Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2021-36460 — 关于 VeryFitPro 应用(<=3.3.7)中传递哈希(pass-the-hash)漏洞的安全公告,该漏洞使用 SHA-1 密码哈希进行身份验证,从而无需原始密码即可实现账户接管。 | Kitploit
工具/GitHubGitHub/martinfrancois/cve-2021-36460
密码攻击漏洞分析漏洞利用移动安全身份验证
GitHubmartinfrancois/cve-2021-36460

CVE-2021-36460

关于 VeryFitPro 应用(<=3.3.7)中传递哈希(pass-the-hash)漏洞的安全公告,该漏洞使用 SHA-1 密码哈希进行身份验证,从而无需原始密码即可实现账户接管。

查看仓库
231个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2021-36460

NVD CVE-2021-36460: https://nvd.nist.gov/vuln/detail/CVE-2021-36460

MITRE CVE-2021-36460: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-36460

CWE-836: 使用密码哈希代替密码进行身份验证

VeryFitPro 应用(Android: com.veryfit2hr.second,iOS)<=3.3.7 在设备本地使用 SHA-1 对账户密码进行哈希处理,并在与后端 API 的所有通信中使用该哈希进行身份验证,包括登录、注册和密码修改。

这使得拥有哈希的攻击者可以在不知道原始密码的情况下接管用户账户,从而使在数据库中存储哈希密码的安全优势变得毫无用处。 这也被称为哈希传递攻击。

截至 2022 年 4 月 22 日,Android 和 iOS 应用的最新版本(3.3.7)均受影响。 Android 应用安装量超过 10,000,000 次,iOS 应用拥有 3.4K 条评分,在“健康与健身”类别中排名第 198 位。

概念验证

例如,在登录过程中,应用在设备本地使用 SHA-1 对用户输入的密码进行哈希处理,然后向 URL http://veryfitproapi.veryfitplus.com/user/login 发出 POST 请求,请求体如下:

area=Europe&password=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8&account=foo%40bar.com

后端随后解析请求体,将 password 键定义的哈希值与数据库中存储的哈希进行比较,以验证用户的身份。

攻击场景

  1. 攻击者获取用户的密码哈希,例如通过 SQL 注入、信息泄露或嗅探
  2. 攻击者使用 VeryFitPro 应用在任何 Android 设备/模拟器或 iOS 设备上执行登录
  3. 攻击者拦截 POST 登录请求,并将请求体中的 password 哈希值和 account 的电子邮件地址替换为受害者的
  4. 攻击者现在以该用户身份登录
  5. 攻击者现在可以冒充该用户,并通过使用应用执行更改密码等操作

缓解措施

  • 在应用中,通过 HTTPS 将原始密码(未哈希)在请求体中传输到后端 API。
  • 在后端,对从请求体解析出的密码进行哈希处理,然后再与数据库中的哈希进行比较。
  • 为缓解 CWE-327,必须使用强算法(如 Argon2)对密码进行哈希处理。

时间线

  • 2021 年 6 月 25 日:由 @martinfrancois 发现漏洞,申请 CVE ID 并联系厂商
  • 2021 年 6 月 28 日:厂商未回复,再次联系厂商
  • 2022 年 4 月 6 日:获得 CVE-2021-36460
  • 2022 年 4 月 15 日:厂商未回复,再次联系厂商
  • 2022 年 4 月 22 日:厂商未回复,发布安全公告
下载工具