From cc9c5ba029450e4f336198aeb85ade08fd164f0e Mon Sep 17 00:00:00 2001 From: lacatoire Date: Tue, 1 Sep 2026 10:10:15 +0200 Subject: [PATCH] [Sync-En] crypt(): add the CVE warning about unsuitable algorithms --- reference/strings/functions/crypt.xml | 20 +++++++++++++++++--- 1 file changed, 17 insertions(+), 3 deletions(-) diff --git a/reference/strings/functions/crypt.xml b/reference/strings/functions/crypt.xml index 61a004017..d0abae951 100644 --- a/reference/strings/functions/crypt.xml +++ b/reference/strings/functions/crypt.xml @@ -1,7 +1,5 @@ - - - + crypt @@ -34,6 +32,22 @@ crypt, cuando se utiliza con el cifrado estándar DES, devuelve el salt en los dos primeros caracteres de la cadena devuelta. Solo utiliza los primeros 8 caracteres de string, lo que hace que todas las cadenas más largas, que tienen los mismos primeros 8 octetos, devuelvan el mismo resultado (siempre que el salt sea siempre el mismo). + + + Ninguno de los algoritmos enumerados a continuación es adecuado para + calcular el hash de nuevas contraseñas. + CRYPT_STD_DES, CRYPT_EXT_DES y + CRYPT_MD5 son demasiado rápidos para resistir un + ataque de fuerza bruta fuera de línea; md5crypt fue declarado obsoleto por + ese motivo (CVE-2012-3287). + El tiempo de ejecución de CRYPT_SHA256 y + CRYPT_SHA512 crece con el cuadrado de la longitud de + string, de modo que una entrada sin límite puede + utilizarse para agotar la CPU (CVE-2016-20013). + En su lugar se debe utilizar password_hash, que + selecciona automáticamente un algoritmo y un coste adecuados. + + Los siguientes tipos de hash son soportados: