CVE-2023-33243
RedTeam Pentesting ha scoperto che l'interfaccia web di STARFACE, così come la sua REST API, consente l'autenticazione tramite l'hash SHA512 della password...
- Pubblicato
- 15 giu 2023
- Aggiornato
- 12 dic 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 4 giu 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 90,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
RedTeam Pentesting ha scoperto che l'interfaccia web di STARFACE, così come la sua REST API, consente l'autenticazione tramite l'hash SHA512 della password anziché tramite la password in chiaro. Sebbene la memorizzazione degli hash delle password invece delle password in chiaro nel database di un'applicazione sia generalmente diventata una best practice per proteggere le password degli utenti in caso di compromissione del database, questa risulta inefficace quando si consente di autenticarsi utilizzando l'hash della password.
Fonti
2PoC per login con hash della password in STARFACE
RedTeam Pentesting GmbH · jsp · 4 giu 2023
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.