Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-36460 — Advisory que detalla una vulnerabilidad pass-the-hash en la aplicación VeryFitPro (<=3.3.7) donde se utilizan hashes SHA-1 de contraseñas para la autenticación, lo que permite la toma de control de la cuenta sin la contraseña original. | Kitploit
Herramientas/GitHubGitHub/martinfrancois/cve-2021-36460
Ataques de ContraseñasAnálisis de VulnerabilidadesExplotaciónSeguridad MóvilAutenticación
GitHubmartinfrancois/cve-2021-36460

CVE-2021-36460

Advisory que detalla una vulnerabilidad pass-the-hash en la aplicación VeryFitPro (<=3.3.7) donde se utilizan hashes SHA-1 de contraseñas para la autenticación, lo que permite la toma de control de la cuenta sin la contraseña original.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 18 díasAún no revisado

CVE-2021-36460

NVD CVE-2021-36460: https://nvd.nist.gov/vuln/detail/CVE-2021-36460

MITRE CVE-2021-36460: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460

CWE-836: Uso de hash de contraseña en lugar de la contraseña para la autenticación

La aplicación VeryFitPro (Android: com.veryfit2hr.second, iOS) <=3.3.7 calcula el hash de la contraseña de la cuenta localmente en el dispositivo usando SHA-1 y utiliza el hash para autenticarse en toda la comunicación con la API del backend, incluyendo el inicio de sesión, el registro y el cambio de contraseñas.

Esto permite que un atacante que posea un hash pueda tomar el control de la cuenta de un usuario sin conocer la contraseña original, haciendo inútiles los beneficios de seguridad de almacenar contraseñas con hash en la base de datos. Esto también se conoce como un ataque Pass the Hash.

A partir del 22 de abril de 2022, tanto las aplicaciones de Android como las de iOS están afectadas en sus versiones más recientes (3.3.7). La aplicación de Android tiene más de 10.000.000 de instalaciones, la aplicación de iOS tiene 3.4K valoraciones y es la aplicación #198 en la categoría "Salud y fitness".

Prueba de concepto

Por ejemplo, durante el inicio de sesión, la aplicación calcula el hash de la contraseña introducida por el usuario usando SHA-1 localmente en el dispositivo y luego realiza una solicitud POST a la URL http://veryfitproapi.veryfitplus.com/user/login con un cuerpo de solicitud como este:

root@kitploit:~
area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com

El backend luego analiza el cuerpo de la solicitud, comparando el valor del hash definido por la clave password con el hash almacenado en la base de datos para verificar la autenticación del usuario.

Escenario de ataque

  1. El atacante obtiene el hash de la contraseña de un usuario, por ejemplo mediante inyección SQL, exposición de información o rastreo de red
  2. El atacante inicia sesión en cualquier dispositivo Android / emulador o dispositivo iOS usando la aplicación VeryFitPro
  3. El atacante intercepta la solicitud POST de inicio de sesión y reemplaza en el cuerpo de la solicitud el valor del hash de password y la dirección de correo electrónico de account con los del usuario
  4. El atacante ahora ha iniciado sesión como el usuario
  5. El atacante ahora puede hacerse pasar por el usuario y realizar acciones como cambiar la contraseña usando la aplicación

Mitigación

  • En las aplicaciones, transmitir la contraseña original (sin hash) en el cuerpo de la solicitud a través de HTTPS a la API del backend.
  • En el backend, calcular el hash de la contraseña analizada del cuerpo de la solicitud antes de compararla con el hash en la base de datos.
  • Para mitigar CWE-327, las contraseñas deben tener un hash usando un algoritmo robusto como Argon2

Cronología

  • 25 de junio de 2021: Vulnerabilidad encontrada por @martinfrancois, se solicitó el ID de CVE y se contactó al proveedor
  • 28 de junio de 2021: Sin respuesta del proveedor, se contactó nuevamente al proveedor
  • 6 de abril de 2022: Se recibió CVE-2021-36460
  • 15 de abril de 2022: Sin respuesta del proveedor, se contactó nuevamente al proveedor
  • 22 de abril de 2022: Sin respuesta del proveedor, se publicó el aviso
Descargar herramienta