Aplikacja Inoda OnTrack v3.4 stosuje słabą politykę haseł oraz przechowuje hashe haseł użytkowników bez soli (salt) ani pieprzu (pepper). Umożliwia to atakującemu przeprowadzenie ataku brute-force na konta użytkowników lub szybkie złamanie wykradzionych hashy za pomocą narzędzi takich jak hashcat.
▸ Pokaż oryginał (EN)
Inoda OnTrack v3.4 employs a weak password policy which allows attackers to potentially gain unauthorized access to the application via brute-force attacks. Additionally, user passwords are hashed without a salt or pepper making it much easier for tools like hashcat to crack the hashes.
Podatność składa się z dwóch powiązanych słabości. Po pierwsze, aplikacja nie wymusza stosowania silnych haseł, co ułatwia przeprowadzenie skutecznego ataku brute-force na interfejs logowania. Po drugie, hasła użytkowników są haszowane bez zastosowania soli ani pieprzu, co oznacza, że identyczne hasła generują identyczne hashe — atakujący, który uzyska dostęp do bazy danych, może użyć wstępnie obliczonych tablic (rainbow tables) lub narzędzi do łamania hashy, takich jak hashcat, aby w krótkim czasie odtworzyć oryginalne hasła.
Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników aplikacji, a w przypadku zdobycia bazy danych — masowo odtworzyć hasła wszystkich użytkowników, co prowadzi do pełnego przejęcia kont i naruszenia poufności oraz integralności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wymuszenie silnej polityki haseł oraz wdrożenie odpowiedniego mechanizmu haszowania haseł z użyciem soli (np. bcrypt, Argon2 lub scrypt) zgodnie ze wskazaniami CWE-916.
Inoda OnTrack v3.4
Podatność obejmuje dwie odrębne słabości kryptograficzne: brak wymogu silnych haseł (CWE-521, powiązane z CWE-287) oraz haszowanie haseł bez soli (CWE-916). Referencja zewnętrzna wskazuje na powiązane badania opublikowane przez GainSec w sierpniu 2022 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOntrack Project Ontrack
APPOntrack Project3.4