CVEbaza.plSłownik CWECWE-331
Common Weakness Enumeration

CWE-331

Insufficient Entropy

Kategoria: BaseCVE: 160
Opis

Produkt wykorzystuje algorytm lub schemat generujący niewystarczającą entropię, pozostawiając wzorce lub skupienia wartości, które występują częściej niż inne. Powoduje to zmniejszoną losowość i przewidywalność wyników.

Description (EN)

The product uses an algorithm or scheme that produces insufficient entropy, leaving patterns or clusters of values that are more likely to occur than others.

Podatności CVE z CWE-331 (160)
9.8
CVSS
CRITICAL
CVE-2026-38447

osTicket w wersji 1.18.3 generuje klucze API w sposób przewidywalny, oparty na funkcji skrótu MD5 z danymi wejściowymi o niskiej entropii. Umożliwia to atakującemu odgadnięcie klucza API w realnym czasie, co prowadzi do pełnego przejęcia kontroli nad interfejsem API systemu.

pub. 2026-08-03
9.8
CVSS
CRITICAL
CVE-2025-47781

Rallly w wersjach do 3.22.1 włącznie stosuje 6-cyfrowy token jako jedyny składnik uwierzytelnienia e-mail, co przy braku mechanizmów ochrony przed brute force pozwala nieuwierzytelnionemu atakującemu przejąć dowolne konto użytkownika w ciągu 15 minut. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL) i zagraża wszystkim użytkownikom aplikacji.

pub. 2025-05-14
9.8
CVSS
CRITICAL
CVE-2024-47945

Urządzenia Rittal IoT Interface oraz CMC III Processing Units generują identyfikatory sesji z niewystarczającą entropią, co umożliwia ich przewidywanie i przejęcie sesji użytkownika. Podatność ma krytyczny charakter, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji ofiary.

pub. 2024-10-15
9.8
CVSS
CRITICAL
CVE-2024-25730

Urządzenia Hitron CODA-4582 i CODA-4589 generują domyślne klucze PSK (Pre-Shared Key) według przewidywalnego schematu, co skutkuje jedynie około milionem możliwych kombinacji. Atakujący w zasięgu sieci Wi-Fi może w krótkim czasie złamać klucz metodą brute-force i uzyskać nieautoryzowany dostęp do sieci.

pub. 2024-02-23
9.8
CVSS
CRITICAL
CVE-2023-49599

W aplikacji WWBN AVideo wykryto podatność niewystarczającej entropii w mechanizmie generowania soli (CWE-331), umożliwiającą eskalację uprawnień. Atakujący może sfałszować kod odzyskiwania hasła dla konta administratora bez posiadania jakichkolwiek uprawnień.

pub. 2024-01-10
9.8
CVSS
CRITICAL
CVE-2023-4344

Interfejs webowy Broadcom RAID Controller zawiera podatność związaną z niewystarczającą losowością przy nawiązywaniu połączeń CIM z powodu nieprawidłowego użycia pliku ssl.rnd. Podatność ta może umożliwić atakującemu zdalne przejęcie kontroli nad systemem bez żadnego uwierzytelnienia.

pub. 2023-08-15
9.8
CVSS
CRITICAL
CVE-2022-34294

Oprogramowanie totd 1.5.3 używa stałego portu źródłowego UDP podczas wysyłania zapytań do resolverów DNS, co drastycznie redukuje entropię i umożliwia atak DNS cache poisoning. Podatność pozwala atakującemu zdalnie, bez uwierzytelnienia, wstrzyknąć fałszywe odpowiedzi DNS do pamięci podręcznej.

pub. 2022-08-15
9.8
CVSS
CRITICAL
CVE-2021-41615

Plik websda.c w GoAhead WebServer 2.1.8 zawiera podatność polegającą na użyciu zahardkodowanej wartości 'onceuponatimeinparadise' jako podstawy do obliczania nonce w mechanizmie HTTP Digest Access Authentication. Skutkuje to przewidywalnym nonce, co narusza wymagania bezpieczeństwa określone w RFC 7616 i RFC 2617, i może umożliwić atakującemu złamanie mechanizmu uwierzytelniania.

pub. 2022-08-08
9.8
CVSS
CRITICAL
CVE-2021-36294

Dell VNX2 OE for File w wersjach 8.1.21.266 i wcześniejszych zawiera podatność umożliwiającą ominięcie uwierzytelnienia poprzez sfałszowanie pliku cookie. Zdalny, nieuwierzytelniony atakujący może zalogować się jako dowolny użytkownik systemu, co czyni tę podatność krytyczną.

pub. 2022-01-25
9.8
CVSS
CRITICAL
CVE-2021-22727

Podatność CWE-331 (Insufficient Entropy) w urządzeniach EVlink City, EVlink Parking oraz EVlink Smart Wallbox firmy Schneider Electric umożliwia nieautoryzowany dostęp do webowego interfejsu zarządzania stacją ładowania. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko — atakujący nie potrzebuje żadnych uprawnień ani interakcji użytkownika.

pub. 2021-07-21
9.8
CVSS
CRITICAL
CVE-2021-33027

Sylabs Singularity Enterprise w wersjach do 1.6.2 włącznie stosuje nonce o niewystarczającej entropii (CWE-331). Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne ryzyko dla bezpieczeństwa środowisk korzystających z tej platformy.

pub. 2021-07-19
9.8
CVSS
CRITICAL
CVE-2020-10285

Implementacja uwierzytelnienia w kontrolerze xArm charakteryzuje się bardzo niską entropią, co umożliwia przeprowadzenie skutecznego ataku brute-force. Brak mechanizmów blokowania lub ograniczania automatycznych prób logowania sprawia, że atakujący może uzyskać nieautoryzowany dostęp do urządzenia.

pub. 2020-07-15
9.8
CVSS
CRITICAL
CVE-2020-12735

Podatność w pliku reset.php aplikacji DomainMOD 4.13.0 polega na stosowaniu niewystarczającej entropii podczas generowania tokenów resetowania hasła. Umożliwia to atakującemu przewidzenie tokenu i przejęcie dowolnego konta użytkownika bez wcześniejszej autoryzacji.

pub. 2020-05-08
9.8
CVSS
CRITICAL
CVE-2013-2260

Funkcja Cryptocat.random() w aplikacji Cryptocat przed wersją 2.0.22 generuje klucze z niewystarczającą entropią, co poważnie osłabia bezpieczeństwo kryptograficzne. Wadliwa losowość umożliwia atakującemu przewidzenie lub odtworzenie generowanych kluczy, kompromitując poufność szyfrowanej komunikacji.

pub. 2019-11-04
9.8
CVSS
CRITICAL
CVE-2018-1000620

Biblioteka cryptiles autorstwa Erana Hammera w wersji 4.1.1 i wcześniejszych zawiera podatność niewystarczającej entropii (CWE-331) w metodzie randomDigits(). Generowane wartości są zbyt przewidywalne, co znacząco ułatwia atakującemu ich odgadnięcie metodą brute force.

pub. 2018-07-09
9.8
CVSS
CRITICAL
CVE-2008-2108

Makro GENERATE_SEED w PHP generuje niewystarczającą ilość entropii (24 bity zamiast oczekiwanej) na systemach 64-bitowych, co znacząco osłabia jakość liczb losowych produkowanych przez funkcje rand i mt_rand. Ułatwia to atakującym przeprowadzenie ataku brute force na mechanizmy ochronne oparte na tych funkcjach.

pub. 2008-05-07
9.5
CVSS
CRITICAL
CVE-2025-52464

W firmware Meshtastic w wersjach od 2.5.0 do przed 2.6.11 procedura flashowania stosowana przez niektórych producentów sprzętu powodowała duplikację par kluczy publiczny/prywatny, a dodatkowo nieprawidłową inicjalizację puli losowości na wybranych platformach. W efekcie klucze kryptograficzne generowane przez urządzenia mogły mieć zbyt niską entropię, co pozwala atakującemu na przechwycenie i odszyfrowanie prywatnych wiadomości użytkowników.

pub. 2025-06-19
9.4
CVSS
CRITICAL
CVE-2024-36400

Biblioteka nano-id dla języka Rust generowała identyfikatory z użyciem znacznie zredukowanego zestawu znaków, co drastycznie obniżało entropię wyników. W kontekstach wymagających bezpieczeństwa, takich jak tokeny sesji, czyni to wygenerowane ID podatnymi na ataki brute-force.

pub. 2024-06-04
9.3
CVSS
CRITICAL
CVE-2026-42155

Magento Long Term Support (LTS) przed wersją 20.18.0 generuje identyfikatory sesji XML-RPC/SOAP API przy użyciu przestarzałej, czasowej metody opartej na MD5 zamiast kryptograficznie bezpiecznego generatora liczb losowych (CSPRNG). Niska entropia wynikowych tokenów pozwala atakującemu na przewidzenie lub odgadnięcie aktywnych identyfikatorów sesji i przejęcie kont API.

pub. 2026-05-15
9.3
CVSS
CRITICAL
CVE-2025-66565

W bibliotece Gofiber Utils w wersjach 2.0.0-rc.3 i wcześniejszych funkcje generowania UUID po cichu przełączają się na przewidywalne wartości, gdy systemowy generator liczb losowych (crypto/rand) zawiedzie. Atakujący może przewidzieć lub odgadnąć generowane identyfikatory, kompromitując bezpieczeństwo aplikacji korzystających z nich w operacjach wymagających kryptograficznej losowości.

pub. 2025-12-09
Pokazano 20 z 160 podatności
Informacje
ID: CWE-331
Typ: Base
Podatności: 160
MITRE CWE ↗
← Słownik CWE