CVE-2021-36460
VeryFitPro (com.veryfit2hr.second) 3.2.8 hache le mot de passe du compte localement sur l'appareil et utilise ce hash pour s'authentifier dans toutes les...
- Publié
- 25 avr. 2022
- Mise à jour
- 9 juil. 2026
- Attribution de CNA
- mitre
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 30,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
VeryFitPro (com.veryfit2hr.second) 3.2.8 hache le mot de passe du compte localement sur l'appareil et utilise ce hash pour s'authentifier dans toutes les communications avec l'API backend, y compris la connexion, l'inscription et le changement de mot de passe. Cela permet à un attaquant en possession d'un hash de prendre le contrôle du compte d'un utilisateur, rendant inutiles les avantages du stockage des mots de passe hachés dans la base de données.
Sources
1- CVE-2021-36460Recherche
Avis détaillant une vulnérabilité pass-the-hash dans l’application VeryFitPro (<=3.3.7) où les hachages SHA-1 des mots de passe sont utilisés pour l’authentification, permettant la prise de contrôle du compte sans le mot de passe d’origine.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.