CRITICAL🇬🇧 English

CVE-2023-2884

Słaby generator liczb pseudolosowych umożliwia podrabianie podpisów w CBOT Chatbot

CVSS 9.8v3.1pub. 2023-05-25upd. 2024-11-21

Produkt CBOT Chatbot wykorzystuje kryptograficznie słaby generator liczb pseudolosowych (PRNG), co umożliwia atakującemu odtworzenie klucza i sfałszowanie podpisu (Signature Spoofing by Key Recreation). Podatność otrzymała ocenę CVSS 9.8 (CRITICAL) i nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG), Use of Insufficiently Random Values vulnerability in CBOT Chatbot allows Signature Spoofing by Key Recreation.This issue affects Chatbot: before Core: v4.0.3.4 Panel: v4.0.3.7.

🤖 Analiza AI
Jak działa

Podatność wynika z zastosowania niedostatecznie losowych wartości podczas generowania kluczy kryptograficznych (CWE-330, CWE-338). Przewidywalny PRNG pozwala atakującemu na odtworzenie wartości klucza, który powinien pozostać tajny. Dysponując odtworzonym kluczem, napastnik jest w stanie sfałszować podpisy kryptograficzne i podszyć się pod uprawnioną stronę bez znajomości oryginalnego sekretu.

Skutki

Atakujący może sfałszować podpisy kryptograficzne i uzyskać nieautoryzowany dostęp do systemu lub jego funkcji, potencjalnie naruszając poufność, integralność oraz dostępność danych przetwarzanych przez platformę CBOT Chatbot.

Mitygacja

Należy zaktualizować składnik Core do wersji v4.0.3.4 lub nowszej oraz składnik Panel do wersji v4.0.3.7 lub nowszej. Szczegółowe informacje dostępne są w biuletynie producenta pod adresem https://www.usom.gov.tr/bildirim/tr-23-0293

Kogo dotyczy

CBOT Chatbot Core w wersjach przed v4.0.3.4 oraz CBOT Chatbot Panel w wersjach przed v4.0.3.7

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cbot Core

    APP
    Cbot
    < 4.0.3.4
  • Cbot Panel

    APP
    Cbot
    < 4.0.3.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-2882CRITICAL9.8PL ✓ten sam produkt

CBOT Chatbot – generowanie nieprawidłowych tokenów bezpieczeństwa umożliwia przejęcie uprawnień

CVE-2023-2887CRITICAL9.8PL ✓ten sam produkt

Authentication Bypass przez spoofing w CBOT Chatbot (Core i Panel)

CVE-2023-2883HIGH8.8ten sam produkt

Authorization Bypass Through User-Controlled Key vulnerability in CBOT Chatbot allows Authentication Abuse, Au...

CVE-2023-2885HIGH8.1ten sam produkt

Improper Enforcement of Message Integrity During Transmission in a Communication Channel vulnerability in CBOT...

CVE-2023-2886MEDIUM4.3ten sam produkt

Missing Origin Validation in WebSockets vulnerability in CBOT Chatbot allows Content Spoofing Via Application ...