CVE-2023-33243
RedTeam Pentesting a découvert que l'interface web de STARFACE ainsi que son API REST permettent l'authentification à l'aide du hash SHA512 du mot de passe...
- Publié
- 15 juin 2023
- Mise à jour
- 12 déc. 2024
- Attribution de CNA
- mitre
- Preuve observée
- 4 juin 2023
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 90,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
RedTeam Pentesting a découvert que l'interface web de STARFACE ainsi que son API REST permettent l'authentification à l'aide du hash SHA512 du mot de passe au lieu du mot de passe en clair. Bien que le stockage de hash de mots de passe au lieu de mots de passe en clair dans la base de données d'une application soit généralement devenu une bonne pratique pour protéger les mots de passe des utilisateurs en cas de compromission de la base de données, cette protection est rendue inefficace lorsqu'il est permis de s'authentifier à l'aide du hash du mot de passe.
Sources
2PoC pour la connexion avec un hash de mot de passe dans STARFACE
RedTeam Pentesting GmbH · jsp · 4 juin 2023
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.