关于某云报T00ls某登录撞库漏洞的说明
下午有元老告知某云爆出T00ls漏洞,因为无某云账号,第一时间检查代码,发现确实在尝试登录错误超过5次后没对IP进行暂停15分钟(Discuz的原有机制,在二次开发时由于没有showmessage暂时注释了)的处理。现已修复。
本着负责任的漏洞审批机制,这确实属于漏洞,而且漏洞发布人确实跑出两个帐号,所以还是得感谢下。
但是作为发布者,也同是安全人,为什么不能第一时间给T00ls反馈呢?本身也不算什么严重漏洞,也炒作不起来。更别说楼主跑出来的也是不珍惜帐号的僵尸用户而已。
另外还是请所有人增强密码与密码提示问题的复杂性。@godfather @felixk3y 请联系我修改密码。
由于T00ls目前很多功能都是二次开发,出现漏洞在所难免,希望大家多多支持,多多反馈。
最后我要说一句:对于密码设置123456那些同志,你当T00ls是什么地方?
大家讨论下,t00ls需不需要对弱口令进行封杀?
本着负责任的漏洞审批机制,这确实属于漏洞,而且漏洞发布人确实跑出两个帐号,所以还是得感谢下。
但是作为发布者,也同是安全人,为什么不能第一时间给T00ls反馈呢?本身也不算什么严重漏洞,也炒作不起来。更别说楼主跑出来的也是不珍惜帐号的僵尸用户而已。
另外还是请所有人增强密码与密码提示问题的复杂性。@godfather @felixk3y 请联系我修改密码。
由于T00ls目前很多功能都是二次开发,出现漏洞在所难免,希望大家多多支持,多多反馈。
最后我要说一句:对于密码设置123456那些同志,你当T00ls是什么地方?
大家讨论下,t00ls需不需要对弱口令进行封杀?
评论79次
LastPass 你值得拥有
我觉得设弱口令十分不应当。。。
说实话土司,被自己二次开发的已经不错了。但是这种弱鸡问题。。。。我只能服,弱口令的都什么心态
吓的宝宝一跳 还以为怎么了
作为安全圈的人,意识上就应该禁止使用弱口令,支持xi统封杀
123456.qweasd这些全部封杀了吧。
确实是,自己玩安全的,怎么不好好管理自己的密码。
给响应速度点赞
对于弱口令行为,我觉得一律严惩,身为安全爱好者太不注意自身安全
我是说刚才登陆提示密码不符合规范,原来如此...
设置密码前先用dz的加密函数加密下,看下在cmd5能不能解出来,解不出来就是它了
前端js 验证密码复杂度感觉没啥鸟意思,建议删了
封杀一切弱口令!!!!!!
我的20多位的随机密码也被提示不符合....因为没有字符...
最后一句,貌似土司已经开始这样做了,强制升级密码安全策略。话说,不设置安全策略的账号,我还是可以社到很多的!
口令设置复杂点,才能确保帐号的安全。
撞库这是不可避免的,弱口令也是个人问题,其实论坛本身没有什么问题的,管理员也没必要这么紧张。加强一些技防就可以了。
我都是浏览器记住密码,换电脑登录的时候都要找回密码的。。。
今天打开网站叫登录,改密码还做了密码强度的限制。。最关心的是,有问题和答案,这点是如何做到的?成功率应该是非常低的啊。。
我表示现在的密码要求我自己都记不住 只能用生成的了!