
استشارة تفصّل ثغرة تمرير التجزئة (pass-the-hash) في تطبيق VeryFitPro (الإصدار 3.3.7 أو أقل) حيث تُستخدم تجزئات SHA-1 لكلمات المرور للمصادقة، مما يتيح الاستيلاء على الحساب دون كلمة المرور الأصلية.
NVD CVE-2021-36460: https://nvd.nist.gov/vuln/detail/CVE-2021-36460
MITRE CVE-2021-36460: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460
يقوم تطبيق VeryFitPro (أندرويد: com.veryfit2hr.second، iOS) <=3.3.7 بتجزئة كلمة مرور الحساب محلياً على الجهاز باستخدام SHA-1 ويستخدم التجزئة للمصادقة في جميع الاتصالات مع واجهة برمجة التطبيقات الخلفية، بما في ذلك تسجيل الدخول والتسجيل وتغيير كلمات المرور.
يسمح هذا للمهاجم الذي يمتلك تجزئة بالاستيلاء على حساب المستخدم دون معرفة كلمة المرور الأصلية، مما يجعل الفوائد الأمنية لتخزين كلمات المرور المجزأة في قاعدة البيانات عديمة الفائدة. يُعرف هذا أيضاً باسم هجوم تمرير التجزئة.
اعتباراً من 22 أبريل 2022، يتأثر كل من تطبيقي أندرويد وiOS في أحدث إصداراتهما (3.3.7). يحتوي تطبيق أندرويد على أكثر من 10,000,000 عملية تثبيت، بينما حصل تطبيق iOS على 3.4 ألف تقييم وهو التطبيق رقم 198 في فئة "الصحة واللياقة البدنية".
على سبيل المثال، أثناء تسجيل الدخول، يقوم التطبيق بتجزئة كلمة المرور التي أدخلها المستخدم باستخدام SHA-1 محلياً على الجهاز ثم يرسل طلب POST إلى الرابط http://veryfitproapi.veryfitplus.com/user/login مع نص طلب مثل هذا:
area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com
يقوم الخادم الخلفي بعد ذلك بتحليل نص الطلب، ومقارنة قيمة التجزئة المحددة بواسطة مفتاح password مع التجزئة المخزنة في قاعدة البيانات للتحقق من مصادقة المستخدم.
POST ويستبدل في نص الطلب قيمة تجزئة password وعنوان البريد الإلكتروني لـ account ببيانات المستخدم