PT-2024-23109 · Serverpod · Serverpod
CVE-2024-29886
·
Publicado
2024-03-27
·
Atualizado
2026-01-08
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Serverpod anteriores à 1.2.6
Descrição
Foi identificada uma falha no antigo algoritmo de hash de senha utilizado pelo Serverpod, tornando-o suscetível a ataques rainbow caso o banco de dados fosse comprometido. A vulnerabilidade foi corrigida com a mudança para o algoritmo de hash de senha Argon2Id, recomendado pela OWASP.
Recomendações
Para versões anteriores à 1.2.6, atualize para a versão 1.2.6 para resolver o problema.
Para migrar os hashes de senha existentes, chame a função
Emails.migrateLegacyPasswordHashes() com uma instância de sessão como argumento. Esse método pode ser implementado como parte da inicialização do servidor ou criando uma rota do servidor web que possa ser chamada remotamente.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Serverpod