12:39

Вопрос: как из cookie (допустим, форума) выцарапать свой пароль?


Комментарии
27.08.2005 в 16:05

Homo virtualis группа [γ]
это зависит от куки.

может быть в прямом виде лежать пароль — тогда просто берёшь и читаешь

Может быть — в виде md5 хеша — тогда в пользовательских условиях сделать что-либо практически невозможно.

А может вообще не быть пароля, а просто, хеш-идентификатор сессии…
27.08.2005 в 17:55

понятно )) спасибо :friend:
28.08.2005 в 01:27

решаем проблемы с головой!
Например на diary.ru в кукис хранится имя пользователя и хэш пароля. Хэширование - ассиметричный алгоритм, т.е. преобразовать пароль в хэш математически возможно, а хэш в пароль - нельзя. Задача обратного преобразования обычно решается методом подбора.
28.08.2005 в 07:19

techsupport, то есть, свистнув куки пользователя дневников, пароль его узнать невозможно?
28.08.2005 в 09:35

отдавливаю мозоли, дорого.
Arlekina Теоретически, можно подобрать эквивалентный; т.е. дающий точно такой же хэш.
28.08.2005 в 11:57

но если скопировать куки себе в нужную папку, то можно зайти как пользователь?
29.08.2005 в 09:03

решаем проблемы с головой!
Arlekina, именно, но при этом можно зайти на дневники, используя его cookies. На нормальных форумах 8) пароль вообще не хранится в базе данных, т.е. даже администраторы не могут его узнать.



Inok, разумеется.
29.08.2005 в 09:04

решаем проблемы с головой!
> как из cookie (допустим, форума) выцарапать свой пароль



В следующий раз задавай более конкретный вопрос, ОК? Какого именно форума...
29.08.2005 в 15:19

Я за тобой наблюдаю....
Можно поставить себе ХЕШ другого юзера и его логин, и никакой дешифрации не требуется...



Хотя китаезы уже обошли проблему MD5...



Они составили таблицу на 47 гигов с хэшами.. т.к. поиск по фалу идет гараздо быстрее чем перебор...
30.08.2005 в 17:33

решаем проблемы с головой!
> Можно поставить себе ХЕШ другого юзера и его логин



я это уже сказал:



>> при этом можно зайти на дневники, используя его cookies
30.08.2005 в 17:51

решаем проблемы с головой!
> forum.netz.ru/



Я посмотрел - там форум сделан на основе vBulletin. В ней пароли шифруются с помощью MD5 - это хэширующая функция. В кукис хранится именно хэш.



При желании и должном терпении можно попробовать перебором подобрать пароль, имея его хэш. Может получиться, если пароль не слишком длинный (три-четыре символа).
31.08.2005 в 01:40

спасибо за инфу :friend: