Набрел вчера на сайтец, который заставил меня задуматься о божественной теории происхождения мира... Короче, дела такие: сбрутил пару акков на пасс 1234. Затем брутил на 01234 - те же 2. Одно дело если б пароль мог быть только циферным и в базе хранился числом. Другое дело что пароль может быть любыми символами из (a-z,0-9). есть идеи как такое может быть? Врядли там самописный мега-хеш, дающий на эти пароли одинаковые значения...
Возможно выборка идет из БД запросом типа: $sql = "SELECT * FROM users WHERE login='.$_POST['login'].' OR pwd='.$_POST['pwd'].';"; Но тогда бы ты смог зайти под любым аком с любым паролем, а не только под 2-мя сбручеными.
если покажу сайтец мне за него по рогам дадут логин обычный буквенный, слово из словаря с большой буквы (хотя регистр не имеет значения, но в базу пишется как ввел юзер) Выборка точно не OR Проверил дальше - это относится к любым циферным паролям аналогично с 012345 и 12345 проверю еще путем регистрации акка с паролем 0qwerty и скажу результат. Все равно это что-то уникальное. Сайт точно хранит данные в MySQL, язык вроде пхп, хотя и жестоко извращенный через mod_rewrite
vvs777 возможно стоит левая защита от инъекций, типа такой: PHP: function antisql($val) { if (is_numeric($val)) return intval($val); else return mysql_real_escape_string($val); } Соответственно любое произвольное количество нулей в начале строки - будет обрезано
СУПЕР! сейчас проверю 0001234 вроде оно. Только нафиг оно надо если пароль все равно должен храниться в виде хеша. Скорее всего у них открытым текстом.