CRITICAL🇬🇧 English

CVE-2022-37163

IHateToBudget: słaba polityka haseł i haszowanie bez soli umożliwia przejęcie kont

CVSS 9.8v3.1pub. 2022-09-08upd. 2024-11-21

Aplikacja IHateToBudget v1.5.7 stosuje zbyt słabą politykę haseł oraz przechowuje hasła użytkowników jako hasze bez użycia soli (salt) ani pieprzu (pepper). Połączenie tych dwóch wad znacząco ułatwia atakującym przejęcie kont metodą brute-force lub łamania haszy.

Pokaż oryginał (EN)

Bminusl IHateToBudget v1.5.7 employs a weak password policy which allows attackers to potentially gain unauthorized access to the application via brute-force attacks. Additionally, user passwords are hashed without a salt or pepper making it much easier for tools like hashcat to crack the hashes.

🤖 Analiza AI
Jak działa

Brak restrykcyjnej polityki haseł pozwala użytkownikom ustawiać krótkie i przewidywalne hasła, co otwiera drogę do ataków brute-force na interfejs logowania. Niezależnie od tego, hasła są haszowane bez dodatkowej soli ani pieprzu, co oznacza, że identyczne hasła generują identyczne hasze. W przypadku wycieku bazy danych narzędzia takie jak hashcat mogą efektywnie łamać takie hasze przy użyciu gotowych tablic (rainbow tables) lub słownikowych ataków, uzyskując hasła w krótkim czasie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników aplikacji, przejmując pełną kontrolę nad ich danymi budżetowymi. W połączeniu z możliwością łamania haszy po ewentualnym wycieku bazy danych zagrożone są poufność, integralność i dostępność danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wymuszenie silnej polityki haseł (minimalna długość, złożoność) oraz wdrożenie haszowania haseł z użyciem kryptograficznej soli (np. bcrypt, Argon2, scrypt), które są odporne na ataki słownikowe i rainbow tables.

Kogo dotyczy

Bminusl IHateToBudget v1.5.7

Uwagi

Podatność obejmuje dwa powiązane problemy: brak egzekwowania silnych haseł (CWE-521/CWE-287) oraz słabe przechowywanie haszy bez soli (CWE-916). Referencje wskazują na publiczne zgłoszenie w repozytorium GitHub projektu (issue #24) oraz analizę opublikowaną przez GainSec w sierpniu 2022 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ihatetobudget Project Ihatetobudget

    APP
    Ihatetobudget Project
    1.5.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje