Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-36460 — Avis détaillant une vulnérabilité pass-the-hash dans l’application VeryFitPro (<=3.3.7) où les hachages SHA-1 des mots de passe sont utilisés pour l’authentification, permettant la prise de contrôle du compte sans le mot de passe d’origine. | Kitploit
Outils/GitHubGitHub/martinfrancois/cve-2021-36460
Attaques de Mots de PasseAnalyse des VulnérabilitésExploitationSécurité MobileAuthentification
GitHubmartinfrancois/cve-2021-36460

CVE-2021-36460

Avis détaillant une vulnérabilité pass-the-hash dans l’application VeryFitPro (<=3.3.7) où les hachages SHA-1 des mots de passe sont utilisés pour l’authentification, permettant la prise de contrôle du compte sans le mot de passe d’origine.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
7il y a 1 moisPas encore vérifié

CVE-2021-36460

NVD CVE-2021-36460 : https://nvd.nist.gov/vuln/detail/CVE-2021-36460

MITRE CVE-2021-36460 : https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460

CWE-836 : Utilisation du hash du mot de passe au lieu du mot de passe pour l'authentification

L'application VeryFitPro (Android : com.veryfit2hr.second, iOS) <=3.3.7 hache le mot de passe du compte localement sur l'appareil à l'aide de SHA-1 et utilise le hash pour s'authentifier dans toutes les communications avec l'API backend, y compris la connexion, l'inscription et le changement de mot de passe.

Cela permet à un attaquant en possession d'un hash de prendre le contrôle du compte d'un utilisateur sans connaître le mot de passe d'origine, rendant ainsi inutiles les avantages de sécurité liés au stockage des mots de passe hachés dans la base de données. C'est également ce qu'on appelle une attaque Pass the Hash.

Au 22 avril 2022, les applications Android et iOS sont concernées dans leurs versions les plus récentes (3.3.7). L'application Android compte plus de 10 000 000 d'installations, l'application iOS a 3,4K évaluations et est la 198e application dans la catégorie « Santé et remise en forme ».

Preuve de concept

Par exemple, lors de la connexion, l'application hache le mot de passe saisi par l'utilisateur à l'aide de SHA-1 localement sur l'appareil, puis effectue une requête POST vers l'URL http://veryfitproapi.veryfitplus.com/user/login avec un corps de requête comme celui-ci :

root@kitploit:~
area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com

Le backend analyse ensuite le corps de la requête, en comparant la valeur du hash définie par la clé password avec le hash stocké dans la base de données afin de vérifier l'authentification de l'utilisateur.

Scénario d'attaque

  1. L'attaquant obtient le hash du mot de passe d'un utilisateur, par exemple par injection SQL, exposition d'informations ou écoute du réseau
  2. L'attaquant se connecte sur n'importe quel appareil Android / émulateur ou appareil iOS à l'aide de l'application VeryFitPro
  3. L'attaquant intercepte la requête POST de connexion et remplace dans le corps de la requête la valeur du hash de password et l'adresse e-mail de account par celles de l'utilisateur
  4. L'attaquant est maintenant connecté en tant que l'utilisateur
  5. L'attaquant peut désormais usurper l'identité de l'utilisateur et effectuer des actions comme changer le mot de passe en utilisant l'application

Atténuation

  • Dans les applications, transmettre le mot de passe d'origine (non haché) dans le corps de la requête via HTTPS à l'API backend.
  • Dans le backend, hacher le mot de passe extrait du corps de la requête avant de le comparer au hash de la base de données.
  • Afin d'atténuer CWE-327, les mots de passe doivent être hachés à l'aide d'un algorithme robuste comme Argon2

Chronologie

  • 25 juin 2021 : Vulnérabilité découverte par @martinfrancois, identifiant CVE demandé et fournisseur contacté
  • 28 juin 2021 : Aucune réponse du fournisseur, fournisseur recontacté
  • 6 avril 2022 : CVE-2021-36460 reçu
  • 15 avril 2022 : Aucune réponse du fournisseur, fournisseur recontacté
  • 22 avril 2022 : Aucune réponse du fournisseur, avis de sécurité publié
Télécharger l’outil