Fallos del tipo CWE-836

16 resultados

Uso de hash de senha em vez de senha para autenticação

Quando um sistema armazena ou valida o hash da senha em vez de comparar a senha fornecida com seu hash armazenado, cria-se uma vulnerabilidade grave: qualquer pessoa com acesso ao hash pode usá-lo diretamente para autenticar, sem precisar da senha original. O hash passa a funcionar como a senha, tornando-se um segredo que, uma vez vazado, é permanentemente comprometido.

Ejemplo

Um aplicativo login recebe a senha do usuário, calcula seu SHA-256 e o envia ao servidor já hasheado. Se um atacante interceptar ou roubar esse hash durante a transmissão ou armazenamento, ele pode reutilizá-lo diretamente na chamada autenticação sem conhecer a senha original — o hash virou a chave de entrada.

Cómo mitigar

Sempre transmita e processe a senha em texto plano no servidor (ou via HTTPS), hasheando apenas no lado do servidor com algoritmos modernos (bcrypt, argon2, scrypt) com salt único. Nunca exponha o hash como credencial e use apenas para verificação interna: compare senha recebida → hash calculado com hash armazenado, nunca o inverso.

CVE-2017-7927A Use of Password Hash Instead of Password for Authentication issue was discovered in Dahua DH-IPC-HDBW23A0RN-ZS, DH-IPC-HDBW13A0SN, DH-IPC-EPSS 36.7%CVE-2023-34132Use of password hash instead of password for authentication vulnerability in SonicWall GMS and Analytics allows Pass-the-Hash attacks. This EPSS 7.7%CVE-2022-32282HIGHAn improper password check exists in the login functionality of WWBN AVideo 11.6 and dev master commit 3f7c0364. An attacker that owns a useEPSS 1.6%CVE-2021-23857CRITICALLogin with hashEPSS 1.2%CVE-2023-23614HIGHImproper session handling of "Remember me for 7 days" functionalityEPSS 1.0%CVE-2023-23450MEDIUMUse of Password Hash Instead of Password for Authentication in SICK FTMg AIR FLOW SENSOR with Partnumbers 1100214, 1100215, 1100216, 1120114EPSS 0.7%CVE-2023-39546CLUSTERPRO X Ver5.1 and earlier and EXPRESSCLUSTER X 5.1 and earlier, CLUSTERPRO X SingleServerSafe 5.1 and earlier, EXPRESSCLUSTER X SingleEPSS 0.6%CVE-2023-4299CRITICALDigi RealPort Protocol Use of Password Hash Instead of Password for AuthenticationEPSS 0.5%CVE-2019-25552HIGHCEWE PHOTO SHOW 6.4.3 Denial of Service via Password FieldEPSS 0.4%CVE-2025-64471MEDIUMA use of password hash instead of password for authentication vulnerability [CWE-836] vulnerability in Fortinet FortiWeb 8.0.0 through 8.0.1EPSS 0.3%CVE-2025-52543MEDIUMLogin to the application services using only the password hashEPSS 0.3%CVE-2025-62618HIGHELOG file upload stored XSSEPSS 0.3%CVE-2026-44736MEDIUMOpenProject: Relations API Filter Bypasses Visibility Scope, Leaking Cross-Project Work Package SubjectsEPSS 0.3%CVE-2026-9222CRITICALSetracker2 Children's Smartwatch Ecosystem Use of password hash instead of password for authenticationEPSS 0.2%CVE-2025-48925MEDIUMThe TeleMessage service through 2025-05-05 relies on the client side (e.g., the TM SGNL app) to do MD5 hashing, and then accepts the hash asEPSS 0.2%CVE-2026-40103MEDIUMVikunja's Scoped API tokens with projects.background permission can delete project backgroundsEPSS 0.2%