<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Подтверждена утечка пользовательской базы addons.mozilla.org </title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/73661.html</link>
    <description>Крис Лион (Chris Lyon), директор по безопасности в проекте Mozilla,&lt;br&gt;подтвердил (http://blog.mozilla.com/security/2010/12/27/addons-mozilla-org-disclosure/) факт утечки базы пользовательских аккаунтов каталога дополнений addons.mozilla.org, включающей идентификаторы пользователей, email и хэши от паролей. Так как в БД были представлены только хэш-функции паролей, риск для пользователей addons.mozilla.org отмечен как минимальный.&lt;br&gt;&lt;br&gt;&lt;br&gt;Несмотря на то, что для аутентификации в проекте используются надежные SHA-512 хэши со случайным salt-ом, скомпрометированная пользовательская база содержала дополнительно около 44 тыс. аккаунтов, в которых использовались устаревшие md5-хэши. Во избежание проникновения злоумышленников, после обнаружения утечки данные аккаунты были заблокированы, а md5-хэши обнулены. Хэши SHA-512 были введены в эксплуатацию в апреле 2009 года.&lt;br&gt;&lt;br&gt;&lt;br&gt;В настоящее время расследуются причины утечки пользовательской базы. По заявлению  Криса Лиона, инцидент связан только с утечкой архива базы и не затрону</description>

<item>
    <title>Подтверждена утечка пользовательской базы addons.mozilla.org... (filosofem)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/73661.html#31</link>
    <pubDate>Thu, 30 Dec 2010 08:11:34 GMT</pubDate>
    <description>Как-то так:&lt;br&gt;&lt;br&gt;echo &quot;CREATE TABLE cert(data blob);LOAD DATA LOCAL INFILE &apos;/etc/ssl/certs/cert.crt&apos; INTO TABLE cert  FIELDS TERMINATED BY &apos;somecrap&apos; LINES TERMINATED BY &apos;&apos; (data);&quot;&amp;#124; mysql -D userdb&lt;br&gt;&lt;br&gt;Вообще я об том, что если кто-то упер базу, у него с определенной вероятностью может быть доступ куда угодно на этом сервере, поэтому заменить лучше все важные данные. Очень надеюсь, что сами аддоны на этом сервере не хостятся, иначе адблоком страшно пользоваться теперь.&lt;br&gt;И кормить троля Franka не надо имхо.&lt;br&gt;</description>
</item>

<item>
    <title>Подтверждена утечка пользовательской базы addons.mozilla.org... (pavlinux)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/73661.html#30</link>
    <pubDate>Thu, 30 Dec 2010 00:43:48 GMT</pubDate>
    <description>&amp;gt; SSL сертификат в sql базе?! Да вы фокусник, гражданин! :)&lt;br&gt;&lt;br&gt;mysql_query(mysql, &quot;CREATE TABLE cert (DATA BINARY(255))&quot;);&lt;br&gt;&lt;br&gt;char *query = malloc(1024); &lt;br&gt;&lt;br&gt;int BUFF = 1024;&lt;br&gt;int CERT_BLOCK = 255;&lt;br&gt;&lt;br&gt;while ( cert_opened_file ) &#123;&lt;br&gt;&lt;br&gt;      memset(query, 0, BUFF);&lt;br&gt;      read(cert_opened_file, cert_block, BLOCK);&lt;br&gt;      sprintf(query, &quot;INSERT INTO cert SET data = &#037;s&quot;, cert_block);&lt;br&gt;      mysql_query(mysql, query);&lt;br&gt;&lt;br&gt;      offset += BLOCK;&lt;br&gt;      lseek(cert_opened_file, BLOCK, SEEK_CUR);&lt;br&gt;&#125;&lt;br&gt;...&lt;br&gt;&lt;br&gt;как-тo так&lt;br&gt;</description>
</item>

<item>
    <title>Подтверждена утечка пользовательской базы addons.mozilla.org... (Crazy Alex)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/73661.html#29</link>
    <pubDate>Wed, 29 Dec 2010 13:46:09 GMT</pubDate>
    <description>Это для которых нет 3-х отзывов пользователей, или как-то так. В общем, совсем уж экзотика или новьё, как правило, в экспериментальных сидит&lt;br&gt;</description>
</item>

<item>
    <title>Подтверждена утечка пользовательской базы addons.mozilla.org... (Filosof)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/73661.html#28</link>
    <pubDate>Wed, 29 Dec 2010 10:55:14 GMT</pubDate>
    <description>теперь ждите спама с обращением по регимени из мозиллы.&lt;br&gt;</description>
</item>

<item>
    <title>Подтверждена утечка пользовательской базы addons.mozilla.org... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/73661.html#27</link>
    <pubDate>Wed, 29 Dec 2010 08:19:59 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Пользователи с паролем 123 счастливы &lt;br&gt;&amp;gt; Пароль без разницы: &quot;SHA-512 хэши со _случайным_ _salt-ом_&quot; &lt;br&gt;&lt;br&gt;Случайный salt помешает определению одинаковых паролей в базе, но никак не отразиться на процессе подбора паролей по словарю.&lt;br&gt;</description>
</item>

<item>
    <title>Подтверждена утечка пользовательской базы addons.mozilla.org... (анонимус)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/73661.html#26</link>
    <pubDate>Wed, 29 Dec 2010 02:23:16 GMT</pubDate>
    <description>&amp;gt; Пользователи с паролем 123 счастливы&lt;br&gt;&lt;br&gt;Пароль без разницы: &quot;SHA-512 хэши со _случайным_ _salt-ом_&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Подтверждена утечка пользовательской базы addons.mozilla.org... (ws)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/73661.html#25</link>
    <pubDate>Tue, 28 Dec 2010 17:50:26 GMT</pubDate>
    <description>&amp;gt; А чем ФФ с коллекцией будет отличаться от Оперы? ;) &lt;br&gt;&amp;gt; Я, когда ставлю кому-нибудь ФФ, добавляю только AdBlock. Ну, ImgLikeOpera, если человек &lt;br&gt;&amp;gt; не на безлимите. Но чтобы коллекцию?&lt;br&gt;&lt;br&gt;У каждого своя колекция, которая может не совпадать...&lt;br&gt;</description>
</item>

<item>
    <title>Подтверждена утечка пользовательской базы addons.mozilla.org... (Frank)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/73661.html#24</link>
    <pubDate>Tue, 28 Dec 2010 17:43:41 GMT</pubDate>
    <description>SSL сертификат в sql базе?! Да вы фокусник, гражданин! :)&lt;br&gt;</description>
</item>

<item>
    <title>Подтверждена утечка пользовательской базы addons.mozilla.org... (filosofem)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/73661.html#23</link>
    <pubDate>Tue, 28 Dec 2010 17:27:18 GMT</pubDate>
    <description>Интересно, они не подумали, что злоумышленники могли и SSL сертификат до кучи прихватить и его следует поменять чисто паранойи ради?&lt;br&gt;</description>
</item>

</channel>
</rss>
