Vulnerabilidad en VeryFitPro (CVE-2021-36460)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
25/04/2022
Última modificación:
14/02/2024
Descripción
VeryFitPro (com.veryfit2hr.second) versión 3.2.8, cifra la contraseña de la cuenta localmente en el dispositivo y usa el hash para autenticar en toda la comunicación con la API del backend, incluyendo el inicio de sesión, el registro y el cambio de contraseñas. Esto permite a un atacante en posesión del hash tomar el control de la cuenta de un usuario, haciendo inútiles las ventajas de almacenar las contraseñas con hash en la base de datos
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:veryfitpro_project:veryfitpro:*:*:*:*:*:android:*:* | 3.3.7 (incluyendo) | |
cpe:2.3:a:veryfitpro_project:veryfitpro:*:*:*:*:*:iphone_os:*:* | 3.3.7 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página