Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-36460 — استشارة تفصّل ثغرة تمرير التجزئة (pass-the-hash) في تطبيق VeryFitPro (الإصدار 3.3.7 أو أقل) حيث تُستخدم تجزئات SHA-1 لكلمات المرور للمصادقة، مما يتيح الاستيلاء على الحساب دون كلمة المرور الأصلية. | Kitploit
أدوات/GitHubGitHub/martinfrancois/cve-2021-36460
هجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالأمن الجوالالمصادقة
GitHubmartinfrancois/cve-2021-36460

CVE-2021-36460

استشارة تفصّل ثغرة تمرير التجزئة (pass-the-hash) في تطبيق VeryFitPro (الإصدار 3.3.7 أو أقل) حيث تُستخدم تجزئات SHA-1 لكلمات المرور للمصادقة، مما يتيح الاستيلاء على الحساب دون كلمة المرور الأصلية.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ 18 أياملم تتم المراجعة بعد

CVE-2021-36460

NVD CVE-2021-36460: https://nvd.nist.gov/vuln/detail/CVE-2021-36460

MITRE CVE-2021-36460: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460

CWE-836: استخدام تجزئة كلمة المرور بدلاً من كلمة المرور للمصادقة

يقوم تطبيق VeryFitPro (أندرويد: com.veryfit2hr.second، iOS) <=3.3.7 بتجزئة كلمة مرور الحساب محلياً على الجهاز باستخدام SHA-1 ويستخدم التجزئة للمصادقة في جميع الاتصالات مع واجهة برمجة التطبيقات الخلفية، بما في ذلك تسجيل الدخول والتسجيل وتغيير كلمات المرور.

يسمح هذا للمهاجم الذي يمتلك تجزئة بالاستيلاء على حساب المستخدم دون معرفة كلمة المرور الأصلية، مما يجعل الفوائد الأمنية لتخزين كلمات المرور المجزأة في قاعدة البيانات عديمة الفائدة. يُعرف هذا أيضاً باسم هجوم تمرير التجزئة.

اعتباراً من 22 أبريل 2022، يتأثر كل من تطبيقي أندرويد وiOS في أحدث إصداراتهما (3.3.7). يحتوي تطبيق أندرويد على أكثر من 10,000,000 عملية تثبيت، بينما حصل تطبيق iOS على 3.4 ألف تقييم وهو التطبيق رقم 198 في فئة "الصحة واللياقة البدنية".

إثبات المفهوم

على سبيل المثال، أثناء تسجيل الدخول، يقوم التطبيق بتجزئة كلمة المرور التي أدخلها المستخدم باستخدام SHA-1 محلياً على الجهاز ثم يرسل طلب POST إلى الرابط http://veryfitproapi.veryfitplus.com/user/login مع نص طلب مثل هذا:

root@kitploit:~
area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com

يقوم الخادم الخلفي بعد ذلك بتحليل نص الطلب، ومقارنة قيمة التجزئة المحددة بواسطة مفتاح password مع التجزئة المخزنة في قاعدة البيانات للتحقق من مصادقة المستخدم.

سيناريو الهجوم

  1. يحصل المهاجم على تجزئة كلمة مرور المستخدم، على سبيل المثال من خلال حقن SQL أو كشف المعلومات أو التنصت
  2. يقوم المهاجم بتسجيل الدخول على أي جهاز أندرويد / محاكي أو جهاز iOS باستخدام تطبيق VeryFitPro
  3. يعترض المهاجم طلب تسجيل الدخول POST ويستبدل في نص الطلب قيمة تجزئة password وعنوان البريد الإلكتروني لـ account ببيانات المستخدم
  4. يتمكن المهاجم الآن من تسجيل الدخول كمستخدم
  5. يمكن للمهاجم الآن انتحال شخصية المستخدم وتنفيذ إجراءات مثل تغيير كلمة المرور باستخدام التطبيق

التخفيف

  • في التطبيقات، قم بنقل كلمة المرور الأصلية (غير المجزأة) في نص الطلب عبر HTTPS إلى واجهة برمجة التطبيقات الخلفية.
  • في الخادم الخلفي، قم بتجزئة كلمة المرور المستخرجة من نص الطلب قبل مقارنتها بالتجزئة الموجودة في قاعدة البيانات.
  • للتخفيف من CWE-327، يجب تجزئة كلمات المرور باستخدام خوارزمية قوية مثل Argon2

الجدول الزمني

  • 25 يونيو 2021: تم اكتشاف الثغرة بواسطة @martinfrancois، وتم طلب معرف CVE والتواصل مع البائع
  • 28 يونيو 2021: لا رد من البائع، تم التواصل مع البائع مرة أخرى
  • 6 أبريل 2022: تم استلام CVE-2021-36460
  • 15 أبريل 2022: لا رد من البائع، تم التواصل مع البائع مرة أخرى
  • 22 أبريل 2022: لا رد من البائع، تم نشر الإشعار
تنزيل الأداة