# 仅凭密码哈希登录应用服务
## 漏洞概述
E3 Site Supervisor Control 应用服务(版本低于 2.31F01)使用客户端哈希进行身份验证。攻击者可仅通过获取密码哈希即可完成身份验证。
## 影响版本
- **Firmware 版本**:低于 2.31F01
- **受影响服务**:MGW 和 RCI
## 漏洞细节
应用在用户认证过程中采用客户端哈希机制,即密码在客户端被哈希处理后发送至服务器验证,而非由服务器进行验证。这种方式使得攻击者在仅获取用户密码哈希的情况下即可模拟登录,无需原始密码。
## 漏洞影响
- 攻击者可利用窃取的密码哈希直接认证,绕过身份验证机制。
- 用户账户存在被未授权访问风险。
- 可导致系统控制权被非法获取,进而影响设备运行安全。
# | POC 描述 | 源链接 | 神龙链接 |
---|
暂无评论