé être décrypté. Cependant pour les chaînes de caractères peu complexes il existe des tables de correspondance qui contiennent une grande série de valeurs et de leur équivalent chiffré, mais bon cela ne fonctionne que rarement car les mots de passes sont censés être un peu complexes.
Ce problème du cryptage ne dépend pas de nous, mais de l'efficacité de l'algorithme et de son non-retour.
Peux-tu nous montrer le fichier que tu as dans ton PC et qui est censé faire ce que tu dis ?
Un problème, une question ? Cherchez dans la FAQ ou la documentation. Si vous ne trouvez pas la réponse, demandez du support sur le forum.
Bjarne Stroustrup, inventeur du C++ :"There are two ways to write error-free programs; only the third works."
Symbioz Membre non connecté
Booster Fuzil
-
Booster Fuzil
- Voir le profil du membre Symbioz
- Inscrit le : 11/05/2008
MD5 et SHA sont les deux les plus utilisés. Jusqu'à il y a peu MD5 était considéré comme aussi sûr que SHA mais a pû être cassé par force brute. C'est pour cela qu'il est aujourd'hui plutôt conseillé d'utiliser SHA256, qui n'a officiellement jamais été cassé. De plus, différentes techniques, comme le grain de sel, permettent de renforcer la technique de hashage.
Bref, tout ça pour dire que l'exemple que tu as eu devait être mal protégé ou provenait d'un webmaster négligeant (certains enregistrent les mots de passe en clair...).
ben.popeye Membre non connecté
-
Modérateur
- Voir le profil du membre ben.popeye
- Inscrit le : 04/08/2005
- Site internet
- Groupes :
-
Equipe Historique
Symbioz :D'ailleurs si je me gourre pas, c'est plus précidement ce que l'on appelle du hashage
C'est exact

D'ailleurs le hashage peut être utilisé à d'autres fins que la sécurité. Cela a la propriété d'être unique (du moins en pratique) et de transformer n'importe quelle chaîne en un nombre fixe d'octets. C'est utilisé par exemple dans l'implémentation des indexes dans les bases de données.
Sinon, je disais que pour la 2.1 on n'utilise plus le même cryptage. On utilise maintenant SHA 256, mais je me demande si ce n'est pas en sortie du MD5, donc un double cryptage, il faudrait voir ça avec horn, c'est lui qui s'en est occupé.
Un problème, une question ? Cherchez dans la FAQ ou la documentation. Si vous ne trouvez pas la réponse, demandez du support sur le forum.
Bjarne Stroustrup, inventeur du C++ :"There are two ways to write error-free programs; only the third works."
horn Membre non connecté
-
Modérateur
- Voir le profil du membre horn
- Inscrit le : 31/12/2007
- Site internet
- Groupes :
-
Equipe Historique
ben.popeye :
[quote=Symbioz]Sinon, je disais que pour la 2.1 on n'utilise plus le même cryptage. On utilise maintenant SHA 256, mais je me demande si ce n'est pas en sortie du MD5, donc un double cryptage, il faudrait voir ça avec horn, c'est lui qui s'en est occupé.
Pour la 2.1, j'ai modifié le cryptage. Maintenant, il est basé sur le md5 du mot de passe en tant que sel qui est ajouté au mot de passe avant d'être encodé en sha256.
Le fait d'ajouter un sel md5 permet d'avoir un sel d'une grande longueur ce qui évite toute force brute et invalide les tables de hashage déjà existante car du coup, la chaîne encodée en sha256 fait de l'ordre de la 40 à 50 caractères.
Pour casser ce cryptage, il faudrait des années de calcul sur une bête de course, mais d'ici là, on aura encore changé de cryptage.
Soyez polis, pas de langage SMS et soignez votre orthographe, merci.
Symbioz Membre non connecté
Booster Fuzil
-
Booster Fuzil
- Voir le profil du membre Symbioz
- Inscrit le : 11/05/2008
horn :
Pour la 2.1, j'ai modifié le cryptage. Maintenant, il est basé sur le md5 du mot de passe en tant que sel qui est ajouté au mot de passe avant d'être encodé en sha256.
Pas bête du tout... Ça fout en l'air l'attaque par dictionnaire et complexifie énormément celle de la force brute en effet. En tout cas je note, c'est une idée qui peut toujours servir
Ptithom Membre non connecté
-
Modérateur
- Voir le profil du membre Ptithom
- Inscrit le : 07/11/2006
- Site internet
- Groupes :
-
Equipe Historique
Merci.
Toujours OSER, savoir parfois CEDER, mais jamais RENONCER!
Mes sites : http://www.leschinchillas.org / http://www.chateau-de-lastours.fr
Mes sites : http://www.leschinchillas.org / http://www.chateau-de-lastours.fr
Visiteur
Boosteur Inactif
Ptithom :Bon dido quand tu passera sur le forum, détaille plus ce que tu as constatéMerci.
dèsolé pour ce retard Ptithom , fichier (xmlprest.php.html) envoyé pat Email à ben.popeye ; je peux pas avec le MP :
Attention : Format du fichier invalide
Symbioz Membre non connecté
Booster Fuzil
-
Booster Fuzil
- Voir le profil du membre Symbioz
- Inscrit le : 11/05/2008
dido :
dèsolé pour ce retard Ptithom , fichier (xmlprest.php.html) envoyé pat Email à ben.popeye ; je peux pas avec le MP :
Attention : Format du fichier invalide
Attention : Format du fichier invalide
Change d'extension et passe-le dans une autorisée, ben.popeye renommera après sinon. Mais l'histoire des noms d'utilisateurs / mots de passe récupérés concerne un site réalisé sous PHPBoost?
ben.popeye Membre non connecté
-
Modérateur
- Voir le profil du membre ben.popeye
- Inscrit le : 04/08/2005
- Site internet
- Groupes :
-
Equipe Historique
Un problème, une question ? Cherchez dans la FAQ ou la documentation. Si vous ne trouvez pas la réponse, demandez du support sur le forum.
Bjarne Stroustrup, inventeur du C++ :"There are two ways to write error-free programs; only the third works."
ben.popeye Membre non connecté
-
Modérateur
- Voir le profil du membre ben.popeye
- Inscrit le : 04/08/2005
- Site internet
- Groupes :
-
Equipe Historique
Effectivement les mots de passe ont l'air de sortir en clair, est-ce que ce sont bien les membres inscrits sur PHPBoost ?
N'y a-t-il pas le script qui permet de générer cette liste ? C'est ça qui m'intéresse vraiment.
Un problème, une question ? Cherchez dans la FAQ ou la documentation. Si vous ne trouvez pas la réponse, demandez du support sur le forum.
Bjarne Stroustrup, inventeur du C++ :"There are two ways to write error-free programs; only the third works."
Visiteur
Boosteur Inactif
Symbioz :
Change d'extension et passe-le dans une autorisée, ben.popeye renommera après sinon. Mais l'histoire des noms d'utilisateurs / mots de passe récupérés concerne un site réalisé sous PHPBoost?
dido :
dèsolé pour ce retard Ptithom , fichier (xmlprest.php.html) envoyé pat Email à ben.popeye ; je peux pas avec le MP :
Attention : Format du fichier invalide
Attention : Format du fichier invalide
Change d'extension et passe-le dans une autorisée, ben.popeye renommera après sinon. Mais l'histoire des noms d'utilisateurs / mots de passe récupérés concerne un site réalisé sous PHPBoost?
oui c'est un site de phpboost !
Fichier envoyé par MP et par email aussi
merci
Édité par Visiteur Le 18/09/2008 à 17h18
ben.popeye Membre non connecté
-
Modérateur
- Voir le profil du membre ben.popeye
- Inscrit le : 04/08/2005
- Site internet
- Groupes :
-
Equipe Historique
Un problème, une question ? Cherchez dans la FAQ ou la documentation. Si vous ne trouvez pas la réponse, demandez du support sur le forum.
Bjarne Stroustrup, inventeur du C++ :"There are two ways to write error-free programs; only the third works."
Répondre
Vous n'êtes pas autorisé à écrire dans cette catégorie