0

Автоматически генерируемые пароли в ISP Lite небезопасны

ISP Lite имеет проблему (баг) в настройках автоматической генерации паролей. Так, если стоит настройка уровня пароля Сложный, выставленная пользователем, то автоматическая генерация паролей пользователей и root паролей выдает пароль ниже сложного (отсутствуют специальные символы, например, #, @, ! и т.д.), а также по умолчанию стоят некоторые ограничения (в пароле не могут присутствовать 3 цифры подряд и т.п.). Данные ограничения значительно снижают количество паролей, которые нужно перебрать при взломе, и делают возможность взлома брут-форсом (простым перебором) более перспективной. Вполне вероятно, что данный баг сохраняется намеренно, чтобы сделать взлом системы, например спецслужбами, более перспективным. Компания Ispsystem (производитель панели) в лице техподдержки предлагает пользователю самому поднастроить уровень сложности пароля в конфигурационном файле, но мало кто над этим задумывается и будет делать, а также мало кто имет квалификацию это делать. Ниже привожу переписку с саппортом, который проигнорировал данный баг. Будьте осторожны, устанавливая пароль.

Переписка с саппортом:

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
Автор поста оценил этот комментарий

Блин, как задрали эти пароли: "БОЛЬШИЕ, маленькие, спецсимволы, цифры..." Уже давно доказано, проще придумать длинный пароль из прописных (от 15 символов) и ни одним подбором его не взломать и запомнить такой проще. А все эти Q^dfr76&& надо куда то записывать, а это уже дыра в безопасности.

раскрыть ветку (7)
3
Автор поста оценил этот комментарий

Анекдот в тему вспомнил.

Админ в отпуске, звонок:

- Привет, Серега! У нас сервер упал надо перезапустить, какой пароль от сервера?

- Мммм. Юрий Петрович, я сам подъеду...

- Серега, мне срочно надо, тебе ехать 2 часа.

- Ммммм....

- Серега?!

- Пароль маленькими по английски в русской раскладке директор пробел пидор.

- О_о поговорим потом.

Прошло пару минут.

- Серега, пароль не подходит.

- Я же сказал директорпробелпидор, все слитно.

1
DELETED
Автор поста оценил этот комментарий
А что вам мешает создать базу паролей и запаролить нигде не записаным паролем?
0
Автор поста оценил этот комментарий

Насколько я в этом немного разбираюсь, чем больше символов может участвовать в генерации пароля и участвует, тем сложнее его подобрать. Если использовать только прописные буквы одного алфавита, то это существенно сокращает количество возможных вариантов при подборе.

раскрыть ветку (4)
1
Автор поста оценил этот комментарий

Честно говоря надо считать, ща прикину

Латинский алфавит 24 прописные + 24 заглавных + 10 цифр, + я реально хз сколько и каких спецсимволов, гугл выдает 29 штук = Итого 87 символов.

Имеем 8-значный пароль типа Zs!13h$:

87^8=3.28*10^15

А теперь просто прописные, но 15 букв

24^15=5.05*10^20


Разницу чувствуете?

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

Проблема в том, что если использовать только буквы и слова, то даже длинный пароль можно подобрать брутфорсом с использованием словарей

Автор поста оценил этот комментарий

Честно говоря, не математик, но я вам верю. Проблема только в том, что тема касается автоматического генератора паролей ISP Lite, как он работает из коробки. Из коробки длина пароля равна 8 символам.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Когда ты работаешь с паролями это одно, как ниже @tuxlabore, написал можно все их хранить в отдельной базе запароленной 128 символьным паролем, но многие люди с паролями встречаются 1-2 раза в год, личный кабинет налоговой, пенсионного фонда и т.п. начинаются танцы с бубнами. А эти пидоры именно сложные пароли требуют, которые хер запомнишь, да даже если на бумажку запишешь и на антресоли спрячешь, хрен поймешь через год где маленькая, а где большая, Ч или 4, 3 или З, О или 0...


А про прогу я тебе ни чего не скажу мне это не интересно :)

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку