- Verschifft
- 17. September 2026 um 04:26 UTC
- Autor
- Kamo
- Ausschuss
- 6fed61b
Zwei Autoren setzen Klartext in USERS.PASSWORD. Beide genannt User.encodePassword(), der einen statischen Encoder benötigt, der nur Initializerservice jemals setzt ************ hat den Setter durchgeführt kommentiert: "uncomment wenn verfügbar", seit der ersten Übergabe). In diesem Service wirft er, und beide Anrufer haben die Ausnahme geschluckt: - Ein vorerlegtes Konto in /api/security/registrieren in Anspruch nehmen, setzen Sie das getippte Passwort und speichern Sie es in der Einschreibung. Das Konto konnte sich nicht einmal anmelden: Der PBKDF2-Matcher kann keinen Wert lesen, der nicht sein eigener Hex ist, also Anmeldung fehlgeschlagen mit "Authentication failed: <die Decoder's Exception". Jetzt ************ Geschäfte Passwort Encoder.encode (ausgewählt), mit dem injizierten Plattform-Encoder; ohne einen scheitert die Registrierung. - Hinzufügen eines Mitglieds (einfach oder in großen Mengen) gespeichert ein zufälliger 24-Zeichen-Plaformer. Niemand wurde es je gesagt, also jetzt speichert überhaupt kein Passwort: Login verweigert bereits eine Null-Hash sauber, ein Anspruch oder ein Reset setzt die reale, und ein Das hundert-reihige Massenzuschlag zahlt PBKDF2 nicht für Wegwerfwerte. Fünf solcher Zeilen waren auf der Live-Datenbank auf 2026-09-17 (nach Form; kein Wert wurde gelesen). Die anderen Schreiber (RegistrationService, PasswordChangeController, RecoveryServiceImpl) haben immer PasswordEncoder injiziert. PasswordChangeControllers Selbst-Wechsel beantwortet jetzt "Aktuelles Passwort ist falsch" für ein Konto ohne Passwort statt einer 500 (PBKDF2 matches() Würfe auf Null). Die Login-Debug-Zeige, die die ersten zehn Zeichen gedruckt eingereichtes Passwort ist weg. ************ stellt die fünf Platzhalter auf NULL, den Zustand, in dem die Systembenutzerzeile ist bereits in, passend sie nach Form nur (der Platzhalter Alphabet, 24 Zeichen, nie angemeldet, nicht das System Benutzer). Eine Count-Vorschau auf 2026-09-17 passte 5 und ließ 0 Nicht-Hash-Reihen aus. Führen Sie es nach diesem Einsatz. Tests: ************ (die Forderung durch den echten PasswordEncoderConfig Encoder: 96-hex, die Anmeldung Matcher akzeptiert es, ein NULL-Panzerhalter ist immer noch anspruchspflichtig, ein aktives Konto behält sein Passwort, kein Encoder fehlschlägt laut); **************** ein PBKDF2 Nullpasswort in PasswordChangeAuthTest; und ************, welches diesen Service auf jedes setPassword/.password-schreiben abscannt, das nicht encode ist(...) oder null, und für jeden encodePassword() Anruf. Jeder versagt gegen seine Mutant (Plaintext-Anspruch, Klartext-Plastikhalter, die verschluckte encodePassword restauriert, die Null-Wache entfernt). Volle Suite 2662: Die einzigen Roten sind die fünf, die schon auf origin/main ************ x4, die Ratsche ************************