X   Сообщение сайта
(Сообщение закроется через 3 секунды)



 

Здравствуйте, гость (

| Вход | Регистрация )

Открыть тему
Тема закрыта
> Потенциальная дыра в вашем шаблоне Wordpress, Во многих шаблонах можно легко узнать логин админа
Neolot
Neolot
Topic Starter сообщение 17.5.2010, 17:37; Ответить: Neolot
Сообщение #1


Как известно, одним из способов обезопасить сайт на Wordpress является смена стандартного админского логина на любой другой, что должно усложнить подбор данных для аутентификации. Однако во многих шаблонах (в том числе в default) можно легко узнать логин админа, достаточно открыть исходный код.
Откройте любой блог на странице, где есть комментарии и ответы автора, и посмотрите исходный код комментариев. Ищите классы вида «bypostauthor» и «comment-author-<login>», где <login> и есть логин автора. Поскольку в 95% блогов автор один, то это и есть логин админа.
Вам нравится такое? Мне нет, поэтому давайте избавимся от этой подсказки для хакера.
Читать продолжение


--------------------
Создание сайтов на Wordpress, ModX, Битрикс.
Личный блог
10
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
combivir
combivir
сообщение 17.5.2010, 17:41; Ответить: combivir
Сообщение #2


Если бы ты написал ещё как пароль найти rolleyes.gif


--------------------
Биржа рекламных обзоров GoGetLinks
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Lame13
Lame13
сообщение 17.5.2010, 17:54; Ответить: Lame13
Сообщение #3


Логин - это фигня, почти везде admin.

А вот пароль подобрать СУЩЕСТВЕННО сложнее. Брутфорсом почти нереально - 26+26+сколько_там_символов в 14й степени. Только буквы - это 1, 056, 931, 425, 538, 820, 521, 590, 784 вариантов пароля ;)

Далее предположим, что один средний серв может генерить по 1000 паролей в секунду (спецом побольше беру :)) - получается 1056931425538820521590 секунд. ОК, предположим, что злостный хакер для взлома какого-нибудь сателлита возьмет 1000 серваков, получаем 1056931425538820521 секунд на взлом. Это просто нереально.

Проще подобрать пароль к почте вебмастера, т.к. там обычно стоит не мешанина из цифр, букв и т.п., а что-то простое :)

з.ы. кстати, не 26+26+сколько_там_символов в 14й степени, а 26+26+10+сколько_там_символов в 14й степени

цифры не учел :)

т.е. почти в 12 раз больше паролей.


--------------------
Здесь я беру кеи
Отличные серверы - мы вместе уже 5 лет :) //или 6? О_О ОМГ! теперь и в Европе! :)


Поблагодарили: (2)
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Monik
Monik
сообщение 17.5.2010, 18:03; Ответить: Monik
Сообщение #4


(Lame13 @ 17.5.2010, 20:54) *
Логин - это фигня, почти везде admin.

А вот пароль подобрать СУЩЕСТВЕННО сложнее. Брутфорсом почти нереально - 26+26+сколько_там_символов в 14й степени. Только буквы - это 1, 056, 931, 425, 538, 820, 521, 590, 784 вариантов пароля wink.gif

Далее предположим, что один средний серв может генерить по 1000 паролей в секунду (спецом побольше беру smile.gif) - получается 1056931425538820521590 секунд. ОК, предположим, что злостный хакер для взлома какого-нибудь сателлита возьмет 1000 серваков, получаем 1056931425538820521 секунд на взлом. Это просто нереально.

Проще подобрать пароль к почте вебмастера, т.к. там обычно стоит не мешанина из цифр, букв и т.п., а что-то простое smile.gif

з.ы. кстати, не 26+26+сколько_там_символов в 14й степени, а 26+26+10+сколько_там_символов в 14й степени

цифры не учел smile.gif

т.е. почти в 12 раз больше паролей.

Отлично рассуждение cool.gif

Сообщение отредактировал Monik - 17.5.2010, 18:03
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Lame13
Lame13
сообщение 17.5.2010, 18:07; Ответить: Lame13
Сообщение #5


Спасибо :) Это - не рассуждение, это - факт :) Даже при освобождении всей памяти серва от всех процессов, я не знаю, сколько точно можно будет генерить пассов, например, на четырех ядрах, но вряд ли больше 10к. _Даже если_ это будет 100к - вероятность взлома брутфорсом настолько мала, что я просто на эту тему не парюсь. А вот скрывать логин юзера, не в обиду тс, это, имхо, просто бесполезно. Т.к. сам тс упомянул, что 95% блогов имеют одного автора, думаю, 99% из этих 95% всех блогов на вп имеют стандартного юзера admin. И будет ли это видеть теоретический хакер, или нет, не играет вообще никакой роли.


--------------------
Здесь я беру кеи
Отличные серверы - мы вместе уже 5 лет :) //или 6? О_О ОМГ! теперь и в Европе! :)
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
dravci
dravci
сообщение 17.5.2010, 19:58; Ответить: dravci
Сообщение #6


Если сильно захотят то и так сломают, найдут баг в движке.

Замечание модератора:
Эта тема была закрыта автоматически ввиду отсутствия активности в ней на протяжении 100+ дней.
Если Вы считаете ее актуальной и хотите оставить сообщение, то воспользуйтесь кнопкой
или обратитесь к любому из модераторов.
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Открыть тему
Тема закрыта
2 чел. читают эту тему (гостей: 2, скрытых пользователей: 0)
Пользователей: 0


Свернуть

> Похожие темы

  Тема Ответов Автор Просмотров Последний ответ
Открытая тема (нет новых ответов) Нужен кодер, чтобы пофиксить ошибку Wordpress после переноса сайта
0 Alex-777 776 7.4.2024, 18:05
автор: Alex-777
Открытая тема (нет новых ответов) Тема имеет прикрепленные файлыПродам базу сайтов Wordpress в 16 миллионов доменов! Свежая сборка.
17 Boymaster 10803 17.3.2024, 2:53
автор: Boymaster
Открытая тема (нет новых ответов) Перенос сайта на CMS Wordpress
8 freeax 4944 10.3.2024, 14:58
автор: freeax
Открытая тема (нет новых ответов) Как настроить в WordPress для SEO оптимизации
8 rownong27 2470 2.3.2024, 12:59
автор: toplinks
Горячая тема (нет новых ответов) Восстановление сайтов из Вебархива на Wordpress.
39 freeax 32722 14.2.2024, 14:32
автор: freeax


 



RSS Текстовая версия Сейчас: 17.4.2024, 2:33
Дизайн