¿Las páginas de inicio de sesión sin conteos / bloqueos de reintentos son un riesgo para la seguridad?

3

Encontré una página de inicio de sesión para una organización de ciudad / edu que no tiene horas de sesión, ningún contador / bloqueo de reintentos y sin demoras si se realizan demasiados intentos en un determinado período de tiempo. Soy capaz de explotar esto para obtener una contraseña de menor nivel / estudiante en menos de 10 minutos (las contraseñas de la organización no son muy buenas). ¿Debo informarles esto?

EDITAR: También debería mencionar que esto también se puede usar para obtener acceso a credenciales de nivel superior, solo tomarían más tiempo ya que son contraseñas personalizadas.

    
pregunta Xander 27.04.2016 - 01:43
fuente

3 respuestas

1

Sí, esta es una supervisión de seguridad seria y debe informarse para que pueda solucionarse de inmediato.

    
respondido por el torchhound 27.04.2016 - 01:50
fuente
2

¡Cuidado! Según lo que está diciendo, ya se ha puesto el sombrero, y ahora se puede interpretar si se trata de un sombrero negro, gris o blanco. Dependiendo de las localidades, es posible que ya hayas cometido un delito grave. Los administradores de sistemas pueden ser muy protectores con sus sistemas, y no siempre ven el punto de vista de los hombres honestos que muestran que su candado está roto.

Este puede ser un trabajo para consejos anónimos, a menos que tenga una buena relación de trabajo con un miembro del personal que pueda reportarlo por usted y mantener su identidad confidencial.

Es absolutamente necesario informar, pero no te mates accidentalmente por ser un buen samaritano.

    
respondido por el Tim G 27.04.2016 - 02:16
fuente
0

Creo que hay algunas razones para no usar el contador de reintentos / bloqueo:

  1. Para cualquier entrada de nombre de usuario no válida o entrada de nombre de usuario bueno / contraseña incorrecta, siempre debe devolver el mensaje de error 'Nombre de usuario o contraseña no válido'. O el mensaje de error filtrará la información del usuario.

  2. Para el bloqueo, no es válido para usuarios no existentes; el bloqueo de los usuarios existentes podría ser incluso peor, ya que hay un posible ataque DoS.

  3. El contador de reintentos no debe estar basado en el nombre de usuario, de nuevo, un mensaje de error no definido correctamente podría filtrar la existencia de los usuarios. Sin embargo, si no se basa en el nombre de usuario, la sesión o la IP no será de mucha ayuda, ya que la sesión siempre podría iniciar una nueva, y la ip podría ser suplantada.

respondido por el Dere0405 27.04.2016 - 02:21
fuente

Lea otras preguntas en las etiquetas