CVE-2023-33243
RedTeam Pentesting ने पाया कि STARFACE का वेब इंटरफ़ेस और साथ ही इसका REST API, क्लियरटेक्स्ट पासवर्ड के बजाय पासवर्ड के SHA512 हैश का उपयोग करके प्रमाणीकरण की अनुमति देता है। हालाँकि किसी एप्लिकेशन के डेटाबेस में...
- प्रकाशित
- 15 जून 2023
- अद्यतन
- 12 दिस॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 जून 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
RedTeam Pentesting ने पाया कि STARFACE का वेब इंटरफ़ेस और साथ ही इसका REST API, क्लियरटेक्स्ट पासवर्ड के बजाय पासवर्ड के SHA512 हैश का उपयोग करके प्रमाणीकरण की अनुमति देता है। हालाँकि किसी एप्लिकेशन के डेटाबेस में क्लियरटेक्स्ट पासवर्ड के बजाय पासवर्ड हैश संग्रहीत करना आम तौर पर डेटाबेस समझौते की स्थिति में उपयोगकर्ताओं के पासवर्ड की सुरक्षा के लिए सर्वोत्तम अभ्यास बन गया है, लेकिन पासवर्ड हैश का उपयोग करके प्रमाणीकरण की अनुमति देने पर यह अप्रभावी हो जाता है।
स्रोत
2STARFACE में पासवर्ड हैश के साथ लॉगिन के लिए PoC
RedTeam Pentesting GmbH · jsp · 4 जून 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।