Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-36460 — Advisory, описывающий уязвимость pass-the-hash в приложении VeryFitPro (<=3.3.7), где для аутентификации используются SHA-1 хеши паролей, что позволяет захватить учётную запись без исходного пароля. | Kitploit
Инструменты/GitHubGitHub/martinfrancois/cve-2021-36460
Атаки на ПаролиАнализ уязвимостейЭксплуатацияМобильная безопасностьАутентификация
GitHubmartinfrancois/cve-2021-36460

CVE-2021-36460

Advisory, описывающий уязвимость pass-the-hash в приложении VeryFitPro (<=3.3.7), где для аутентификации используются SHA-1 хеши паролей, что позволяет захватить учётную запись без исходного пароля.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
71 месяц назадЕщё не проверено

CVE-2021-36460

NVD CVE-2021-36460: https://nvd.nist.gov/vuln/detail/CVE-2021-36460

MITRE CVE-2021-36460: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460

CWE-836: Использование хеша пароля вместо пароля для аутентификации

Приложение VeryFitPro (Android: com.veryfit2hr.second, iOS) <=3.3.7 хеширует пароль учётной записи локально на устройстве с помощью SHA-1 и использует этот хеш для аутентификации во всём взаимодействии с серверным API, включая вход в систему, регистрацию и смену паролей.

Это позволяет злоумышленнику, владеющему хешем, захватить учётную запись пользователя, не зная исходного пароля, что сводит на нет преимущества безопасности от хранения хешированных паролей в базе данных. Это также известно как атака Pass the Hash.

По состоянию на 22 апреля 2022 года и Android, и iOS-приложения подвержены уязвимости в своих последних версиях (3.3.7). Android-приложение имеет более 10 000 000 установок, iOS-приложение имеет 3,4 тыс. оценок и занимает 198-е место в категории «Здоровье и фитнес».

Доказательство концепции

Например, при входе в систему приложение хеширует введённый пользователем пароль с помощью SHA-1 локально на устройстве, а затем отправляет POST-запрос на URL http://veryfitproapi.veryfitplus.com/user/login с телом запроса следующего вида:

root@kitploit:~
area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com

Затем серверная часть разбирает тело запроса, сравнивая значение хеша, заданное ключом password, с хешем, хранящимся в базе данных, для проверки аутентификации пользователя.

Сценарий атаки

  1. Злоумышленник получает хеш пароля пользователя, например, через SQL-инъекцию, раскрытие информации или перехват трафика
  2. Злоумышленник выполняет вход на любом Android-устройстве / эмуляторе или iOS-устройстве с помощью приложения VeryFitPro
  3. Злоумышленник перехватывает POST-запрос входа и заменяет в теле запроса значение хеша password и адрес электронной почты account на данные пользователя
  4. Злоумышленник теперь вошёл в систему как пользователь
  5. Злоумышленник может выдавать себя за пользователя и выполнять такие действия, как смена пароля, с помощью приложения

Меры по устранению

  • В приложениях передавайте исходный пароль (без хеширования) в теле запроса через HTTPS на серверный API.
  • На серверной стороне хешируйте пароль, извлечённый из тела запроса, перед сравнением с хешем в базе данных.
  • Для устранения CWE-327 пароли должны хешироваться с использованием надёжного алгоритма, такого как Argon2

Хронология

  • 25 июня 2021 года: Уязвимость обнаружена @martinfrancois, запрошен идентификатор CVE, поставщик уведомлён
  • 28 июня 2021 года: Ответа от поставщика нет, поставщик уведомлён повторно
  • 6 апреля 2022 года: Получен CVE-2021-36460
  • 15 апреля 2022 года: Ответа от поставщика нет, поставщик уведомлён повторно
  • 22 апреля 2022 года: Ответа от поставщика нет, рекомендация опубликована
Скачать инструмент