Avatar billede dosdesign Juniormester
09. marts 2005 - 09:38 Der er 19 kommentarer og
1 løsning

.htaccess kan logge ind med forkert kodeord

Hej - jeg har brugt .htaccess med stor glæde og det har virket fint.
Dog kom jeg en dag til at skrive mit kodeord forkert men alligevel kom jeg ind. Men det var ikke hvad som helst jeg kunne logge ind med. Kodeordet var ex. carstyler og hvis jeg skrev caaastl var det forkert og kom ikke ind men skrev jeg carstyl kom jeg ind ??? mærkelig ! eller carstyle virkede også !

Jeg lukker helt ned for siden inden jeg prøver hver gang først prøver jeg med ex. prprp det virker ikke så carsty det virker heller ikke så carstyl (det virker selvom det er carstyler kodeordet er generet til) og jeg har prøver med flere ?
Avatar billede sukos Juniormester
09. marts 2005 - 10:33 #1
Du har formodentlig lidt "rod" i din passwordfil, altså har fået lavet bruger og password på forskellige tidspunkter.
Prøv at lave en ny passwordfil, og navngi' den med et andet navn, f.eks. .ht_pass_test og se om det så virker som det skal.
Avatar billede thesheriff Nybegynder
09. marts 2005 - 10:33 #2
Passwords må max være 8 karakter lange i din .htaccess.

Karakterer udover 8 bliver ignoreret af Appache, hvorfor du oplever at kunne "hacke" dit password.
Avatar billede sukos Juniormester
09. marts 2005 - 10:38 #3
Det har jeg aldrig hørt om før? :O)
Avatar billede dosdesign Juniormester
09. marts 2005 - 11:11 #4
Ok
Avatar billede dosdesign Juniormester
09. marts 2005 - 11:13 #5
Ok hvis de kun må være 8 karakter lange kan jeg bedre forstå, da mit rigtige passwd (som jeg ikke ville oplyse her) er 10 karakter langt og hvis jeg skriver de første 8 virker det....så derfor...a-haaaa....tak for løsning af det trælse/mystiske problem!

Dog hvordan ved du det ? Hvor står det ?
Avatar billede hmortensen Nybegynder
09. marts 2005 - 11:16 #6
Et eksempel på det:
<?php
function PW($pass)
{
    return $pass." = ".crypt($pass, base64_encode($pass))."<br>\n";
}

echo PW("1234567");
echo PW("12345678");
echo PW("123456789");
echo PW("1234567891");
?>

Som det kan ses, vil alt over 8 tegn give same hash værdi, som de første 8 tegn alene.
Avatar billede dosdesign Juniormester
09. marts 2005 - 11:27 #7
Jamen hvor står det på skrift det med max 8 tegn ... de der kodelinier hmortensen skrev kender jeg ikke og ved ikke hvor de komemr fra...Jeg vil gerne vide hvor der er en guide eller noget hvor der står man højest skal bruge 8 tegn ??

Nogen må jo have fortalt det et sted for ikke PHP hajer !
Avatar billede sukos Juniormester
09. marts 2005 - 13:26 #8
De 8 tegn der, indtil jeg får et link, som dosdesign efterlyser, vil jeg påstå det er noget vrøvl.
Og hmmortensen's eks. har ikke helt noget med Apache's egen htpasswd at gøre.
Altså, der kommer ikke samme resultat, hvis man bruger Apache's htpasswd og hmmortensen's eks.

password er 12345678

(win, apache 1.3.*)

htpasswd.exe:

$apr1$y05.....$bOvwUFh8SqnbtDaLF5yuZ/

hmmortensen's eks. med sammme password:

MT48haL/Ay0hE
Avatar billede sukos Juniormester
09. marts 2005 - 13:32 #9
Ha,
på http://www.webcafe.dk/artikler/apache/htaccesskrypterpassword/
kommer man godt nok ikke længere end de 8 tegn!
Men hvordan de har lavet den, ved jeg så ikke!

Hvis det netop er ved at bruge crypt(), (hvilket jeg vil tro), er der jo ikke noget at sige til det.
Avatar billede dosdesign Juniormester
09. marts 2005 - 13:33 #10
Ja det må sgu da stå et sted, ved dem der har lavet det eller anbefaler man bruger det eller en guide hvori der står det ikek skal være over 8 tegn !!!

Vi vil se det på skrift ..... P.S OB-EFB 1-3 (søndag i superligaen)
Avatar billede sukos Juniormester
09. marts 2005 - 13:42 #11
http://freebsd.andersenit.dk/index.php

gi'r et helt andet resultat!
Så, ok, bruges crypt() ja, så er den på 8 tegn, men ved "regulær" brug af htpasswd, der holder den ikke med de 8 tegn
Avatar billede dosdesign Juniormester
09. marts 2005 - 13:47 #12
Nå så er vi lige vidt ????
Jeg bruger bare htpasswd og htaccess de 2 filer men kan logge mig ind med de første 8 af mit 10 tegn lange password HVORFOR ?
Avatar billede sukos Juniormester
09. marts 2005 - 13:59 #13
Nå, så måtte jeg jo lige prøve det af hos mig selv!

Og jow, 123456789 er ok, men ikke 12345678 (password er 123456789)
altså ved login.
Så igen, prøv at lave en ny passwordfil, og se om det ikke hjælper.

Hvordan ser din .htaccess ud?
Og hvordan ser din passwordfil ud?
Avatar billede sukos Juniormester
09. marts 2005 - 14:03 #14
På andersen serveren

sukos:$1$25d55ad2$LApCYyQb3jgUqW9nxg3dR1 (pass er 12345678)

sukos:$1$25f9e794$FmDt82N9gyRjsQrT5HFGe0 (pass er 123456789)
Avatar billede dosdesign Juniormester
09. marts 2005 - 14:10 #15
Jeg prøvede at lave den om med:

Bruger : d
Passwd : 123456789

Jeg kunne logeg mig ind med 12345678 og 123456789
Avatar billede dosdesign Juniormester
09. marts 2005 - 14:14 #16
Ydermere er det lige meget hvad man skriver efter de første 8 tegn

eks.

Jeg prøvede at lave den om med:

Bruger : d
Passwd : 123456789

Jeg kunne logge mig ind med 12345678aeaerbet
Avatar billede sukos Juniormester
09. marts 2005 - 14:20 #17
Hvad bruger du til at lave din passwordfil?
Og hvilket system prøver du på?

http://showsource.users.whitehat.dk/exp/598382/

bruger:sukos
pass: 12345678

eller

bruger: dosdesign
pass: 123456789
Avatar billede sukos Juniormester
09. marts 2005 - 14:23 #18
ehh, og så har jeg brugt den andersen server til kryptering af password!
Avatar billede hmortensen Nybegynder
09. marts 2005 - 14:26 #19
Har lige læst lidt om det :)

Den gamle måde (crypt) kan kun ta 8 tegn, men apache kan godt bruge MD5 hashing, som sukos også bruger, som har en begrænsning på 255 tegn.
Avatar billede dosdesign Juniormester
09. marts 2005 - 19:09 #20
jeg bruger den på webcafe, kan det så passe den godkender mit 10 tegns passwd med kun de første 8 tegn !
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester