Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el almacenamiento de contraseñas en hashes MD5 en la base de datos en Epikur (CVE-2020-10538)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-916 Uso de hash de contraseña generado con esfuerzo computacional insuficiente
Fecha de publicación:
05/02/2021
Última modificación:
21/07/2021

Descripción

Se detectó un problema en Epikur versiones anteriores a 20.1.1. Almacena las contraseñas secretas de los usuarios como hashes MD5 en la base de datos. MD5 puede ser forzado por fuerza bruta de forma eficientemente y no debe ser usado para tales propósitos. Además, dado que la sal no es usada, las tablas rainbow pueden acelerar el ataque

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:epikur:epikur:*:*:*:*:*:*:*:* 20.1.1 (excluyendo)


Referencias a soluciones, herramientas e información