22 февраля 2012 в 18:07

Утечка логинов, паролей и почты пользователей чата Youporn перевод

На оригинальном ресурсе обсуждается проблема обнаруженная на широко известном в узких кругах сайте youporn.com. Поскольку ссылку подкинул коллега из Швеции, то оригинал на Шведском, я перевел только самую суть.

По адресу «chat.youporn.com/tmp/» доступны логи, которые содержат незашифрованные пароли, имена пользователей заходивших на сайт и их адреса электронной почты.

На самом Youporn.com доступность логов проверить не удается, а вот на WayBack machine эти данные сохранены и доступны для просмотра тут.
+33
22
Maximuzzz 11,5

комментарии (76)

+7
sneep39, #
Это прискорбно…
+8
Chesnovich, #
Yoporn.com подправьте
0
Maximuzzz, #
В данном случае именно youporn.com
+24
enchantner, #
палево палево
+3
Chesnovich, #
чё ж меня минусовать? если автор ошибся
+3
Haoose, #
1. Автор не ошибся.
2. Такие сообщения (об ошибках) отправляются в личку, а не в комментариях.
+22
dymonix, #
Ну опечатка же в последнем абзаце, разве нет?
0
Kuuuzya, #
Букву «u» эту увидеть должен ты
0
Chesnovich, #
1. Автор ошибся
2. А какая разница? важно чтобы автор исправил ошибку, которую до сих пор не исправил. При переходе на которую мы попадаем на какойто конкурс с крышками для iPhone
0
Maximuzzz, #
Да, действительно ошибся, не внимательность это мой конек. Исправил, спасибо!
–4
Duha666, #
Как-то жаль этих людей. Уже третий пароль подошел к почте.
+41
xReaper, #
не трож.
0
Maximuzzz, #
Сначала сомневался, стоит ли писать об этом, подумав именно о людях, но с другой стороны информация уже «поползла» по миру и единственное, что может им помочь, своевременная реакция администраторов сайта и собственно «голова на плечах» самих пользователей, если она у них есть — быстрее узнают о проблеме — быстрее сменят свои пароли на почте и прочих ресурсах.
+3
Duha666, #
Стоит учесть, что дата последнего лога — 2010-ый год. У них явно было время.
0
Maximuzzz, #
Значит «головы» нет, хотя с другой стороны, пока гром не грянет — мужик не перекрестится.
+1
snowytoxa, #
2010 только на wayback machine, а вот в торрентах и 2012 есть.
0
warlog, #
где торрент? трб молчит
+3
fuzzy, #
bitsnoop.com/tmp-q34779123.html — вроде похоже оно…
0
warlog, #
Благодарю.
0
shrikus, #
Спасибо.
0
snowytoxa, #
а вот и он
0
shrikus, #
Да. Хотелось бы узнать про торрент поподробнее…
0
snowytoxa, #
см. мой комент выше
0
L3n1n, #
Можно конечно сделать рассылку что бы сменили пароли. Но такое количество писем нужно рассылать не один день…
+2
Chesnovich, #
Рай для порно-спамеров
–2
korjik, #
Уже впоймали хабраэффект?
+42
drfisher, #
Опять пароль менять :(
+10
DeadFine, #
А нафига там регаться?
+4
stopmosk, #
чтобы избранное держать, вестимо
+13
areht, #
Там же ссылочки на скачку есть. Мне говорили…
+28
Spavvn, #
Знакомый рассказывал, ага ;)
+13
areht, #
/оглядываясь/ кто здесь??
+4
Alexeyco, #
У каждого есть такой знакомый, который такое рассказывает…
+3
vasechka, #
Ага, и это один и тот же знакомый на весь интернет.
+21
Duha666, #
Судя по размеру логов, под Новый год шанс, что вам дадут выше на 25%
+1
VMAtm, #
С сервера уже не доступно.
Но Гугл услужливо предлагает кэшированную версию.
+4
de1337ed, #
Как хорошо в контекст вписывается слово «утечка»
0
Shark, #
А ведь они недавно на Redis перешли. Интересно, это связано?
+3
Shark, #
А нет, видимо просто руки кривые.
+3
snizovtsev, #
Фух, вроде пронесло.
+4
delph, #
Наверно они просмотривая у себя траффик с хабра подумают, вот уж эти горячие русские головы и горячие русские программисткие ладони нами заинтересовались :)
+3
hudson, #
Ладони эта пять )
0
pentarh, #
Смертные грехи программистов пункт 3

До 5 минут терморектального наказания.
0
hudson, #
Youporn не так давно перешёл с Catalyst на Symfony2 (пруф groups.google.com/group/symfony-devs/browse_thread/thread/586328a113e39846/d1b80a6dcf047a43). Интересно, чат тоже?
0
stfalcon, #
все. сейчас PHP обвинят во всех смертных грехах :)
0
hudson, #
Не факт что чат мигрировали )
0
zim32, #
Ну сколько можно хранить пароли в открытую? Добавить 2 строчки кода и все. Один вывод — это делается намеренно.
0
trijin, #
А вы смотрели логи? там просто дамп POST параметров.
Если уж додуматься вставить две строчки шифрования или хеширования, то можно и догадаться не сохранять логи в таком виде.
–6
AbnormalHead, #
История один в один похожа на историю кэширования мегафоновских смс яндексом.

Разница только в пикантности прохешированных данных.

Ну и то, что wayback archive целый год имел доступ к явно служебной папке совсем не красит админов сайта.
0
L3n1n, #
Из торрента кто то точно чекает все пароли. Штуки 3 попробовал и на всех капча, а hotmail выдает что превышен лимит неправильно введенного пароля
0
ITcheburashka, #
Это форменное безобразие. Я негодую.
–1
nick4fake, #
Да вообще, Tor еле работает
0
ilovepeople, #
на основе логов собрать словарик паролей,
написать парсер для email= password=, не составляет труда
+5
Alexeyco, #
А интересный сайтик… автор, спасибо за ссылку
+9
trijin, #
Интересовались бы Redis — узнали бы о ссылке чуть раньше )
+4
Xlab, #
Для любителей редиски, так сказать
+1
Alexeyco, #
Видимо, я не очень сильно интересовался… но сейчас я хочу изучить все нюансы
0
FSA, #
Я уже тут подумываю тут сайт этот раскручивают. Уже второй раз вижу. Первый именно редиска была.
0
hazg, #
«а вот на WayBack machine эти данные сохранены» — хабр против порева

/irony
0
L3n1n, #
Уже 1млн уникальных mail и парсинг все еще идет. Совсем не утечка :-D
0
L3n1n, #
1383080 ящиков!
–1
Darbin, #
Быстрый у тебя скрипт — у меня пока 500K, но я знаю к чему стремится :)
0
L3n1n, #
Это у тебя что то слишком медленный ). Я сделал глупость добавить поле в БД во время инсертов. Все встало на 1 час…
0
Ierixon, #
чет много вышло, там ~500к будет, это если без проверки на валидность, т.е. blabla@blabla тоже войдут в эту кучу.
+5
L3n1n, #
А вот и первая статистика самых популярных паролей:

pass cnt
123456 34097
123456789 8782
12345 5655
password 4034
1234 3892
qwerty 2874
12345678 2728
1234567 2457
111111 2086
123123 1940
123 1840
youporn 1839
000000 1778
1234567890 1526
pussy 1108
654321 1075
sex 1043
666666 971
ficken 967
fuckyou 953
abc123 933
fuckme 903
iloveyou 866
azerty 824
liverpool 820
1111 695
121212 694
football 680
fuck 669
123321 665
0
putnik, #
Именно «ficken»? Немцы?
+1
L3n1n, #
Именно так как выше.
Мне показались более странными пароли liverpool и football.
Выводы не стану озвучивать :)
0
shortcaster, #
azerty — французы)
0
Omni, #
паролей fuckme больше, чем iloveyou — логично! :-)
0
openkazan, #
странно что нет в TOP-е 123qwe )
+1
SoLRoN, #
А ведь только совсем недавно писали что они перешли на redis. Ведь про них?
+2
RulleZ, #
pron`их
0
iSeiryu, #
Некоторые логины/пароли к почтовым ящикам подходят. Открыл два, а там сплошной спам, что в Отправленных, что во Входящих. Даже в почтовом чате все контакты — боты.
0
dohlik, #
«коллега из Швеции» — звучит несколько двусмысленно в данном контексте ;)
0
Maximuzzz, #
Ну уж какие есть )

С праздником!
0
woopler, #
в почте у посетителей порно намного круче

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.

Тест на фиттспригодность
Алгоритм Эллера для генерации лабиринтов
Учим телефон считать гамма-кванты или вторая жизнь старого советского бытового дозиметра ДБГ-0.5Б…