Produkt CBOT Chatbot wykorzystuje kryptograficznie słaby generator liczb pseudolosowych (PRNG), co umożliwia atakującemu odtworzenie klucza i sfałszowanie podpisu (Signature Spoofing by Key Recreation). Podatność otrzymała ocenę CVSS 9.8 (CRITICAL) i nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG), Use of Insufficiently Random Values vulnerability in CBOT Chatbot allows Signature Spoofing by Key Recreation.This issue affects Chatbot: before Core: v4.0.3.4 Panel: v4.0.3.7.
Podatność wynika z zastosowania niedostatecznie losowych wartości podczas generowania kluczy kryptograficznych (CWE-330, CWE-338). Przewidywalny PRNG pozwala atakującemu na odtworzenie wartości klucza, który powinien pozostać tajny. Dysponując odtworzonym kluczem, napastnik jest w stanie sfałszować podpisy kryptograficzne i podszyć się pod uprawnioną stronę bez znajomości oryginalnego sekretu.
Atakujący może sfałszować podpisy kryptograficzne i uzyskać nieautoryzowany dostęp do systemu lub jego funkcji, potencjalnie naruszając poufność, integralność oraz dostępność danych przetwarzanych przez platformę CBOT Chatbot.
Należy zaktualizować składnik Core do wersji v4.0.3.4 lub nowszej oraz składnik Panel do wersji v4.0.3.7 lub nowszej. Szczegółowe informacje dostępne są w biuletynie producenta pod adresem https://www.usom.gov.tr/bildirim/tr-23-0293
CBOT Chatbot Core w wersjach przed v4.0.3.4 oraz CBOT Chatbot Panel w wersjach przed v4.0.3.7
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCbot Core
APPCbot< 4.0.3.4Cbot Panel
APPCbot< 4.0.3.7
Powiązane podatności
CBOT Chatbot – generowanie nieprawidłowych tokenów bezpieczeństwa umożliwia przejęcie uprawnień
Authentication Bypass przez spoofing w CBOT Chatbot (Core i Panel)
Authorization Bypass Through User-Controlled Key vulnerability in CBOT Chatbot allows Authentication Abuse, Au...
Improper Enforcement of Message Integrity During Transmission in a Communication Channel vulnerability in CBOT...
Missing Origin Validation in WebSockets vulnerability in CBOT Chatbot allows Content Spoofing Via Application ...