PT-2024-23109 · Serverpod · Serverpod

CVE-2024-29886

·

Publicado

2024-03-27

·

Atualizado

2026-01-08

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Serverpod anteriores à 1.2.6
Descrição
Foi identificada uma falha no antigo algoritmo de hash de senha utilizado pelo Serverpod, tornando-o suscetível a ataques rainbow caso o banco de dados fosse comprometido. A vulnerabilidade foi corrigida com a mudança para o algoritmo de hash de senha Argon2Id, recomendado pela OWASP.
Recomendações
Para versões anteriores à 1.2.6, atualize para a versão 1.2.6 para resolver o problema.
Para migrar os hashes de senha existentes, chame a função Emails.migrateLegacyPasswordHashes() com uma instância de sessão como argumento. Esse método pode ser implementado como parte da inicialização do servidor ou criando uma rota do servidor web que possa ser chamada remotamente.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-29886
GHSA-R75M-26CQ-MJXC

Produtos afetados

Serverpod