CRITICAL🇬🇧 English

CVE-2018-15680

BTITeam XBTIT: przechowywanie haseł jako niezasalowane skróty MD5

CVSS 9.8v3.0pub. 2018-09-05upd. 2024-11-21

W aplikacji BTITeam XBTIT 2.5.4 hasła użytkowników przechowywane są w bazie danych jako niezasalowane skróty MD5, co znacząco ułatwia ich odtworzenie. Atakujący, który uzyska dostęp do tabeli xbtit_users, może skutecznie przeprowadzić atak brute-force i odzyskać hasła w postaci jawnej.

Pokaż oryginał (EN)

An issue was discovered in BTITeam XBTIT 2.5.4. The hashed passwords stored in the xbtit_users table are stored as unsalted MD5 hashes, which makes it easier for context-dependent attackers to obtain cleartext values via a brute-force attack.

🤖 Analiza AI
Jak działa

Aplikacja zapisuje hasła użytkowników w tabeli xbtit_users wyłącznie jako skróty MD5 bez zastosowania mechanizmu salt (losowego ciągu dołączanego do hasła przed haszowaniem). MD5 jest algorytmem kryptograficznie przestarzałym i podatnym na ataki słownikowe oraz brute-force. Brak salt oznacza, że identyczne hasła generują identyczne skróty, co dodatkowo umożliwia wykorzystanie gotowych tablic tęczowych (rainbow tables) do masowego łamania haseł bez konieczności ich indywidualnego obliczania.

Skutki

Atakujący, który uzyska dostęp do bazy danych (np. poprzez inną podatność lub wyciek), może odtworzyć hasła użytkowników w postaci jawnej. Pozwala to na przejęcie kont użytkowników oraz potencjalne wykorzystanie odzyskanych haseł do ataków na inne serwisy (password reuse).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się migrację mechanizmu przechowywania haseł do nowoczesnych algorytmów dedykowanych haszowaniu haseł (np. bcrypt, Argon2) z zastosowaniem unikalnego salt dla każdego użytkownika oraz wymuszenie zmiany haseł przez wszystkich użytkowników.

Kogo dotyczy

BTITeam XBTIT w wersji 2.5.4

Uwagi

Podatność została opisana przez badacza rastating na stronie rastating.github.io/xbtit-multiple-vulnerabilities/ jako część zestawu wielu podatności wykrytych w aplikacji XBTIT.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Btiteam Xbtit

    APP
    Btiteam
    2.5.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-15681CRITICAL9.8PL ✓ten sam produkt

BTITeam XBTIT: słabe hashowanie hasła w cookie umożliwia odzyskanie hasła

CVE-2021-45821HIGH8.8ten sam produkt

A blind SQL injection vulnerability exists in Xbtit 3.1 via the sid parameter in ajaxchat/getHistoryChatData.p...

CVE-2018-15682HIGH8.8ten sam produkt

An issue was discovered in BTITeam XBTIT. Due to a lack of cross-site request forgery protection, it is possib...

CVE-2021-45822MEDIUM6.1ten sam produkt

A cross-site scripting vulnerability is present in Xbtit 3.1. The stored XSS vulnerability occurs because /aja...

CVE-2018-17870MEDIUM6.1ten sam produkt

An issue was discovered in BTITeam XBTIT 2.5.4. The "returnto" parameter of account_change.php is vulnerable t...