Een aanvaller heeft via een zero-day lek de gegevens van 39.000 gebruikers van het bitcointalk.org forum gestolen en het forum zelf overspoeld met afbeeldingen van televisiester Bill Cosby. De onbekende kwetsbaarheid bevindt zich in de 'simple machines forum' (SMF) software, dat bitcointalk.org gebruikt. Via het lek wist de aanvaller de e-mailadressen en gehashte wachtwoorden te kapen en ook persoonlijke berichten te lezen, zo waarschuwt een forumbeheerder.
"SMF hasht wachtwoorden met SHA-1 en salt de hash met je gebruikersnaam. Dit is helaas niet een echt veilige manier voor het hashen van wachtwoorden", aldus de beheerder. Afhankelijk van de combinatie van cijfers, letters en hoofdletters, moeten gebruikers waarvan het wachtwoord korter was dan 12 karakters, of 16 karakters als er alleen cijfers werd gebruikt, ervan uitgaan dat hun wachtwoord gecompromitteerd is.
Donateur
Om de aanval uit te voeren betaalde de aanvaller eerst voor een donateursaccount, zodat hij zijn weergegeven gebruikersnaam kon wijzigen. De invoer van de weergegeven gebruikersnaam wordt niet goed "geescaped", waardoor SQL Injectie mogelijk is. Vandaar werd het account van één van de forumbeheerders overgenomen. Via het beheerderspaneel kon de aanvaller daarna willekeurige PHP code met Bill Cosby-afbeeldingen injecteren.
Het lijkt erop dat ook andere SMF-fora kwetsbaar zijn, aangezien de laatste versie van juni dateert. De website Buttcoin.org heeft een overzicht van hoe het gehackte forum er uitzag.
Deze posting is gelocked. Reageren is niet meer mogelijk.