Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-36460 — Advisory che descrive una vulnerabilità pass-the-hash nell'app VeryFitPro (<=3.3.7) in cui gli hash SHA-1 delle password vengono utilizzati per l'autenticazione, consentendo il takeover dell'account senza la password originale. | Kitploit
Strumenti/GitHubGitHub/martinfrancois/cve-2021-36460
Attacchi alle PasswordAnalisi delle VulnerabilitàExploitSicurezza MobileAutenticazione
GitHubmartinfrancois/cve-2021-36460

CVE-2021-36460

Advisory che descrive una vulnerabilità pass-the-hash nell'app VeryFitPro (<=3.3.7) in cui gli hash SHA-1 delle password vengono utilizzati per l'autenticazione, consentendo il takeover dell'account senza la password originale.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
18 giorni faNon ancora revisionato

CVE-2021-36460

NVD CVE-2021-36460: https://nvd.nist.gov/vuln/detail/CVE-2021-36460

MITRE CVE-2021-36460: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460

CWE-836: Uso dell'hash della password al posto della password per l'autenticazione

L'app VeryFitPro (Android: com.veryfit2hr.second, iOS) <=3.3.7 calcola l'hash della password dell'account localmente sul dispositivo utilizzando SHA-1 e usa l'hash per autenticarsi in tutte le comunicazioni con l'API backend, inclusi login, registrazione e modifica delle password.

Ciò consente a un attaccante in possesso di un hash di prendere il controllo dell'account di un utente senza conoscere la password originale, rendendo inutili i benefici di sicurezza derivanti dall'archiviazione di password hashate nel database. Questa è anche nota come attacco Pass the Hash.

Al 22 aprile 2022, sia le app Android che iOS sono vulnerabili nelle loro versioni più recenti (3.3.7). L'app Android ha oltre 10.000.000 di installazioni, l'app iOS ha 3.4K valutazioni ed è l'app #198 nella categoria "Salute e fitness".

Prova di concetto

Ad esempio, durante il login, l'app calcola l'hash della password inserita dall'utente utilizzando SHA-1 localmente sul dispositivo e poi effettua una richiesta POST all'URL http://veryfitproapi.veryfitplus.com/user/login con un corpo della richiesta come questo:

root@kitploit:~
area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com

Il backend poi analizza il corpo della richiesta, confrontando il valore hash definito dalla chiave password con l'hash memorizzato nel database per verificare l'autenticazione dell'utente.

Scenario di attacco

  1. L'attaccante ottiene l'hash della password di un utente, ad esempio tramite SQL injection, esposizione di informazioni o sniffing
  2. L'attaccante effettua il login su qualsiasi dispositivo Android / emulatore o dispositivo iOS utilizzando l'app VeryFitPro
  3. L'attaccante intercetta la richiesta POST di login e sostituisce nel corpo della richiesta il valore hash di password e l'indirizzo email di account con quelli dell'utente
  4. L'attaccante ora è autenticato come l'utente
  5. L'attaccante può ora impersonare l'utente ed eseguire azioni come la modifica della password utilizzando l'app

Mitigazione

  • Nelle app, trasmettere la password originale (senza hash) nel corpo della richiesta tramite HTTPS all'API backend.
  • Nel backend, calcolare l'hash della password estratta dal corpo della richiesta prima di confrontarla con l'hash nel database.
  • Per mitigare CWE-327, le password devono essere hashate utilizzando un algoritmo robusto come Argon2

Cronologia

  • 25 giugno 2021: Vulnerabilità trovata da @martinfrancois, richiesto l'ID CVE e contattato il fornitore
  • 28 giugno 2021: Nessuna risposta dal fornitore, contattato nuovamente il fornitore
  • 6 aprile 2022: Ricevuto CVE-2021-36460
  • 15 aprile 2022: Nessuna risposta dal fornitore, contattato nuovamente il fornitore
  • 22 aprile 2022: Nessuna risposta dal fornitore, pubblicato l'advisory
Scarica lo strumento