CVE-2026-8803opensourcepos Open Source Point of Sale 3.4.2及之前版本发现弱哈希漏洞。该漏洞位于Employee Login组件的Login函数中,导致系统使用了弱哈希算法。攻击者理论上可远程利用此问题,但攻击复杂度较高且利用困难。厂商澄清该代码仅用于版本升级兼容,登录后会自动迁移哈希,当前并未处于活跃使用状态。
该漏洞技术细节涉及`app/Models/Employee.php`文件中`Login`函数的实现逻辑。由于代码中保留了对旧版本弱哈希算法的支持,导致在特定身份验证流程中可能使用不安全的哈希方式。攻击复杂度被评估为高,且利用难度较大。根据厂商的解释,该弱哈希代码的存在主要是为了维护从旧版本到新版本的升级路径兼容性。在实际运行中,系统会在用户登录后自动将基于弱哈希的默认密码迁移至更安全的现代哈希算法。此外,一旦用户执行密码更改操作,系统将强制使用新的强哈希函数进行加密。因此,虽然代码层面存在弱哈希引用,但在常规操作流程下,该漏洞被实际利用的可能性受到极大限制,属于维护性代码残留引发的安全隐患。