Wystartowała Akademia NIS2/KSC2! Można jeszcze dołączyć do końca lipca!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Bezpłatne szkolenie: AI dla admina. Top 5 zadań, które zrobisz szybciej
Wystartowała Akademia NIS2/KSC2! Można jeszcze dołączyć do końca lipca!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Bezpłatne szkolenie: AI dla admina. Top 5 zadań, które zrobisz szybciej
Niedawno podczas pomocy paru innym osobom w temacie wycieków, natknąłem się na anons sprzedaży bazy danych pochodzącej z forum serwisu wakacje[.]pl

Sprawa wydaje się być jasna, o podatności w vBulletin (wersje 5.x, aż do 5.5.4) ostrzegaliśmy parę miesięcy temu. Był to wtedy 0day, który umożliwiał RCE (wykonywanie poleceń w systemie operacyjnym). Obecnie bug jest już załatany, choć cały czas aktywnie eksploitowany w Internecie.
Na stronie Wakacji mieliśmy taką informację:

Zdecydowanie wyglądało to na wersję podatną. Pocieszający jest fakt, że jak widzicie na zrzucie powyżej, hasła użytkowników zahashowane są z wykorzystaniem bezpiecznego algorytmu bcrypt (choć jeśli ktoś użył bardzo prostego hasła – cały czas można je złamać)
Przed publikację tekstu przesłałem kilka dodatkowych pytań (soc[at]grupawp.pl – wakacje.pl należą do grupy Wirtualnej Polski), a odpowiedzi (oznaczone kursywą) – poniżej.
Na wstępie chcielibyśmy podziękować za przesłane informację i wstrzymanie się z artykułem do naszych wyjaśnień. Z chęcią udzielimy odpowiedzi na pytania:
Wnioski?
Na koniec log obsługi opisywanego tematu:
6.11.2020 późnym wieczorem – namierzenie wycieku
7.11.2020 10:30 – nawiązanie pierwszego kontaktu z wakacje.pl
7.11.2020 11:42 – dosłanie większej ilości szczegółów
7.11.2020 po południu – ściągnięcie całego forum przez wakacje.pl
9.11.2020 21:38 – prośba o dodatkowe wyjaśnienia / komentarze wysłana do soc[at]grupawp.pl
10.11.2020 22:19 – otrzymanie odpowiedzi z soc[at]grupawp.pl
11.11.2020 9:56 – publikacja tekstu.
–ms
Niestety 43% już złamane, leży w popularnym serwisie do łamania hashy.
Recovered……..: 10335/22878 (45.17%) Digests, 10335/22878 (45.17%) Salts
i to używajac popularnegho, publicznie dostępnego słownika. Śmiech na sali!
Nieźle zabezpieczyli jak publicznym słownikiem udało się złamać.
Ale kto zabezpieczył?
Przecież hasła tworzą użytkownicy. Do nich można mieć pretensje.
Nawet jak wymusisz, że muszą być małe, duże, cyfry i specjalne, to wciąż można dać: Dupa1!.
Tak mi się skojarzyło https://youtu.be/_JNGI1dI-e8 ;))
Bez wymuszenia długości hasła, serwis typu “dla każdego”… nic dziwnego