Более четверти популярных систем управления контентом (CMS) по умолчанию используют устаревшую и уже неактуальную схему MD5-хеширования для хранения и защиты пользовательских паролей.
Среди использующих MD5 оказались такие серьезные проекты, как WordPress, osCommerce, SuiteCRM, Simple Machines Forum, miniBB, MyBB, SugarCRM, CMS Made Simple, MantisBT, Phorum, Observium, X3cms и Composr.
На деле это означает, что злоумышленник легко расшифрует пароли пользователей, если ему в руки попадает база данных сайта на одной из этих CMS. Единственное, что может предпринять владелец ресурса — поменять настройки по умолчанию, модифицировав исходных код CMS.
На эту проблему обратили внимание специалисты Университета Пирея в Греции. Исследователи проанализировали 49 наиболее часто используемых CMS и 47 популярных фреймворков.
Экспертов интересовал способ хранения паролей — насколько хорошо защищены учетные данные пользователей таких ресурсов.
В отчете исследователей есть таблица, на которой наглядно продемонстрирована ситуация с устаревшими методами хеширования паролей.