数据安全警示录:XKCD论坛在56万会员数据泄露后关闭,密码安全应提升

原文:https://cs.enmotech.com/db/6262 (复制链接至浏览器,即可查看)

 

导读:XKCD论坛是与流行的webcomic XKCD(网络漫画)相关的网站,在近期被披露超过 562,000 名会员的个人信息在线曝光后,已脱机关闭。

目前该网站页面显示服务不可用,并提示用户立即修改自己的相关密码:


根据安全研究员Troy Hunt的说法,这个漏洞发生在两个月前(2019年7月1日),已泄露的警报网站相关内容已被删除(HIBP)。
XKCD在一份通知中说:我们已经收到警告,我们论坛中 部分PHPBB用户表 出现在泄露的数据集中。” “它很可能是利用论坛软件中的漏洞利用一些自动扫描收集的。”
暴露的信息 - 由白帽安全研究员和数据分析师Adam Davies提供给HIBP  - 包括用户名,电子邮件地址,散列密码,在某些情况下还包括注册时的IP地址。


美国作家兰德尔·门罗(Randall Munroe)于2005年创作的漫画的标语是“浪漫,讽刺,数学和语言的网络”,并经常以数学,科学和流行文化的笑话为特色。
XKCD使用phpBB,这是一个免费的开源论坛软件,内置在PHP编程软件中,根据Hunt的说法,密码是以MD5 phpBB3格式进行哈希处理的。
散列是一个获取用户提供的明文密码,并通过在多次迭代中添加可选的盐字符串,将其转换为混乱的随机字符的过程,然后存储在数据库中,而不暴露用户的真实密码。这是一种单向加密功能。
虽然MD5仍然被广泛使用,但密码散列方案(以及SHA1)被认为是不可靠的,不像BCRYPT,SCRYPT和Argon2等更强大、更新的替代方案。
正是由于这个原因,网站,网络,移动和其他应用程序必须使用强密码散列系统来保护用户数据。
该事件还提供了另一个强有力的警示,即软件需要更新,特别是当它们来自第三方。
尽管phpBB已经使用3.1及更高版本迁移到BCRYPT,但XKCD论坛的早期用户很可能使用MD5进行密码散列,MD5在用BCRYPT替换之前是phpBB的标准。
实际上,如果在登录时使用哈希升级方案将用户从MD5移动到BCRYPT,则可以避免这种情况
目前,同样的谨慎规则适用。如果您遇到受影响的人,请立即更改您的XKCD密码,以及您使用相同(或类似)密码的任何其他帐户。

 

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值