Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tenable Network Security, Inc. (CVE-2025-2265)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-916 Uso de hash de contraseña generado con esfuerzo computacional insuficiente
Fecha de publicación:
13/03/2025
Última modificación:
13/03/2025

Descripción

La contraseña de un usuario web en "Sante PACS Server.exe" tiene un relleno de ceros de 0x2000 bytes, un hash SHA1, una codificación base64 y se almacena en la tabla USER de la base de datos SQLite HTTP.db. Sin embargo, el número de bytes hash codificados y almacenados se trunca si el hash contiene un byte cero.

Referencias a soluciones, herramientas e información