Подтверждена утечка пользовательской базы addons.mozilla.org

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 29 Dec 2010.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    Крис Лион (Chris Lyon), директор по безопасности в проекте Mozilla, подтвердил факт утечки базы пользовательских аккаунтов каталога дополнений addons.mozilla.org, включающей идентификаторы пользователей, email и хэши от паролей. Так как в БД были представлены только хэш-функции паролей, риск для пользователей addons.mozilla.org отмечен как минимальный.

    [​IMG]

    Несмотря на то, что для аутентификации в проекте используются надежные SHA-512 хэши со случайным salt-ом, скомпрометированная пользовательская база содержала дополнительно около 44 тыс. аккаунтов, в которых использовались устаревшие md5-хэши. Во избежание проникновения злоумышленников, после обнаружения утечки данные аккаунты были заблокированы, а md5-хэши обнулены. Хэши SHA-512 были введены в эксплуатацию в апреле 2009 года.

    В настоящее время расследуются причины утечки пользовательской базы. По заявлению Криса Лиона, инцидент связан только с утечкой архива базы и не затронул какие-либо части инфраструктуры Mozilla. Доступ к архиву пользовательской базы имели только сотрудники Mozilla, по непонятным обстоятельствам (скорее всего из-за ошибки персонала) архив был размещен на одном из публичных серверов Mozilla.

    Пользователям сервиса, особенно использующим словарные пароли, рекомендуется как можно скорее осуществить смену пароля. По вопросу разблокирования старых аккаунтов следует обращаться по адресу amo-admins@mozilla.org.

    28.12.2010
    _ttp://www.opennet.ru/opennews/art.shtml?num=29143

    _ttp://blog.mozilla.com/security/2010/12/27/addons-mozilla-org-disclosure/
     
    1 person likes this.
  2. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,697
    Likes Received:
    3,139
    Reputations:
    236
    shit bricks :(

    Sui,
    > архив был размещен на одном из публичных серверов Mozilla.

    зная то, что публичные сервера Mozilla зеркалятся по всему миру,
    довольно жесткий бугурт приключился ..
     
  3. HIMIKAT

    HIMIKAT Elder - Старейшина

    Joined:
    12 Jan 2007
    Messages:
    2,707
    Likes Received:
    581
    Reputations:
    403
    Регистрироваться там особого смысла не вижу, дополнения ведь и так доступны для загрузки. Главное чтобы помимо этой базы они ничего не утянули, а то не хочется чтобы с очередным обновлением расширения, к тебе в систему, что-то левое заинсталлилось.
     
  4. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    altblitz, не такая уж и трагедия.. она устаревшая довольно таки была, хотя печально да.

    HIMIKAT, ну многие и не знают даже о существовании регистрации там, хотя юзают. Без регистрации там действуют некоторые ограничения, например, экспериментальное нельзя скачать или нельзя свою коллекцию создать там же или выложить своё..
     
    7 people like this.
  5. 6anzay

    6anzay Member

    Joined:
    30 Nov 2009
    Messages:
    140
    Likes Received:
    28
    Reputations:
    10
    Короче, это доказывает что как бы ты не загонялся,
    твое мыло и хеш пасса от какого-нибудь акка рано или поздно попадет в итоге к 3 лицам.

    И если на мыле слабый пасс или, того хуже, совпадающий с пассом ушедшего акка...