Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2021-36460 — 어드바이저리: VeryFitPro 앱(<=3.3.7)의 패스더해시 취약점을 상세히 설명하며, SHA-1 비밀번호 해시가 인증에 사용되어 원본 비밀번호 없이도 계정 탈취가 가능한 문제를 다룹니다. | Kitploit
도구/GitHubGitHub/martinfrancois/cve-2021-36460
Password AttacksVulnerability AnalysisExploitationMobile SecurityAuthentication
GitHubmartinfrancois/cve-2021-36460

CVE-2021-36460

어드바이저리: VeryFitPro 앱(<=3.3.7)의 패스더해시 취약점을 상세히 설명하며, SHA-1 비밀번호 해시가 인증에 사용되어 원본 비밀번호 없이도 계정 탈취가 가능한 문제를 다룹니다.

저장소 보기
71개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2021-36460

NVD CVE-2021-36460: https://nvd.nist.gov/vuln/detail/CVE-2021-36460

MITRE CVE-2021-36460: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460

CWE-836: 인증을 위한 비밀번호 대신 비밀번호 해시 사용

VeryFitPro 앱(Android: com.veryfit2hr.second, iOS) <=3.3.7은 기기 로컬에서 계정 비밀번호를 SHA-1로 해시하고, 로그인, 회원가입, 비밀번호 변경을 포함한 백엔드 API와의 모든 통신에서 이 해시를 사용하여 인증합니다.

이로 인해 해시를 보유한 공격자는 원래 비밀번호를 알지 못한 채 사용자의 계정을 탈취할 수 있으며, 데이터베이스에 해시된 비밀번호를 저장하는 보안 이점이 무용지물이 됩니다. 이는 Pass the Hash 공격으로도 알려져 있습니다.

2022년 4월 22일 기준으로 Android 및 iOS 앱 모두 최신 버전(3.3.7)에서 영향을 받습니다. Android 앱은 1,000만 회 이상 설치되었으며, iOS 앱은 3.4K개의 평점을 보유하고 "건강 및 피트니스" 카테고리에서 198위 앱입니다.

개념 증명

예를 들어, 로그인 중에 앱은 사용자가 입력한 비밀번호를 기기 로컬에서 SHA-1로 해시한 다음, 다음과 같은 요청 본문으로 URL http://veryfitproapi.veryfitplus.com/user/login에 POST 요청을 보냅니다:

root@kitploit:~
area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com

그런 다음 백엔드는 요청 본문을 파싱하여 password 키로 정의된 해시 값을 데이터베이스에 저장된 해시와 비교하여 사용자 인증을 검증합니다.

공격 시나리오

  1. 공격자는 예를 들어 SQL 인젝션, 정보 노출 또는 스니핑을 통해 사용자의 비밀번호 해시를 획득합니다
  2. 공격자는 VeryFitPro 앱을 사용하여 모든 Android 기기/에뮬레이터 또는 iOS 기기에서 로그인을 수행합니다
  3. 공격자는 POST 로그인 요청을 가로채서 요청 본문에서 password의 해시 값과 account의 이메일 주소를 사용자의 것으로 교체합니다
  4. 공격자는 이제 사용자로 로그인됩니다
  5. 공격자는 이제 사용자를 사칭하여 앱을 통해 비밀번호 변경과 같은 작업을 수행할 수 있습니다

완화 방안

  • 앱에서 HTTPS를 통해 원본 비밀번호(해시되지 않은)를 요청 본문에 담아 백엔드 API로 전송합니다.
  • 백엔드에서 요청 본문에서 파싱된 비밀번호를 데이터베이스의 해시와 비교하기 전에 해시합니다.
  • CWE-327을 완화하기 위해 비밀번호는 Argon2와 같은 강력한 알고리즘으로 해시되어야 합니다.

타임라인

  • 2021년 6월 25일: @martinfrancois가 취약점 발견, CVE ID 요청 및 공급업체에 연락
  • 2021년 6월 28일: 공급업체로부터 답변 없음, 공급업체에 다시 연락
  • 2022년 4월 6일: CVE-2021-36460 접수
  • 2022년 4월 15일: 공급업체로부터 답변 없음, 공급업체에 다시 연락
  • 2022년 4월 22일: 공급업체로부터 답변 없음, 권고 게시
도구 다운로드