NVD CVE-2021-36460: https://nvd.nist.gov/vuln/detail/CVE-2021-36460
MITRE CVE-2021-36460: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460
VeryFitPro 应用(Android: com.veryfit2hr.second,iOS)<=3.3.7 在设备本地使用 SHA-1 对账户密码进行哈希处理,并在与后端 API 的所有通信中使用该哈希进行身份验证,包括登录、注册和密码修改。
这使得拥有哈希的攻击者可以在不知道原始密码的情况下接管用户账户,从而使在数据库中存储哈希密码的安全优势变得毫无用处。 这也被称为哈希传递攻击。
截至 2022 年 4 月 22 日,Android 和 iOS 应用的最新版本(3.3.7)均受影响。 Android 应用安装量超过 10,000,000 次,iOS 应用拥有 3.4K 条评分,在“健康与健身”类别中排名第 198 位。
例如,在登录过程中,应用在设备本地使用 SHA-1 对用户输入的密码进行哈希处理,然后向 URL http://veryfitproapi.veryfitplus.com/user/login 发出 POST 请求,请求体如下:
area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com
后端随后解析请求体,将 password 键定义的哈希值与数据库中存储的哈希进行比较,以验证用户的身份。
POST 登录请求,并将请求体中的 password 哈希值和 account 的电子邮件地址替换为受害者的