目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-80211— FrontAccounting 2.4.20 弱哈希存储漏洞

一分钟漏洞结论

影响对象
FrontAccounting FrontAccounting
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

FrontAccounting 2.4.20 及更早版本以无盐 MD5 摘要形式存储和验证用户密码。具体而言: 将 传递给 和 ; 在用户更改自身密码时,同样使用 对密码进行哈希; 中处理“忘记密码”流程时,对新生成的密码也采用相同的 MD5 哈希方式; 认证逻辑调用 。 整个代码库未对密码应用每用户独立的盐值(per-password salt),也没有调用 、 或其他自适应哈希函数。因此,相同密码会生成完全相同的摘要值。一旦攻击者获取到用户数据表,即可利用预计算的查找表(彩虹表)或基于 GPU 的高速率暴力破解

CVSS 5.9 · Medium

可能的 ATT&CK 技术 1 AI

T1552.001 · Credentials In Files
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-80211 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
FrontAccounting through 2.4.20 Use of Unsalted MD5 for Password Storage
来源: CVE Program / CVE List V5
Vulnerability Description
FrontAccounting through 2.4.20 stores and verifies user passwords as unsalted MD5 digests. admin/users.php passes md5($_POST['password']) to add_user() and update_user_password(), admin/change_current_user_password.php does the same when a user changes their own password, the forgotten-password path in includes/current_user.inc hashes the newly generated password the same way, and authentication calls get_user_auth($loginname, md5($password)). The codebase applies no per-password salt and contains no call to password_hash(), password_verify() or any other adaptive hash, so identical passwords yield identical digests and an attacker who obtains the user table can recover plaintext passwords with precomputed lookup tables or high-rate GPU cracking.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
使用具有不充分计算复杂性的口令哈希
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
FrontAccounting FrontAccounting 0 ~ 2.4.20 -

二、漏洞 CVE-2026-80211 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-80211 的情报信息

登录查看更多情报信息。

CVE-2026-80211 厂商安全公告 (1)

CVE-2026-80211 概念验证 (1)

CVE-2026-80211 安全博客文章 (1)

CVE-2026-80211 厂商页面 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-80211

暂无评论


发表评论