CVE-2021-36460
VeryFitPro (com.veryfit2hr.second) 3.2.8 VeryFitPro (com.veryfit2hr.second) 3.2.8 डिवाइस पर खाते के पासवर्ड को स्थानीय रूप से हैश करता है और बैकएंड API के साथ सभी संचार में प्रमाणीकरण के...
- प्रकाशित
- 25 अप्रैल 2022
- अद्यतन
- 9 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 30.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# VeryFitPro (com.veryfit2hr.second) 3.2.8 VeryFitPro (com.veryfit2hr.second) 3.2.8 डिवाइस पर खाते के पासवर्ड को स्थानीय रूप से हैश करता है और बैकएंड API के साथ सभी संचार में प्रमाणीकरण के लिए उस हैश का उपयोग करता है, जिसमें लॉगिन, पंजीकरण और पासवर्ड बदलना शामिल है। यह एक हमलावर को, जिसके पास हैश मौजूद है, उपयोगकर्ता के खाते पर कब्ज़ा करने की अनुमति देता है, जिससे डेटाबेस में हैश किए गए पासवर्ड संग्रहीत करने के लाभ बेकार हो जाते हैं।
स्रोत
1- CVE-2021-36460अनुसंधान
# परामर्श: VeryFitPro ऐप (<=3.3.7) में पास-द-हैश भेद्यता यह परामर्श VeryFitPro ऐप (<=3.3.7) में पास-द-हैश भेद्यता का विवरण देता है, जहां प्रमाणीकरण के लिए SHA-1 पासवर्ड हैश का उपयोग किया जाता है, जिससे मूल पासवर्ड के बिना खाता अधिग्रहण संभव हो जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।