
Advisory, описывающий уязвимость pass-the-hash в приложении VeryFitPro (<=3.3.7), где для аутентификации используются SHA-1 хеши паролей, что позволяет захватить учётную запись без исходного пароля.
NVD CVE-2021-36460: https://nvd.nist.gov/vuln/detail/CVE-2021-36460
MITRE CVE-2021-36460: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460
Приложение VeryFitPro (Android: com.veryfit2hr.second, iOS) <=3.3.7 хеширует пароль учётной записи локально на устройстве с помощью SHA-1 и использует этот хеш для аутентификации во всём взаимодействии с серверным API, включая вход в систему, регистрацию и смену паролей.
Это позволяет злоумышленнику, владеющему хешем, захватить учётную запись пользователя, не зная исходного пароля, что сводит на нет преимущества безопасности от хранения хешированных паролей в базе данных. Это также известно как атака Pass the Hash.
По состоянию на 22 апреля 2022 года и Android, и iOS-приложения подвержены уязвимости в своих последних версиях (3.3.7). Android-приложение имеет более 10 000 000 установок, iOS-приложение имеет 3,4 тыс. оценок и занимает 198-е место в категории «Здоровье и фитнес».
Например, при входе в систему приложение хеширует введённый пользователем пароль с помощью SHA-1 локально на устройстве, а затем отправляет POST-запрос на URL http://veryfitproapi.veryfitplus.com/user/login с телом запроса следующего вида:
area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com
Затем серверная часть разбирает тело запроса, сравнивая значение хеша, заданное ключом password, с хешем, хранящимся в базе данных, для проверки аутентификации пользователя.
POST-запрос входа и заменяет в теле запроса значение хеша password и адрес электронной почты account на данные пользователя