Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-36460 — Advisory, das eine Pass-the-Hash-Schwachstelle in der VeryFitPro-App (<=3.3.7) beschreibt, bei der SHA-1-Passwort-Hashes für die Authentifizierung verwendet werden, was eine Kontopübernahme ohne das ursprüngliche Passwort ermöglicht. | Kitploit
Tools/GitHubGitHub/martinfrancois/cve-2021-36460
PasswortangriffeSchwachstellenanalyseExploitationMobile SicherheitAuthentifizierung
GitHubmartinfrancois/cve-2021-36460

CVE-2021-36460

Advisory, das eine Pass-the-Hash-Schwachstelle in der VeryFitPro-App (<=3.3.7) beschreibt, bei der SHA-1-Passwort-Hashes für die Authentifizierung verwendet werden, was eine Kontopübernahme ohne das ursprüngliche Passwort ermöglicht.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 18 TagenNoch nicht geprüft

CVE-2021-36460

NVD CVE-2021-36460: https://nvd.nist.gov/vuln/detail/CVE-2021-36460

MITRE CVE-2021-36460: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460

CWE-836: Verwendung von Passwort-Hash anstelle von Passwort zur Authentifizierung

Die VeryFitPro-App (Android: com.veryfit2hr.second, iOS) <=3.3.7 hasht das Passwort des Kontos lokal auf dem Gerät mit SHA-1 und verwendet den Hash zur Authentifizierung in der gesamten Kommunikation mit der Backend-API, einschließlich Login, Registrierung und Passwortänderung.

Dies ermöglicht es einem Angreifer, der im Besitz eines Hashs ist, das Konto eines Benutzers zu übernehmen, ohne das ursprüngliche Passwort zu kennen, wodurch die Sicherheitsvorteile der Speicherung von gehashten Passwörtern in der Datenbank zunichte gemacht werden. Dies ist auch als Pass-the-Hash-Angriff bekannt.

Stand 22. April 2022 sind sowohl die Android- als auch die iOS-App in ihren neuesten Versionen betroffen (3.3.7). Die Android-App hat über 10.000.000 Installationen, die iOS-App hat 3,4K Bewertungen und ist die App Nr. 198 in der Kategorie „Health & Fitness".

Proof of Concept

Beispielsweise hasht die App beim Login das vom Benutzer eingegebene Passwort lokal auf dem Gerät mit SHA-1 und sendet dann eine POST-Anfrage an die URL http://veryfitproapi.veryfitplus.com/user/login mit einem Anfragetext wie diesem:

root@kitploit:~
area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com

Das Backend parst dann den Anfragetext und vergleicht den durch den password-Schlüssel definierten Hashwert mit dem in der Datenbank gespeicherten Hash, um die Authentifizierung des Benutzers zu überprüfen.

Angriffsszenario

  1. Der Angreifer erlangt den Passwort-Hash eines Benutzers, beispielsweise durch SQL-Injection, Informationsoffenlegung oder Sniffing
  2. Der Angreifer führt auf einem beliebigen Android-Gerät / Emulator oder iOS-Gerät mit der VeryFitPro-App ein Login durch
  3. Der Angreifer fängt die POST-Login-Anfrage ab und ersetzt im Anfragetext den Hashwert von password und die E-Mail-Adresse von account durch die des Benutzers
  4. Der Angreifer ist nun als der Benutzer angemeldet
  5. Der Angreifer kann nun den Benutzer imitieren und Aktionen wie das Ändern des Passworts über die App durchführen

Gegenmaßnahmen

  • In den Apps das ursprüngliche Passwort (ungehasht) im Anfragetext über HTTPS an die Backend-API übertragen.
  • Im Backend das aus dem Anfragetext geparste Passwort hashen, bevor es mit dem Hash in der Datenbank verglichen wird.
  • Um CWE-327 zu entschärfen, müssen die Passwörter mit einem starken Algorithmus wie Argon2 gehasht werden.

Zeitplan

  • 25. Juni 2021: Schwachstelle von @martinfrancois gefunden, CVE-ID beantragt und Hersteller kontaktiert
  • 28. Juni 2021: Keine Antwort vom Hersteller, Hersteller erneut kontaktiert
  • 6. April 2022: CVE-2021-36460 erhalten
  • 15. April 2022: Keine Antwort vom Hersteller, Hersteller erneut kontaktiert
  • 22. April 2022: Keine Antwort vom Hersteller, Advisory veröffentlicht
Tool herunterladen