Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en heinekingmedia StashCat (CVE-2017-11131)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-916 Uso de hash de contraseña generado con esfuerzo computacional insuficiente
Fecha de publicación:
01/08/2017
Última modificación:
20/04/2025

Descripción

Se ha descubierto un error en la versión 1.7.5 de heinekingmedia StashCat para Android, en la versión 0.0.80w para web, y 0.0.86 para ordenador. Para la autenticación, la contraseña del usuario se crea con un hash SHA-512 sin sal ni ningún otro mecanismo de derivación de clave para establecer un secreto seguro. Además, solo se utilizan los 32 primeros bytes del hash. Esto facilita los ataques de diccionario y de tablas rainbow si un atacante tiene acceso al hash de la contraseña.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:stashcat:heinekingmedia:*:*:*:*:*:android:*:* 1.7.5 (incluyendo)
cpe:2.3:a:stashcat:heinekingmedia:*:*:*:*:web:*:*:* 0.0.80w (incluyendo)
cpe:2.3:a:stashcat:heinekingmedia:*:*:*:*:desktop:*:*:* 0.0.86w (incluyendo)