
# परामर्श: VeryFitPro ऐप (<=3.3.7) में पास-द-हैश भेद्यता यह परामर्श VeryFitPro ऐप (<=3.3.7) में पास-द-हैश भेद्यता का विवरण देता है, जहां प्रमाणीकरण के लिए SHA-1 पासवर्ड हैश का उपयोग किया जाता है, जिससे मूल पासवर्ड के बिना खाता अधिग्रहण संभव हो जाता है।
NVD CVE-2021-36460: https://nvd.nist.gov/vuln/detail/CVE-2021-36460
MITRE CVE-2021-36460: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460
VeryFitPro ऐप (Android: com.veryfit2hr.second, iOS) <=3.3.7 खाते के पासवर्ड को डिवाइस पर स्थानीय रूप से SHA-1 का उपयोग करके हैश करता है और बैकएंड API के साथ सभी संचार में प्रमाणीकरण के लिए हैश का उपयोग करता है, जिसमें लॉगिन, पंजीकरण और पासवर्ड बदलना शामिल है।
यह एक हमलावर को, जिसके पास हैश है, मूल पासवर्ड जाने बिना उपयोगकर्ता के खाते को अपने कब्जे में लेने की अनुमति देता है, जिससे डेटाबेस में हैश किए गए पासवर्ड संग्रहीत करने के सुरक्षा लाभ बेकार हो जाते हैं। इसे पास द हैश अटैक के रूप में भी जाना जाता है।
22 अप्रैल 2022 तक, Android और iOS दोनों ऐप अपने नवीनतम संस्करणों में प्रभावित हैं (3.3.7)। Android ऐप के 10,000,000 से अधिक इंस्टॉल हैं, iOS ऐप की 3.4K रेटिंग है और यह "Health & Fitness" श्रेणी में #198 ऐप है।
उदाहरण के लिए, लॉगिन के दौरान, ऐप उपयोगकर्ता द्वारा दर्ज किए गए पासवर्ड को डिवाइस पर स्थानीय रूप से SHA-1 का उपयोग करके हैश करता है और फिर इस तरह के अनुरोध बॉडी के साथ URL http://veryfitproapi.veryfitplus.com/user/login पर एक POST अनुरोध करता है:
area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com
बैकएंड फिर अनुरोध बॉडी को पार्स करता है, उपयोगकर्ता के प्रमाणीकरण को सत्यापित करने के लिए password कुंजी द्वारा परिभाषित हैश मान की तुलना डेटाबेस में संग्रहीत हैश से करता है।
POST लॉगिन अनुरोध को इंटरसेप्ट करता है और अनुरोध बॉडी में password के हैश मान और account के ईमेल पते को उपयोगकर्ता के साथ बदल देता है