CVEbaza.plSłownik CWECWE-916
Common Weakness Enumeration

CWE-916

Use of Password Hash With Insufficient Computational Effort

Kategoria: BaseCVE: 149
Opis

Produkt generuje skrót hasła, jednak używa schematu, który nie zapewnia wystarczającego poziomu wysiłku obliczeniowego, aby ataki na łamanie haseł były niemożliwe lub kosztowne. To narażenie umożliwia atakującym na szybkie odgadnięcie haseł poprzez brute-force lub ataki słownikowe.

Description (EN)

The product generates a hash for a password, but it uses a scheme that does not provide a sufficient level of computational effort that would make password cracking attacks infeasible or expensive.

Podatności CVE z CWE-916 (149)
10.0
CVSS
CRITICAL
CVE-2020-14516

W Rockwell Automation FactoryTalk Services Platform w wersjach 6.10.00 i 6.11.00 wykryto błąd w implementacji algorytmu SHA-256, który uniemożliwia prawidłowe hashowanie haseł użytkowników. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla bezpieczeństwa środowisk przemysłowych.

pub. 2021-03-18
9.8
CVSS
CRITICAL
CVE-2024-5743

Podatność w urządzeniu EveHome Eve Play (do wersji 1.1.42) wynika z zastosowania algorytmu hashowania haseł o niewystarczającej złożoności obliczeniowej. Błąd jest krytyczny, ponieważ umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia.

pub. 2025-01-13
9.8
CVSS
CRITICAL
CVE-2022-37163

Aplikacja IHateToBudget v1.5.7 stosuje zbyt słabą politykę haseł oraz przechowuje hasła użytkowników jako hasze bez użycia soli (salt) ani pieprzu (pepper). Połączenie tych dwóch wad znacząco ułatwia atakującym przejęcie kont metodą brute-force lub łamania haszy.

pub. 2022-09-08
9.8
CVSS
CRITICAL
CVE-2022-37164

Aplikacja Inoda OnTrack v3.4 stosuje słabą politykę haseł oraz przechowuje hashe haseł użytkowników bez soli (salt) ani pieprzu (pepper). Umożliwia to atakującemu przeprowadzenie ataku brute-force na konta użytkowników lub szybkie złamanie wykradzionych hashy za pomocą narzędzi takich jak hashcat.

pub. 2022-09-08
9.8
CVSS
CRITICAL
CVE-2021-36767

Mechanizm uwierzytelniania challenge-response w Digi RealPort do wersji 4.10.490 ujawnia słabo zahaszowane hasło serwera każdemu, kto wyśle nieuwierzytelnione żądanie. Atakujący może złamać uzyskany hash offline i uzyskać pełny dostęp do serwera.

pub. 2021-10-08
9.8
CVSS
CRITICAL
CVE-2021-32519

Produkty QSAN Storage Manager, XEVO i SANOS przechowują hasła użytkowników z wykorzystaniem algorytmu MD5, który charakteryzuje się niewystarczającym kosztem obliczeniowym. Zdalni atakujący mogą odzyskać hasła w postaci jawnego tekstu poprzez atak brute-force na skróty MD5.

pub. 2021-07-07
9.8
CVSS
CRITICAL
CVE-2019-17216

Urządzenia V-Zug Combi-Steam MSLQ przechowują hasła z użyciem algorytmu MD5, który jest uznawany za kryptograficznie niewystarczający. Umożliwia to atakującemu zdalne złamanie haseł przy minimalnym nakładzie pracy.

pub. 2019-10-06
9.8
CVSS
CRITICAL
CVE-2019-6563

Urządzenia Moxa IKS i EDS generują przewidywalne pliki cookie sesji obliczane przy użyciu skrótu MD5, co umożliwia atakującemu przechwycenie hasła administratora. Skuteczne wykorzystanie podatności prowadzi do pełnego przejęcia kontroli nad urządzeniem.

pub. 2019-03-05
9.8
CVSS
CRITICAL
CVE-2018-15680

W aplikacji BTITeam XBTIT 2.5.4 hasła użytkowników przechowywane są w bazie danych jako niezasalowane skróty MD5, co znacząco ułatwia ich odtworzenie. Atakujący, który uzyska dostęp do tabeli xbtit_users, może skutecznie przeprowadzić atak brute-force i odzyskać hasła w postaci jawnej.

pub. 2018-09-05
9.8
CVSS
CRITICAL
CVE-2018-15681

W aplikacji BTITeam XBTIT 2.5.4 skrót hasła użytkownika jest ponownie hashowany z przewidywalną solą i przechowywany w cookie 'pass', które nie jest oznaczone jako HTTPOnly. Atakujący, który przechwyci to cookie, może efektywnie przeprowadzić atak brute-force i odzyskać hasło w postaci jawnej.

pub. 2018-09-05
9.8
CVSS
CRITICAL
CVE-2018-10618

Urządzenie Davolink DVW-3200N generuje zbyt słaby hash hasła administracyjnego, który może zostać łatwo złamany przez zdalnego atakującego. Skutkuje to możliwością uzyskania pełnego dostępu do urządzenia bez fizycznej obecności.

pub. 2018-08-01
9.8
CVSS
CRITICAL
CVE-2005-0408

CitrusDB 0.3.6 i wcześniejsze wersje generują łatwo przewidywalne hashe MD5 dla cookie uwierzytelniającego, co umożliwia zdalnym atakującym ominięcie mechanizmu logowania. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika, a jej wykorzystanie jest trywialne.

pub. 2005-02-14
9.8
CVSS
CRITICAL
CVE-2001-0967

Knox Arkeia server 4.2 używa stałej wartości salt podczas szyfrowania haseł funkcją crypt(), co znacząco osłabia ochronę przechowywanych haseł. Podatność umożliwia atakującemu przeprowadzenie skutecznego ataku brute force na hasła użytkowników systemu backupu.

pub. 2001-08-31
9.1
CVSS
CRITICAL
CVE-2023-46133

Biblioteka CryptoES w wersjach przed 2.1.0 implementuje funkcję PBKDF2 z domyślnymi ustawieniami, które są co najmniej 1 300 000 razy słabsze niż obecny standard branżowy. Podatność dotyczy każdej aplikacji wykorzystującej CryptoES do ochrony haseł lub generowania podpisów kryptograficznych.

pub. 2023-10-25
9.1
CVSS
CRITICAL
CVE-2023-46233

Biblioteka crypto-js w wersjach przed 4.2.0 implementuje funkcję PBKDF2 z domyślnymi ustawieniami czyniącymi ją co najmniej 1 300 000 razy słabszą niż wymaga obecny standard branżowy. Podatność stanowi poważne zagrożenie dla bezpieczeństwa haseł i podpisów kryptograficznych chronionych za pomocą tej biblioteki.

pub. 2023-10-25
9.1
CVSS
CRITICAL
CVE-2019-19735

MFScripts YetiShare w wersjach 3.5.2–4.5.3 generuje tokeny resetowania hasła w oparciu wyłącznie o wartość mikroczasu (microtime), co czyni je przewidywalnymi. Atakujący może w ciągu kilku godzin odgadnąć token metodą brute-force i przejąć kontrolę nad dowolnym kontem.

pub. 2019-12-30
8.7
CVSS
HIGH
CVE-2026-81689

openssl_encrypt versions before 1.4.9 derive the remote-pepper wrap key using unsalted HKDF-SHA256 or bare SHA-256 of the password, allowing identical keys across all users and files. Attackers with access to wrapped pepper blobs can precompute a single dictionary table and perform fleet-wide offline password guessing at hardware speed to recover user passwords.

pub. 2026-08-27
8.7
CVSS
HIGH
CVE-2026-81704

openssl_encrypt versions before 1.4.9 contain a weak key derivation vulnerability in the D-Bus CryptoService.EncryptFile handler that uses unstretched SHA-256 instead of Argon2id. Attackers can perform offline password guessing against encrypted files roughly six to seven orders of magnitude faster than documented protection by exploiting the missing key stretching and hash rounds.

pub. 2026-08-27
8.7
CVSS
HIGH
CVE-2026-55069

Komponent BasicAuth platformy Kestra OSS używa algorytmu SHA-512 do hashowania haseł, który ze względu na wysoką szybkość obliczeniową pozwala na efektywne odgadnięcie hasła administratora w ataku offline. W środowiskach Kubernetes udane złamanie hasła może prowadzić do uzyskania tokenów ServiceAccount i wszystkich sekretów klastra.

pub. 2026-06-26
8.3
CVSS
HIGH
CVE-2023-5846

Franklin Fueling System TS-550 versions prior to 1.9.23.8960 are vulnerable to attackers decoding admin credentials, resulting in unauthenticated access to the device.

pub. 2023-11-02
Pokazano 20 z 149 podatności
Informacje
ID: CWE-916
Typ: Base
Podatności: 149
MITRE CWE ↗
← Słownik CWE