Liens connexes

Dépêche modérée par

: Correction d'un problème de sécurité sur TuxFamily

Posté par WildChild (page perso, ). Modéré le 04 novembre 2003.
0
Une faille de sécurité dans la configuration d'un des serveurs de TuxFamily permettant l'accès aux mots de passes de chacun des utilisateurs de ce service a été exploitée ces derniers jours. Le problème est maintenant corrigé et tous les mots de passe seront changés ce soir.

NdM: et le cryptage des mots de passe stockés ?

> Lire les commentaires (64 commentaires, moyenne: 2,7).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Re: Correction d'un problème de sécurité sur TuxFamily

Posté par Alexandre BELLONI (page perso, ) le 04/11/2003 à 19:14. (lien). Évalué à 5.

> NdM: et le cryptage des mots de passe stockés ?

Ils sont pas cryptés pour pouvoir les envoyer par mail au boulay qui les perdent.

(solution que je n'aime pas d'ailleurs, il vaut mieux fournir un nouveau pass)

Re: Correction d'un problème de sécurité sur TuxFamily

Posté par Ramso (page perso, ) le 04/11/2003 à 19:17. (lien). Évalué à 5.

c'était quoi qu'on ne fasse pas la même erreur ?

--
Groar !

sha2

Posté par free2.org (page perso, ) le 04/11/2003 à 21:22. (lien). Évalué à 8.

pour les newbies qui se demandent comment "stocker" un mot de passe sans qu'on puisse facilement le décrypter il suffit de stocker un digest (hash de type sha2 512 bits par exemple) de ce mot de passe

si le mot de passe est compliqué et suffisament long (genre passphrase) il sera quasi impossible à retrouver à partir de son digest (il faudrait tester toutes les combinaisons possibles)

c'est ce que fait Linux dans /etc/shadow par défaut

Re: Correction d'un problème de sécurité sur TuxFamily

Posté par Alexandre BELLONI (page perso, ) le 05/11/2003 à 01:31. (lien). Évalué à 3.

Je viens de rentrer et là j'essaye mon nouveau mot de passe TF (celui qui a été envoyé).

Bizarrement ça ne fonctionne pas ...

Je demande mon mot de passe au panel il m'envoie un simple mot de passe : x

Je rentre dans le panel, je change le mot de passe. Je reçois un mail comme quoi le pass a changé.
Et là je redemande au panel mon mot de pass. Je retrouve bien le pass que je viens de mettre.
La question est : qui a changé mon mot de passe entre 20H25 (heure du communiqué) et 2H04 (heure ou j'ai essayé le mot de pass contenu dans le communiqué).

De plus, il est impossible de contacter le panel depuis 2H25 ...
Le problème est-il vraiment réglé ?

Revenir en haut de page