CVE-2021-36460
VeryFitPro (com.veryfit2hr.second) 3.2.8 hasht das Passwort des Kontos lokal auf dem Gerät und verwendet den Hash zur Authentifizierung bei der gesamten...
- Veröffentlicht
- 25.04.2022
- Aktualisiert
- 09.07.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 30,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
VeryFitPro (com.veryfit2hr.second) 3.2.8 hasht das Passwort des Kontos lokal auf dem Gerät und verwendet den Hash zur Authentifizierung bei der gesamten Kommunikation mit der Backend-API, einschließlich Login, Registrierung und Passwortänderungen. Dies ermöglicht es einem Angreifer, der im Besitz eines Hashs ist, das Konto eines Benutzers zu übernehmen, wodurch die Vorteile der Speicherung gehashter Passwörter in der Datenbank zunichte gemacht werden.
Quellen
1- CVE-2021-36460Forschung
Advisory, das eine Pass-the-Hash-Schwachstelle in der VeryFitPro-App (<=3.3.7) beschreibt, bei der SHA-1-Passwort-Hashes für die Authentifizierung verwendet werden, was eine Kontopübernahme ohne das ursprüngliche Passwort ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.