Régi felhasználói adatok szivárogtak ki a Mozilla-tól

Címkék

A Mozilla infrastruktúraigazgatója, Chris Lyon nemrég bejelentette, hogy a hibájukból kifolyólag felhasználói adatok szivárogtak ki tőlük. Egy külsős figyelmeztette a szervezetet arra, hogy az addons.mozilla.org adatbázisának egy része elérhetővé vált az egyik publikus Mozilla szerveren. A bejelentés szerint az adatbázis 44 ezer inaktív felhasználó MD5-alapú jelszó hash-ét tartalmazta. 2009 óta az aktív felhasználók jelszavait SHA-512 és / user salt módszerrel tárolják. A Mozilla szerint a probléma minimális rizikót jelent az aktív felhasználókra nézve, de elővigyázatosságból alaphelyzetbe állították a kiszivárgott fiókok jelszavait. A Mozilla megjegyezte, hogy az addons.mozilla.org jelenlegi felhasználói fiókjait, illetve a Mozilla infrastruktúráját nem érinti a probléma. A részletek itt olvashatók.

Frissítés: A Mozilla érintett felhasználóknak kiküldött levele szerint e-mail címeket és neveket is tartalmazott az adatbázisrészlet. A Mozilla azt állítja, hogy felfedezőn és a Mozilla csapaton kívül senki sem töltötte le az adatbázist.

Hozzászólások

"A Mozilla azt állítja, hogy felfedezőn és a Mozilla csapaton kívül senki sem töltötte le az adatbázist."

:D hahahahahah hát ez kész

--
Vége a dalnak, háború lesz...

"We were able to account for every download of the database."
ettol fuggetlenul nagy trehanysag db dumpot kirakni dokumentroot ala mindenfele vedelem nelkul.
illetve azt sem ertem, hogy egy mozilla hogy engedheti meg maganak, hogy 2009 aprilis 9.-eig md5-ot hasznaljon a jelszavak hashelesere. :/

Tyrael

ettol fuggetlenul nagy trehanysag db dumpot kirakni dokumentroot ala mindenfele vedelem nelkul.

Ne legyél ennyire szigorú, trey is csinált hasonlót... :)

illetve azt sem ertem, hogy egy mozilla hogy engedheti meg maganak, hogy 2009 aprilis 9.-eig md5-ot hasznaljon a jelszavak hashelesere.

Nincs azzal olyan nagy gond, ha az md5 hashek megfelelően saltolva vannak.

"Ne legyél ennyire szigorú, trey is csinált hasonlót... :)"
ha jol emlekszem iden kapcsolta ki a html kommentek lehetoseget, addig volt xss is az oldalon.
ez csak ot minositi.

"Nincs azzal olyan nagy gond, ha az md5 hashek megfelelően saltolva vannak."

a bejelentes alapjan szerintem nem voltak.
az sha-512-es uj verziohoz odairtak, hogy userenkent egyedi saltot hasznalnak, a regihez csak annyit irtak, hogy md5.

Tyrael

jo hat a magyar siteokba ne menjunk bele, en is tudnek meselni.
de sajna nagy nemzetkozi siteokon is talalkozni hasonlo szintu inkompetenciaval, a rentacoder.com -on (meg mielott atkereszteltek vworker.com-ra) az elfelejtett jelszo feature mindig kikuldte plaintextben a jelszot...

Tyrael