CRITICAL🇬🇧 English

CVE-2018-15681

BTITeam XBTIT: słabe hashowanie hasła w cookie umożliwia odzyskanie hasła

CVSS 9.8v3.0pub. 2018-09-05upd. 2024-11-21

W aplikacji BTITeam XBTIT 2.5.4 skrót hasła użytkownika jest ponownie hashowany z przewidywalną solą i przechowywany w cookie 'pass', które nie jest oznaczone jako HTTPOnly. Atakujący, który przechwyci to cookie, może efektywnie przeprowadzić atak brute-force i odzyskać hasło w postaci jawnej.

Pokaż oryginał (EN)

An issue was discovered in BTITeam XBTIT 2.5.4. When a user logs in, their password hash is rehashed using a predictable salt and stored in the "pass" cookie, which is not flagged as HTTPOnly. Due to the weak and predictable salt that is in place, an attacker who successfully steals this cookie can efficiently brute-force it to retrieve the user's cleartext password.

🤖 Analiza AI
Jak działa

Podczas logowania aplikacja tworzy pochodny hash hasła użytkownika z użyciem przewidywalnej (słabej) soli, a następnie zapisuje go w cookie o nazwie 'pass'. Cookie to nie ma ustawionej flagi HTTPOnly, co oznacza, że jest dostępne dla skryptów JavaScript i może zostać skradzione np. poprzez atak XSS. Ponieważ sól użyta do hashowania jest łatwa do przewidzenia, atakujący posiadający wykradzione cookie może skutecznie przeprowadzić atak brute-force na uzyskany hash i odtworzyć oryginalne hasło użytkownika w postaci jawnej.

Skutki

Atakujący, który przechwyci cookie ofiary, może odzyskać jej hasło w postaci jawnej, co prowadzi do pełnego przejęcia konta użytkownika oraz potencjalnie innych usług, w których ofiara używa tego samego hasła.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ustawienie flagi HTTPOnly na cookie sesyjnych, zastąpienie przewidywalnej soli kryptograficznie bezpieczną losową solą oraz wymuszenie zmiany haseł przez użytkowników.

Kogo dotyczy

BTITeam XBTIT w wersji 2.5.4

Uwagi

Podatność została ujawniona przez badacza bezpieczeństwa 'rastating' na jego blogu (rastating.github.io). Opis wskazuje na dwie powiązane słabości: użycie słabej/przewidywalnej soli (CWE-916) oraz nieprawidłowe uprawnienia do zasobu (CWE-732), odnoszące się do braku flagi HTTPOnly na cookie.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Btiteam Xbtit

    APP
    Btiteam
    2.5.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-15680CRITICAL9.8PL ✓ten sam produkt

BTITeam XBTIT: przechowywanie haseł jako niezasalowane skróty MD5

CVE-2021-45821HIGH8.8ten sam produkt

A blind SQL injection vulnerability exists in Xbtit 3.1 via the sid parameter in ajaxchat/getHistoryChatData.p...

CVE-2018-15682HIGH8.8ten sam produkt

An issue was discovered in BTITeam XBTIT. Due to a lack of cross-site request forgery protection, it is possib...

CVE-2021-45822MEDIUM6.1ten sam produkt

A cross-site scripting vulnerability is present in Xbtit 3.1. The stored XSS vulnerability occurs because /aja...

CVE-2018-17870MEDIUM6.1ten sam produkt

An issue was discovered in BTITeam XBTIT 2.5.4. The "returnto" parameter of account_change.php is vulnerable t...