เว็บไซต์ Drupal.org ที่เป็นชุมชนนักพัฒนา Drupal ถูกแฮกเกอร์เจาะเข้าไปอ่านฐานข้อมูลชื่อผู้ใช้, อีเมล, ประเทศ, และรหัสผ่านที่แฮชแล้วออกมาทั้งหมด ทีมงานกำลังสอบสวนว่ามีข้อมูลอื่นหลุดไปหรือไม่ แต่ขณะนี้ผู้ใช้ทุกคนจะต้องรีเซ็ตรหัสผ่านใหม่ทันทีที่ล็อกอิน
รหัสผ่านบน Drupal.org ทั้งหมดเข้ารหัสแบบแฮชและมีการเติมค่า salt เพื่อป้องกันการย้อนกลับรหัสผ่าน แต่มีรหัสผ่านในบัญชีเก่าอาจจะไม่มีค่า salt ผู้ใช้ที่ใช้รหัสซ้ำกับบริการอื่นจึงควรเปลี่ยนรหัสบนบริการอื่นด้วยเพื่อความปลอดภัย (และควรฝึกเลิกใช้รหัสซ้ำกันไปพร้อมกัน)
ทีมงานระบุว่าช่องโหว่เกิดจากเครื่องมือของผู้ให้บริการรายอื่นทำให้แฮกเกอร์สามารถเข้าถึงฐานข้อมูลได้ ไม่ได้เข้ามาทางช่องโหว่ของ Drupal เองแต่อย่างใด
ที่มา - Drupal.org
Comments
อยากร้องไห้เลยครับ T__T
น้ำตาจาไหลเลย T-T
มันไม่ง่ายเลยที่จะทำ GIF ให้มีขนาดน้อยกว่า 20kB
การเติมค่า salt น่าจะเค็มมาก /me เผ่น
เปลี่ยนแล้ว T_T
ดีนะที่ยังไม่สมัคร
Coder | Designer | Thinker | Blogger
อ้าวววว ><"
ยังดีนะครับ ไม่ได้มาจาก core หรือ module เอง
ให้เลิกใช้รหัสผ่านซ้ำกับที่อืนนี่ลำบากเลยนะครับ
ไม่ได้ใช้ไปนานแล้ว หาวิธีลบ account ไม่ได้ :P
การใช้รหัสให้ไม่ซ้ำกันเป็นเรื่องยากมาก แก้ได้โดยใช้เครื่องมือช่วยเช่น lastpass แต่ถ้าวันไหนมันโดนแฮกเข้าก็จบเบย
Xxxxblognone
Xxxxfacebook
Xxxxgmail
XXXXtwitter
ไรงี้ได้มะ?
แบบนี้ถ้าผมได้รหัสผ่านคุณจาก blognone เช่น Xxxxblognone
ผมก็รู้ว่ารหัสผ่านคุณใน facebook คือ Xxxxfacebook อยู่ดี
ถ้าเป็นเว็บที่ได้รับการใส่ใจมากในระดับนึง password จะถูก hash เอาไว้ครับ
ถ้าได้เป็น Xxxxblognone มาเลยนี่ก็นะ ...
งั้นถ้ารหัส blognone ผมเป็น Xxxxfacebook ล่ะครับ (>.<)
แล้วถ้ามี 10 เว็บ จะจำได้มั้ยอะครับ (>.<)
อคติทำให้คนรับเหตุผลด้านเดียว
ของผม สลับมั่วซั่วครับ โชคดียังจำได้หลายที่
Coder | Designer | Thinker | Blogger
ใช้เป็นตัวย่อของ web แทรกไว้ระหว่าง pass ซิครับ
xbxxgxxxn xfxxbxxx xgxxmxxx xtxxwxxxt (ตัวย่อไม่เท่ากัน pass ก็ยาวไม่เท่ากัน)
ปล.ผมเคยลองจำเป็นภาษาไทยแล้วกดเป็น eng แล้วมันไปตรงกับตัวอักษรต้องห้าม ก็ตั้งไม่ได้อีก
เอามาฝากอีกข่าวนะครับ จะได้น้ำตาไหลให้จบๆ ไปทีเดียว
Hacking PayPal accounts to steal user Private data
salt เค็มแต่ดี ก็ตอนนี้แหล่ะ ฟิ้ว.........
Salt!! เค็มแต่ดี :D
salt มันมีประโยชน์จริงๆเหรอครับ ลองสร้าง สอง user แล้วใช้รหัสเดียวกันดูวิครับ ว่า salt มีประโยชน์รึเปล่า
Opensource - Hackintosh - Graphic Design - Scriptkiddie - Xenlism Project
มันช่วยไม่ให้ฐานข้อมูลของเรามีค่าแฮชที่ "รู้ๆ กัน" ว่ามาจากค่าอะไรครับ ไม่ได้กันแฮกเกอร์ไปไล่ค่าที่เป็นไปได้ทั้งหมด (ซึ่งจะใช้เวลานานและค่าใช้จ่ายสูงพอสมควร)
lewcpe.com, @wasonliw
เพิ่มเติมให้จากข้างบนอีกทีครับ
"รู้ๆกัน" นี่เรียกว่า rainbow table ลองไปค้นต่อได้ว่ามันคือยังไง
ผมหาข้อมูลเพิ่มเติมมาให้แล้วครับ