CRITICAL🇬🇧 English

CVE-2022-37164

Inoda OnTrack — słaba polityka haseł i brak soli w hashowaniu

CVSS 9.8v3.1pub. 2022-09-08upd. 2024-11-21

Aplikacja Inoda OnTrack v3.4 stosuje słabą politykę haseł oraz przechowuje hashe haseł użytkowników bez soli (salt) ani pieprzu (pepper). Umożliwia to atakującemu przeprowadzenie ataku brute-force na konta użytkowników lub szybkie złamanie wykradzionych hashy za pomocą narzędzi takich jak hashcat.

Pokaż oryginał (EN)

Inoda OnTrack v3.4 employs a weak password policy which allows attackers to potentially gain unauthorized access to the application via brute-force attacks. Additionally, user passwords are hashed without a salt or pepper making it much easier for tools like hashcat to crack the hashes.

🤖 Analiza AI
Jak działa

Podatność składa się z dwóch powiązanych słabości. Po pierwsze, aplikacja nie wymusza stosowania silnych haseł, co ułatwia przeprowadzenie skutecznego ataku brute-force na interfejs logowania. Po drugie, hasła użytkowników są haszowane bez zastosowania soli ani pieprzu, co oznacza, że identyczne hasła generują identyczne hashe — atakujący, który uzyska dostęp do bazy danych, może użyć wstępnie obliczonych tablic (rainbow tables) lub narzędzi do łamania hashy, takich jak hashcat, aby w krótkim czasie odtworzyć oryginalne hasła.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników aplikacji, a w przypadku zdobycia bazy danych — masowo odtworzyć hasła wszystkich użytkowników, co prowadzi do pełnego przejęcia kont i naruszenia poufności oraz integralności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wymuszenie silnej polityki haseł oraz wdrożenie odpowiedniego mechanizmu haszowania haseł z użyciem soli (np. bcrypt, Argon2 lub scrypt) zgodnie ze wskazaniami CWE-916.

Kogo dotyczy

Inoda OnTrack v3.4

Uwagi

Podatność obejmuje dwie odrębne słabości kryptograficzne: brak wymogu silnych haseł (CWE-521, powiązane z CWE-287) oraz haszowanie haseł bez soli (CWE-916). Referencja zewnętrzna wskazuje na powiązane badania opublikowane przez GainSec w sierpniu 2022 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ontrack Project Ontrack

    APP
    Ontrack Project
    3.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje