Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una función hash criptográfica adaptativa o una función de derivation de clave en Versa Director, Versa Analytics y VOS (CVE-2019-25030)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
26/05/2021
Última modificación:
07/06/2021

Descripción

En Versa Director, Versa Analytics y VOS, las contraseñas son procesadas usando una función hash criptográfica adaptativa o una función de derivation de clave antes del almacenamiento. Los algoritmos de hash populares basados ??en la construcción Merkle-Damgard (como MD5 y SHA-1) por sí solos son insuficientes para frustrar el descifrado de contraseñas. Unos atacantes pueden generar y utilizar hashes precalculados para todas las combinaciones posibles de caracteres de contraseña (comúnmente denominadas "rainbow tables") con relativa rapidez. El uso de algoritmos de hash adaptativos, como las funciones de derivación de claves de cifrado y cifrado (es decir, PBKDF2) para cifrar contraseñas, hace que la generación de tales rainbow tables sea computacionalmente inviable

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:versa-networks:versa_analytics:-:*:*:*:*:*:*:*
cpe:2.3:a:versa-networks:versa_director:-:*:*:*:*:*:*:*
cpe:2.3:o:versa-networks:versa_operating_system:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información