CVE-2023-33243
اكتشف RedTeam Pentesting أن الواجهة الإلكترونية لـ STARFACE وكذلك REST API الخاصة بها تسمحان بالمصادقة باستخدام تجزئة SHA512 لكلمة المرور بدلاً من كلمة...
- تم النشر
- 15/06/2023
- محدث
- 12/12/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 04/06/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
اكتشف RedTeam Pentesting أن الواجهة الإلكترونية لـ STARFACE وكذلك REST API الخاصة بها تسمحان بالمصادقة باستخدام تجزئة SHA512 لكلمة المرور بدلاً من كلمة المرور بنصها الواضح. وبينما أصبح تخزين تجزئات كلمات المرور بدلاً من كلمات المرور بنصها الواضح في قاعدة بيانات التطبيق ممارسةً مثلى بشكل عام لحماية كلمات مرور المستخدمين في حال اختراق قاعدة البيانات، إلا أن هذا الإجراء يصبح غير فعّال عند السماح بالمصادقة باستخدام تجزئة كلمة المرور.
المصادر
2PoC لتسجيل الدخول باستخدام هاش كلمة المرور في STARFACE
RedTeam Pentesting GmbH · jsp · 04/06/2023
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.