Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-36460 — # परामर्श: VeryFitPro ऐप (<=3.3.7) में पास-द-हैश भेद्यता यह परामर्श VeryFitPro ऐप (<=3.3.7) में पास-द-हैश भेद्यता का विवरण देता है, जहां प्रमाणीकरण के लिए SHA-1 पासवर्ड हैश का उपयोग किया जाता है, जिससे मूल पासवर्ड के बिना खाता अधिग्रहण संभव हो जाता है। | Kitploit
उपकरण/GitHubGitHub/martinfrancois/cve-2021-36460
पासवर्ड हमलेभेद्यता विश्लेषणशोषणमोबाइल सुरक्षाप्रमाणीकरण
GitHubmartinfrancois/cve-2021-36460

CVE-2021-36460

# परामर्श: VeryFitPro ऐप (<=3.3.7) में पास-द-हैश भेद्यता यह परामर्श VeryFitPro ऐप (<=3.3.7) में पास-द-हैश भेद्यता का विवरण देता है, जहां प्रमाणीकरण के लिए SHA-1 पासवर्ड हैश का उपयोग किया जाता है, जिससे मूल पासवर्ड के बिना खाता अधिग्रहण संभव हो जाता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
18 दिन पहलेअभी तक समीक्षित नहीं

CVE-2021-36460

NVD CVE-2021-36460: https://nvd.nist.gov/vuln/detail/CVE-2021-36460

MITRE CVE-2021-36460: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460

CWE-836: प्रमाणीकरण के लिए पासवर्ड के बजाय पासवर्ड हैश का उपयोग

VeryFitPro ऐप (Android: com.veryfit2hr.second, iOS) <=3.3.7 खाते के पासवर्ड को डिवाइस पर स्थानीय रूप से SHA-1 का उपयोग करके हैश करता है और बैकएंड API के साथ सभी संचार में प्रमाणीकरण के लिए हैश का उपयोग करता है, जिसमें लॉगिन, पंजीकरण और पासवर्ड बदलना शामिल है।

यह एक हमलावर को, जिसके पास हैश है, मूल पासवर्ड जाने बिना उपयोगकर्ता के खाते को अपने कब्जे में लेने की अनुमति देता है, जिससे डेटाबेस में हैश किए गए पासवर्ड संग्रहीत करने के सुरक्षा लाभ बेकार हो जाते हैं। इसे पास द हैश अटैक के रूप में भी जाना जाता है।

22 अप्रैल 2022 तक, Android और iOS दोनों ऐप अपने नवीनतम संस्करणों में प्रभावित हैं (3.3.7)। Android ऐप के 10,000,000 से अधिक इंस्टॉल हैं, iOS ऐप की 3.4K रेटिंग है और यह "Health & Fitness" श्रेणी में #198 ऐप है।

प्रमाण की अवधारणा (Proof of concept)

उदाहरण के लिए, लॉगिन के दौरान, ऐप उपयोगकर्ता द्वारा दर्ज किए गए पासवर्ड को डिवाइस पर स्थानीय रूप से SHA-1 का उपयोग करके हैश करता है और फिर इस तरह के अनुरोध बॉडी के साथ URL http://veryfitproapi.veryfitplus.com/user/login पर एक POST अनुरोध करता है:

root@kitploit:~
area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com

बैकएंड फिर अनुरोध बॉडी को पार्स करता है, उपयोगकर्ता के प्रमाणीकरण को सत्यापित करने के लिए password कुंजी द्वारा परिभाषित हैश मान की तुलना डेटाबेस में संग्रहीत हैश से करता है।

हमले का परिदृश्य

  1. हमलावर उपयोगकर्ता का पासवर्ड हैश प्राप्त करता है, उदाहरण के लिए SQL इंजेक्शन, सूचना रिसाव या स्निफिंग के माध्यम से
  2. हमलावर VeryFitPro ऐप का उपयोग करके किसी भी Android डिवाइस / एमुलेटर या iOS डिवाइस पर लॉगिन करता है
  3. हमलावर POST लॉगिन अनुरोध को इंटरसेप्ट करता है और अनुरोध बॉडी में password के हैश मान और account के ईमेल पते को उपयोगकर्ता के साथ बदल देता है
  4. हमलावर अब उपयोगकर्ता के रूप में लॉग इन है
  5. हमलावर अब उपयोगकर्ता का रूप धारण कर सकता है और ऐप का उपयोग करके पासवर्ड बदलने जैसी क्रियाएं कर सकता है

शमन (Mitigation)

  • ऐप्स में, मूल पासवर्ड (बिना हैश किया हुआ) को HTTPS के माध्यम से अनुरोध बॉडी में बैकएंड API तक प्रेषित करें।
  • बैकएंड में, डेटाबेस में हैश से तुलना करने से पहले अनुरोध बॉडी से पार्स किए गए पासवर्ड को हैश करें।
  • CWE-327 को कम करने के लिए, पासवर्ड को Argon2 जैसे मजबूत एल्गोरिदम का उपयोग करके हैश किया जाना चाहिए

समयरेखा

  • 25 जून 2021: @martinfrancois द्वारा भेद्यता पाई गई, CVE ID का अनुरोध किया गया और विक्रेता से संपर्क किया गया
  • 28 जून 2021: विक्रेता से कोई उत्तर नहीं, विक्रेता से फिर से संपर्क किया गया
  • 6 अप्रैल 2022: CVE-2021-36460 प्राप्त हुआ
  • 15 अप्रैल 2022: विक्रेता से कोई उत्तर नहीं, विक्रेता से फिर से संपर्क किया गया
  • 22 अप्रैल 2022: विक्रेता से कोई उत्तर नहीं, सलाहकार प्रकाशित किया गया
टूल डाउनलोड करें