BTITeam XBTIT是一套开源的bittorrent跟踪系统。 BTITeam XBTIT 2.5.4版本中存在安全漏洞,该漏洞源于在用户登录时,程序使用可预测的salt值重新散列计算密码哈希,并存储在‘pass’cookie中,且没有将该cookie标识为HTTPOnly。攻击者可通过窃取cookie利用该漏洞暴力破解该salt值,进而获取用户的明文密码。
BTITeam XBTIT是一套开源的bittorrent跟踪系统。 BTITeam XBTIT 2.5.4版本中存在安全漏洞,该漏洞源于在用户登录时,程序使用可预测的salt值重新散列计算密码哈希,并存储在‘pass’cookie中,且没有将该cookie标识为HTTPOnly。攻击者可通过窃取cookie利用该漏洞暴力破解该salt值,进而获取用户的明文密码。