W aplikacji BTITeam XBTIT 2.5.4 skrót hasła użytkownika jest ponownie hashowany z przewidywalną solą i przechowywany w cookie 'pass', które nie jest oznaczone jako HTTPOnly. Atakujący, który przechwyci to cookie, może efektywnie przeprowadzić atak brute-force i odzyskać hasło w postaci jawnej.
▸ Pokaż oryginał (EN)
An issue was discovered in BTITeam XBTIT 2.5.4. When a user logs in, their password hash is rehashed using a predictable salt and stored in the "pass" cookie, which is not flagged as HTTPOnly. Due to the weak and predictable salt that is in place, an attacker who successfully steals this cookie can efficiently brute-force it to retrieve the user's cleartext password.
Podczas logowania aplikacja tworzy pochodny hash hasła użytkownika z użyciem przewidywalnej (słabej) soli, a następnie zapisuje go w cookie o nazwie 'pass'. Cookie to nie ma ustawionej flagi HTTPOnly, co oznacza, że jest dostępne dla skryptów JavaScript i może zostać skradzione np. poprzez atak XSS. Ponieważ sól użyta do hashowania jest łatwa do przewidzenia, atakujący posiadający wykradzione cookie może skutecznie przeprowadzić atak brute-force na uzyskany hash i odtworzyć oryginalne hasło użytkownika w postaci jawnej.
Atakujący, który przechwyci cookie ofiary, może odzyskać jej hasło w postaci jawnej, co prowadzi do pełnego przejęcia konta użytkownika oraz potencjalnie innych usług, w których ofiara używa tego samego hasła.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ustawienie flagi HTTPOnly na cookie sesyjnych, zastąpienie przewidywalnej soli kryptograficznie bezpieczną losową solą oraz wymuszenie zmiany haseł przez użytkowników.
BTITeam XBTIT w wersji 2.5.4
Podatność została ujawniona przez badacza bezpieczeństwa 'rastating' na jego blogu (rastating.github.io). Opis wskazuje na dwie powiązane słabości: użycie słabej/przewidywalnej soli (CWE-916) oraz nieprawidłowe uprawnienia do zasobu (CWE-732), odnoszące się do braku flagi HTTPOnly na cookie.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBtiteam Xbtit
APPBtiteam2.5.4
Powiązane podatności
BTITeam XBTIT: przechowywanie haseł jako niezasalowane skróty MD5
A blind SQL injection vulnerability exists in Xbtit 3.1 via the sid parameter in ajaxchat/getHistoryChatData.p...
An issue was discovered in BTITeam XBTIT. Due to a lack of cross-site request forgery protection, it is possib...
A cross-site scripting vulnerability is present in Xbtit 3.1. The stored XSS vulnerability occurs because /aja...
An issue was discovered in BTITeam XBTIT 2.5.4. The "returnto" parameter of account_change.php is vulnerable t...