CRITICAL🇬🇧 English

CVE-2026-38968

ntopng: przewidywalne identyfikatory sesji umożliwiające Session Hijacking

CVSS 9.8pub. 2026-07-02upd. 2026-07-08

ntopng w wersjach do 6.6 włącznie generuje identyfikatory sesji HTTP w sposób przewidywalny, oparty na słabym ziarnie czasowym. Umożliwia to atakującemu zdalne przejęcie sesji uwierzytelnionych użytkowników bez znajomości ich danych logowania.

Pokaż oryginał (EN)

ntopng through 6.6 is vulnerable to Predictable Session Identifier which can lead to Session Hijacking. HTTP session identifiers in src/HTTPserver.cpp use weak time-seeded pseudo-randomness during session creation. As a result, fresh authenticated logins can receive deterministic or colliding session cookies under attacker-controlled timing.

🤖 Analiza AI
Jak działa

W pliku src/HTTPserver.cpp podczas tworzenia nowej sesji HTTP wykorzystywana jest funkcja generująca liczby pseudolosowe zasilana wartością czasową (time-seeded PRNG). Ponieważ ziarno jest oparte na czasie systemowym, atakujący kontrolujący moment żądania może przewidzieć lub wyznaczyć metodą brute-force wartości generowanych tokenów sesji. W efekcie świeżo wystawione ciasteczka sesyjne po uwierzytelnieniu użytkownika mogą być deterministyczne lub kolidujące, co klasyfikuje podatność jako CWE-341 (Predictable from Observable State).

Skutki

Atakujący może przejąć aktywną sesję uwierzytelnionego użytkownika ntopng, uzyskując pełny dostęp do interfejsu zarządzania siecią z uprawnieniami ofiary, w tym dostęp do danych ruchu sieciowego, konfiguracji i potencjalnie krytycznych danych infrastrukturalnych.

Mitygacja

Należy zastosować patche dostępne w repozytorium producenta — commity 14e22497233dc7d31d19dccb74b13bb073d16c2c oraz 179a346ceb6239fd36128ccca3efa8f9ea61eeb5 w repozytorium GitHub ntop/ntopng. Zaleca się aktualizację do wersji zawierającej poprawki zgodnie z referencjami producenta.

Kogo dotyczy

ntopng w wersjach do 6.6 włącznie

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ntop Ntopng

    APP
    Ntop
    ≤ 6.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-12520HIGH8.1ten sam produkt

An issue was discovered in ntopng 3.4 before 3.4.180617. The PRNG involved in the generation of session IDs is...

CVE-2017-7458HIGH7.5ten sam produkt

The NetworkInterface::getHost function in NetworkInterface.cpp in ntopng before 3.0 allows remote attackers to...

CVE-2017-7459HIGH7.5ten sam produkt

ntopng before 3.0 allows HTTP Response Splitting.

CVE-2017-5473HIGH8.8ten sam produkt

Cross-site request forgery (CSRF) vulnerability in ntopng through 2.4 allows remote attackers to hijack the au...

CVE-2017-7416MEDIUM6.1ten sam produkt

ntopng before 3.0 allows XSS because GET and POST parameters are improperly validated.