PTT評價

Re: [討論] 暴力破解 ptt 任意帳號似乎成為了可能

看板Soft_Job標題Re: [討論] 暴力破解 ptt 任意帳號似乎成為了可能作者
robertabcd
(robert)
時間推噓13 推:13 噓:0 →:1

抱歉, 這篇內容會跟本板稍無相關.

我想還是要來回一下這個問題已經修正了.

現在這個驗證碼會從 /dev/urandom 拿,
不會用 libc 的 rand 了.

補點小故事, 一開始做的時候並沒有要求過 captcha,
所以當時想說這問題不大,
因為認證碼只能輸入 3 次,
能在 3 次內猜中 seed 的機率不高.
後來加了認證碼才出現這個可以在外面先暴力算的問題.

還是感謝您的回報,
這類安全性的問題以後可以先寄信給站方,
等修復後再公開喔.

--

※ PTT 留言評論
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 140.112.172.15 (臺灣)
PTT 網址

ucrxzero10/22 23:39聽說這個會同步阻塞

viper970910/23 01:08還好修正了

Bencrie10/23 01:40一樓你知道那個 u 就是 unblocked 嗎 = =

david042610/23 01:57推推

dream112410/23 07:22

TakiDog10/23 08:12

kloer10/23 08:16不錯, 主要是這個洞影響沒這麼大, 帳號主人最終還是能拿回

kloer10/23 08:17所以考量之下就懶的走標準流程了 XD

TonyQ10/23 11:46辛苦了

t1016d10/23 16:44推 原來 ptt 能夠不斷線更新嗎

siriusu10/23 20:10推 辛苦了

Burwei10/23 20:39

jily10/23 22:43辛苦了

cocoyan10/24 02:52