Ja, ich habe auch Probleme mit saltedpasswords.
Das läuft auf dem System:
TYPO3 4.3.1
felogin 1.30
rsaauth 1.0.0
saltedpasswords 1.0.0
in der localconf steht:
$TYPO3_CONF_VARS['FE']['loginSecurityLevel'] = "rsa";
Die andere Variante mit
$TYPO3_CONF_VARS['FE']['loginSecurityLevel'] = "normal";
habe ich auch vergebens vesucht... #paralyzed#
Den felogin habe ich per xclass erweitert. In der xclass ist der showlogout lediglich um ein paar marker erweitert, aber, wenn ich die xclass weglasse, besteht das Problem.
Sämtliche fe_user haben aus der alten DB Passwörter im Klartext. Mit dieser convert to salted batch ext. hab ich alle pws geändert.
Der Login funktioniert danach nicht mehr.
Die Einstellungen von saltedpasswords zeigen keine Fehler in der Config.
Nachdem ich einen rollback der fe_users gemacht habe, habe ich mir per "Passwort vergessen"-Link den Link zum ändern des Passworts schicken lassen - funktioniert alles soweit gut.
Sobald ich das Passwort über das Formular ändere, schreibt felogin mein geändertes Passwort offenbar salted in die DB - das scheint so gewollt zu sein und passt für mich.
Allerdings, wenn ich mich dann mit meinem gerade geänderten Passwort einloggen möchte, gehts nicht. Ich habe spasseshalber mal den, in der db hinterlegten salted pw string ins login pw feld gesnappt und schwupps, war ich eingeloggt.
Scheinbar weiß das login Formular nicht, dass das System mit den saltedpasswords arbeitet, obwohl die Passwort Vergessen Funktionalität ja scheinbar richtig funktioniert udn das geänderte PW salted in die db schreibt...
Hat jemand einen Tip was ich vergessen habe oder falsch mache?
Ich hatte ja zuerste meine xclass im Verdacht, aber, wie schon erwähnt, funktioniert das Genze auch ohne meine xclass nicht...
Beste Grüße
EDIT:
Habe gerade das hier entdeckt: (letztes Issue)
http://typo3.org/teams/security/security-bulletins/typo3-sa-2010-004/
Versuche es jetzt mit nem Update auf 4.3.2