Sitedeals draait op vBulletin 4.2.5. Als het goed is wordt er gebruik gemaakt van de password_hash functie.
Maar zolang daar geen bevestiging van wordt gegeven is niks zeker natuurlijk..
Overigens lees ik op internet dat het gebruik van vBulletin 4.x op eigen risico is.
Versie 5 is 11 jaar geleden al uitgebracht..
Mijn vraag is dan ook, wanneer wordt Sitedeals ge-update naar de nieuwste versie?
- Datalek
-
02-02-2023, 09:10 #31
- Berichten
- 4.961
- Lid sinds
- 17 Jaar
Re: Datalek
Laatst aangepast door J. Bosman : 02-02-2023 om 09:18
-
02-02-2023, 09:12 #32
- Berichten
- 1.215
- Lid sinds
- 17 Jaar
Re: Zie bericht DATALEK
Zonder dit bericht had ik het zeker niet geweten, dankjewel!
-
02-02-2023, 09:30 #33
- Berichten
- 1.405
- Lid sinds
- 17 Jaar
Re: Zie bericht DATALEK
Goed dat je dit topic hebt geopend. Heb mn wachtwoord maar even aangepast. Overigens ook geen email gehad.
-
02-02-2023, 11:03 #34
- Berichten
- 388
- Lid sinds
- 18 Jaar
Re: Zie bericht DATALEK
Bedankt voor het delen.
Heb ook geen e-mail ontvangen, en natuurlijk zag ik dat bericht onderaan ook niet zomaar.
Dit voorval onderstreept het belang van zoveel als mogelijk wisselende wachtwoorden te gebruiken.
En niet teveel data te delen in forums e.d., maar beter via mail.
Slordig van de eigenaar hoe ook hiermee omgegaan is. En verder totaal 0,0 follow-up -> directe betrokkenheid tonen.
Maar ja, aangezien niemand een beter alternatief heeft om webmasters bij elkaar te brengen, blijven we maar hangen.
-
02-02-2023, 12:03 #35gast74241 Guest
Re: Zie bericht DATALEK
Zie:
https://www.sitedeals.nl/sd-info/417050-datalek.html
Ik maak dit topic aan omdat het originele topic zeer slecht te vinden is (onderaan de hoofdpagina).
Heb ook geen mail gehad verder, terwijl het me vrij belangrijk lijkt om ZSM je wachtwoord aan te passen.
-
02-02-2023, 12:27 #36
- Berichten
- 2.816
- Lid sinds
- 19 Jaar
Re: Zie bericht DATALEK
Ik heb dit topic sticky gemaakt. Er is een mailing dezelfde dag de deur uitgegaan naar het hele gebruikers bestand. Het kan zijn dat er een vertraging in zit omdat de mailer niet in 1 sec duizenden mails kan verzenden. Dit is waarschijnlijk ook de reden dat er vertraging kan zitten in wachtwoord reset mails.
De wachtwoorden zijn wel versleuteld, echter doet het geen afbreuk aan het feit dat deze gelekt zijn. Ik ben niet bekend met de huidige stand van decryptie, maar het lijkt me mogelijk dat zwakke wachtwoorden met wat rekenkracht wel te ontcijferen zijn.
De wachtwoord reset zal in de loop van de middag van toepassing worden. In de zin van leden met een wachtwoord van voor de lek zullen niet meer in kunnen loggen zonder een nieuw wachtwoord aan te maken.Laatst aangepast door Job Schneider : 02-02-2023 om 12:36
-
02-02-2023, 15:20 #37
- Berichten
- 1.307
- Lid sinds
- 16 Jaar
Re: Datalek
Volgens mij is dit topic niet Sticky (meer)...
-
02-02-2023, 17:05 #38gast74241 Guest
Re: Datalek
Nee, niet sticky op dit moment. Als de forum software echt 11 jaar oud is, geven ze dan nog wel beveiligingsupdates uit?
-
02-02-2023, 17:10 #39
- Berichten
- 2.816
- Lid sinds
- 19 Jaar
Re: Datalek
Ik had blijkbaar de verkeerde gesticked. Bij deze gecorrigeerd.
Bij deze is ook de "forced" wachtwoord reset effectief.
Ik heb met de server beheerder gekeken naar of het kan voorkomen dat niet alle emails de deur uit zijn gegaan, en het blijkt dat er een max zit aan het aantal mails dat verzonden kan worden. Deze instelling is er voor om te voorkomen dat als men toegang heeft tot de mailer er niet eindeloos spam kan worden verstuurd. De instelling is verhoogt en de mail zal opnieuw verzonden worden. Het kan dus zijn dat leden die de mail wél hebben gekregen deze nogmaals zullen krijgen.
Tot slot. Ik heb begrip voor de gefrustreerde reacties. Echter klopt het niet dat dat er slordig is opgetreden. Binnen een uur na ontdekking dat er daadwerkelijk sprake was van een datalek is er een mail uitgegaan, een pubicatie op de website geplaatst en de melding gemaakt bji autoriteit .persoonsgegevens. Het is duidelijk dat niet alles correct is verlopen mbt tot de mailing. In die zin kun je stellen dat er fouten zijn gemaakt. Je moet je wel realiseren dat op een dergelijk moment je met veel dingen tegeljik bezig bent, en dus niet de tijd hebt om over alles rustig en rationeel over na te denken. Ook de server beheerder had op dat moment niet de mail-cap paraat, ook niet op het moment dat ik zei dat ik de mailing er uit ging doen.
Al met al geen fijne gebeurtenis, voor geen enkele betrokken partij. Ik wens het niemand toe.
-
02-02-2023, 17:15 #40
- Berichten
- 2.816
- Lid sinds
- 19 Jaar
Re: Datalek
Sitedeals draait op vBulletin 4.2.5. Als het goed is wordt er gebruik gemaakt van de password_hash functie.
Maar zolang daar geen bevestiging van wordt gegeven is niks zeker natuurlijk..
Overigens lees ik op internet dat het gebruik van vBulletin 4.x op eigen risico is.
Versie 5 is 11 jaar geleden al uitgebracht..
Mijn vraag is dan ook, wanneer wordt Sitedeals ge-update naar de nieuwste versie?
Betreft encryptie het is Md5 + salt. De reden dat ik dat er niet bij heb vermeld, is omdat ik men niet het idee wil laten hebben dat er word gedacht, oh het is encrypted, dus waarom zou ik het wijzigen (ook op andere sites). Encrypted of niet, het wachtwoord ligt op straat. Vroeg of laat kan men het wellicht decrypten.
-
02-02-2023, 17:38 #41
- Berichten
- 2.971
- Lid sinds
- 18 Jaar
Re: Datalek
Wachtwoorden worden plain text per email verstuurd door Sitedeals, ik raad dus ook sterk aan als je deze vaker gebruikt (foei!) deze overal te wijzigen.
-
02-02-2023, 17:39 #42
- Berichten
- 985
- Lid sinds
- 17 Jaar
Re: Datalek
Wachtwoord(en) zijn niet zo'n probleem als je deze auto-generated hebt staan maken. Volgens mij was dat standaard hierzo, ik heb altijd gebruik gemaakt van de remember login details op mijn browser. Dus ook met wachtwoord, kon men feitelijk weinig.
Enige waar wel interesse zit is natuurlijk het mail adres, maar ja. @Job
Als je verouderde software draait, dat is in de regel niet zo'n issue, maar draai dan wel iets mee dat hacken feitelijk onmogelijk maakt. Modsecurity met OWASP ruleset bijv. Zo kan je je lekke website nog steeds beveiligen met malafide acties naar je server toe. Het is in ieder geval iets.. Een sql injectie had hiermee voorkomen kunnen worden.
-
02-02-2023, 17:50 #43
- Berichten
- 2.816
- Lid sinds
- 19 Jaar
Re: Datalek
De mailing is opnieuw verzonden.
...
Als je verouderde software draait, dat is in de regel niet zo'n issue, maar draai dan wel iets mee dat hacken feitelijk onmogelijk maakt. Modsecurity met OWASP ruleset bijv. Zo kan je je lekke website nog steeds beveiligen met malafide acties naar je server toe. Het is in ieder geval iets.. Een sql injectie had hiermee voorkomen kunnen worden.
-
02-02-2023, 17:57 #44
- Berichten
- 985
- Lid sinds
- 17 Jaar
Re: Datalek
Qua gebruikte hashing op wachtwoorden, heel dat MD5 + salt is outdated en kan relatief makkelijk gekraakt worden: https://robinverton.de/blog/cracking...5-with-hashcat
En met tegenwoordig GPU rekenkracht is dat niet uren maar amper minuten voor een gigantische lijst met username/password combi's. Hoop echt dat men niet een 1 en hetzelfde wachtwoord overal heeft staan gebruiken.
-
02-02-2023, 18:09 #45
- Berichten
- 2.816
- Lid sinds
- 19 Jaar
Re: Datalek
Dat is brute force waarschijnlijk. Ik heb me laten vertellen dat een complex wachtoord, dus geen "normaal woord" een stuk lastiger is. Hoe dan ook ik geen expert.
Plaats een
- + Advertentie
- + Onderwerp
Marktplaats
Webmasterforum
- Websites algemeen
- Sitechecks
- Marketing
- Domeinen algemeen
- Waardebepaling
- CMS
- Wordpress
- Joomla
- Magento
- Google algemeen
- SEO
- Analytics
- Adsense
- Adwords
- HTML / XHTML
- CSS
- Programmeren
- PHP
- Javascript
- JQuery
- MySQL
- Ondernemen algemeen
- Belastingen
- Juridisch
- Grafisch ontwerp
- Hosting Algemeen
- Hardware Info
- Offtopic