Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Manifest (CVE-2025-27408)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/02/2025
Última modificación:
04/03/2025

Descripción

Manifest ofrece a los usuarios un micro back end de un solo archivo. Antes de la versión 4.9.1, Manifest empleaba una implementación de hash de contraseñas débil que utiliza SHA3 sin sal. Esto expone las contraseñas de los usuarios a un mayor riesgo de ser descifradas si un atacante obtiene acceso a la base de datos. Sin el uso de una sal, las contraseñas idénticas de varios usuarios darán como resultado el mismo hash, lo que facilita que los atacantes identifiquen y exploten patrones, acelerando así el proceso de descifrado. La versión 4.9.1 soluciona el problema.