← volver
CVE-2022-40258mediumCWE-916

Weak password hashes for Redfish & API

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 5.3epss 0.4%
probabilidad de explotación
0.4%top 65% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

AMI Megarac utiliza funciones de hash débiles para almacenar contraseñas en sus interfaces Redfish y API, haciendo que las contraseñas sean vulnerables si un atacante obtiene acceso a la base de datos. Esto es importante porque los hashes débiles pueden ser descifrados rápidamente, comprometiendo cuentas de usuario.

Detalle técnico

La vulnerabilidad proviene del uso de algoritmos de hash criptográfico insuficientes (CWE-916) para el almacenamiento de contraseñas en Redfish y API de AMI Megarac. Si un atacante obtiene la base de datos de hashes por otros medios (acceso a archivos de configuración o base de datos), los hashes débiles pueden ser rápidamente revertidos mediante ataques de diccionario o fuerza bruta, resultando en compromiso de cuentas y potencial escalada de privilegios.

Resumen generado y traducido por IA a partir de la descripción oficial.
AMI Megarac Weak password hashes for Redfish & API
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N