Delphi-PRAXiS
Seite 1 von 4  1 23     Letzte »    

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Algorithmen, Datenstrukturen und Klassendesign (https://www.delphipraxis.net/78-algorithmen-datenstrukturen-und-klassendesign/)
-   -   Delphi Sicherheitslücke in MD5-Hash? (https://www.delphipraxis.net/182918-sicherheitsluecke-md5-hash.html)

humbuck 26. Nov 2014 13:55

Sicherheitslücke in MD5-Hash?
 
Hi,

Dieser Artikel betrifft die im Internet bereitgestellten Codes der DelphiMD5.pas und MD5.pas.

Vielleicht kann jemand meine folgende Erfahrung mit den o.a. Codes bestätigen:

Beim Testen der Codes fällt auf, dass bei einem String, zu dem ein Hash-Code erstellt wird, zwar die Veränderung der String-Länge für die Veränderung des Hashes sorgt, jedoch:

NUR die ersten 5 Zeichen des Strings sind signifikant!:shock:

Das bedeutet: Wenn ich die Zeichen nach den ersten fünf Zeichen verändere, erhalte ich, solange ich die Gesamtlänge des Strings nicht abändere, immer den selben Hash-Code.:?

Kann das jemand hier bestätigen?
Und wenn ja: Ist das so gewollt oder bekannt? (Könnte eigentlich ja nicht gewollt sein...)

Freue mich auf eine Antwort
Humbuck

ExceptionOverflow 26. Nov 2014 14:02

AW: Sicherheitslücke in MD5-Hash?
 
du willst also sagen oder hast bei dir beobachten können, dass dieser string: 'dasisteinstringmittext' und dieser string: 'dasisnocheinstringmitt' den selben MD5-Hash ergeben? Das kann nicht sein. Einer von uns beiden muss hier etwas falsch verstanden haben :shock:

EDIT: und auf welchen Artikel beziehst du dich?
- MD5 Hashes (sollte nicht aber) werden doch auch teilweise noch für Passwortvergleiche herangezogen zur Sicherheit, die wäre ja total verkommen, wenn deine Erfahrung so zutreffen würde

Neutral General 26. Nov 2014 14:03

AW: Sicherheitslücke in MD5-Hash?
 
Humbuck.

Daniel 26. Nov 2014 14:10

AW: Sicherheitslücke in MD5-Hash?
 
Wenn es bei Dir so ist, dann hast Du eine veraltete oder defekte Version dieser Datei.
Schau mal mit Google nach einer anderen Fassung. Es gibt sie definitiv, auch wenn ich gerade keinen Download-Link für Dich habe.

flipdascript 26. Nov 2014 14:22

AW: Sicherheitslücke in MD5-Hash?
 
Hashed Du evtl nur die Längenangabe des Strings?

himitsu 26. Nov 2014 14:24

AW: Sicherheitslücke in MD5-Hash?
 
Natürlich gibt es mehrere Strings, welche den selben Hash haben. Praktisch Unendlich durch Hashgröße.
Ein hast ist auch nur eine Art von Quersumme und 12+4 ist das Selbe wie 4+12, Aber es ist sher unwahrscheinlich soetwas zu treffen.

PS: siehe Rainbowtables ... man kann für einen MD5-Hash ein Wort finden, welches passt, aber es muß nicht der originale Text sein.


Zitat:

Hashed Du evtl nur die Längenangabe des Strings?
Oder den Pointer des Strings. :stupid:

humbuck 26. Nov 2014 14:37

AW: Sicherheitslücke in MD5-Hash?
 
Also erstmal danke für die schnellen Reaktionen...

Getestet habe ich die benannten Dateien mit XE4.

Das Resultat ist auf jeden Fall nicht immer eindeutig...

Beispiel:
dasisteinstringmittext = A5DCD7F958FBEFD92D0DDD784BE3E738

dasisteinstringmimmext = A5DCD7F958FBEFD92D0DDD784BE3E738

oder
Hallo Helga = 6C59769B57CCF847A83F5DD62E2CD0E9

Hallo Heimo = 6C59769B57CCF847A83F5DD62E2CD0E9

Hallo XXXXX = 6C59769B57CCF847A83F5DD62E2CD0E9

Interessant jedoch:

dasisteinstringmittext = A5DCD7F958FBEFD92D0DDD784BE3E738

dasisnocheinstringmitt = 535B5C75C062C8033F9584FE88FF42B2

Hat da jemand vielleicht eine Erklärung...?

Jedenfalls: Humbuck ist es nicht, was ich festgestellt habe.
Bitte einfach mal selbst testen...

Neutral General 26. Nov 2014 14:39

AW: Sicherheitslücke in MD5-Hash?
 
Ich habe es selbst getestet.

Lad doch mal deine MD5.pas hoch.

Bin (fast) von einem Troll ausgegangen aufgrund deines Namens und dass du dich dafür frisch angemeldet hast und der Tatsache dass ich es nicht reproduzieren kann und so ein schwerwiegender Fehler sicherlich schon länger aufgefallen wäre.

humbuck 26. Nov 2014 14:43

AW: Sicherheitslücke in MD5-Hash?
 
Liste der Anhänge anzeigen (Anzahl: 2)
Hier die Dateien:

humbuck 26. Nov 2014 14:45

AW: Sicherheitslücke in MD5-Hash?
 
Verwendet / getestet habe ich beide Dateien. Die MD5.pas habe ich modifizieren müssen, da permanent ein Integer-Überlauf eine Fehlermeldung erzeugte...


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:20 Uhr.
Seite 1 von 4  1 23     Letzte »    

Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz