CVEbaza.plSłownik CWECWE-338
Common Weakness Enumeration

CWE-338

Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG)

Kategoria: BaseCVE: 241
Opis

Produkt wykorzystuje generator liczb pseudolosowych (PRNG) w kontekście bezpieczeństwa, jednak algorytm generatora nie posiada wystarczającej siły kryptograficznej. Może to prowadzić do kompromitacji bezpieczeństwa systemu.

Description (EN)

The product uses a Pseudo-Random Number Generator (PRNG) in a security context, but the PRNG's algorithm is not cryptographically strong.

Podatności CVE z CWE-338 (241)
9.8
CVSS
CRITICAL
CVE-2026-16235

Biblioteka Crypt::Password w wersjach do 0.28 dla języka Perl generuje nieprzewidywalne, ale kryptograficznie słabe wartości soli (salt) przy użyciu funkcji rand(). Czyni to skróty haseł podatnymi na ataki słownikowe i brute-force ze wstępnie obliczonymi wartościami.

pub. 2026-07-20
9.8
CVSS
CRITICAL
CVE-2026-56141

W JetBrains Hub wykryto krytyczną podatność umożliwiającą przejęcie konta użytkownika (account takeover) poprzez przewidywalne kody przywracania dostępu. Błąd jest szczególnie niebezpieczny, ponieważ nie wymaga uwierzytelnienia ani interakcji ofiary.

pub. 2026-06-19
9.8
CVSS
CRITICAL
CVE-2025-15604

Framework webowy Amon2 dla Perl w wersjach przed 6.17 używa kryptograficznie niezabezpieczonej implementacji funkcji random_string do generowania sesji, tokenów CSRF i sekretów cookie. Podatność umożliwia przewidzenie wartości losowych, co może prowadzić do przejęcia sesji lub obejścia zabezpieczeń CSRF.

pub. 2026-03-28
9.8
CVSS
CRITICAL
CVE-2026-3256

Biblioteka HTTP::Session w wersjach przed 0.54 dla języka Perl domyślnie generuje identyfikatory sesji z użyciem kryptograficznie niepewnego generatora liczb losowych. Podatność umożliwia przewidzenie lub odgadnięcie prawidłowego identyfikatora sesji przez atakującego, co może prowadzić do przejęcia sesji użytkownika.

pub. 2026-03-28
9.8
CVSS
CRITICAL
CVE-2025-40926

Moduł Plack::Middleware::Session::Simple w wersjach przed 0.05 dla Perl generuje identyfikatory sesji w sposób kryptograficznie niepewny, co umożliwia ich przewidzenie przez atakującego. Luka ma ocenę CVSS 9.8 (CRITICAL) i może prowadzić do nieautoryzowanego przejęcia sesji użytkowników.

pub. 2026-03-05
9.8
CVSS
CRITICAL
CVE-2025-15578

Biblioteka Maypole dla języka Perl w wersjach 2.10–2.13 generuje identyfikatory sesji w sposób przewidywalny, opierając się na łatwo dostępnych danych. Podatność umożliwia atakującemu odgadnięcie lub odtworzenie aktywnych identyfikatorów sesji i przejęcie sesji użytkowników.

pub. 2026-02-16
9.8
CVSS
CRITICAL
CVE-2026-2439

Biblioteka Concierge::Sessions w wersjach od 0.8.1 do 0.8.4 dla języka Perl generuje identyfikatory sesji przy użyciu kryptograficznie niezabezpieczonych metod. Atakujący jest w stanie przewidzieć lub odgadnąć wartości session_id, co pozwala mu na przejęcie sesji innych użytkowników i nieautoryzowany dostęp do chronionych zasobów.

pub. 2026-02-16
9.8
CVSS
CRITICAL
CVE-2025-59390

Apache Druid używa kryptograficznie słabego generatora liczb losowych (ThreadLocalRandom) do tworzenia zapasowego sekretu podpisującego ciasteczka uwierzytelniające Kerberos, gdy parametr `druid.auth.authenticator.kerberos.cookieSignatureSecret` nie jest jawnie skonfigurowany. Pozwala to atakującemu na przewidzenie lub siłowe odgadnięcie sekretu, a w konsekwencji na sfałszowanie tokenów i ominięcie uwierzytelnienia.

pub. 2025-11-26
9.8
CVSS
CRITICAL
CVE-2025-3495

Delta Electronics COMMGR w wersjach v1 i v2 generuje identyfikatory sesji przy użyciu niewystarczająco losowych wartości, co pozwala atakującemu na ich odgadnięcie metodą brute force. Wykorzystanie podatności umożliwia ładowanie i wykonywanie dowolnego kodu bez jakiegokolwiek uwierzytelnienia.

pub. 2025-04-16
9.8
CVSS
CRITICAL
CVE-2024-40762

Podatność w generatorze tokenów uwierzytelniających SonicOS SSLVPN polega na użyciu kryptograficznie słabego generatora liczb pseudolosowych (PRNG), którego wyniki mogą zostać przewidziane przez atakującego. W określonych warunkach pozwala to na całkowite ominięcie mechanizmu uwierzytelnienia VPN bez znajomości danych logowania.

pub. 2025-01-09
9.8
CVSS
CRITICAL
CVE-2023-36993

W aplikacji TravianZ w wersjach 8.3.3 i 8.3.4 funkcja resetowania hasła wykorzystuje kryptograficznie niepewny generator liczb losowych (CWE-338), co pozwala atakującemu na odgadnięcie parametrów resetu i przejęcie dowolnego konta. Podatność uzyskała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

pub. 2023-07-07
9.8
CVSS
CRITICAL
CVE-2023-2884

Produkt CBOT Chatbot wykorzystuje kryptograficznie słaby generator liczb pseudolosowych (PRNG), co umożliwia atakującemu odtworzenie klucza i sfałszowanie podpisu (Signature Spoofing by Key Recreation). Podatność otrzymała ocenę CVSS 9.8 (CRITICAL) i nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2023-05-25
9.8
CVSS
CRITICAL
CVE-2022-44796

W produkcie Object First Ootbi BETA build 1.0.7.712 wykryto krytyczną podatność umożliwiającą dostęp do interfejsu Web UI bez znajomości danych uwierzytelniających. Serwis autoryzacji używa kryptograficznie słabego klucza do podpisywania tokenów JWT, co pozwala atakującemu na ich przewidzenie i sfałszowanie.

pub. 2022-11-07
9.8
CVSS
CRITICAL
CVE-2011-4574

PolarSSL w wersjach starszych niż 1.1 korzysta z algorytmu HAVEGE do generowania liczb losowych, opartego na timerze wysokiej rozdzielczości procesora (instrukcja RDTSC). W środowiskach wirtualnych instrukcja ta może być emulowana lub zwracać przewidywalne wartości, co czyni generowane dane kryptograficzne możliwymi do odgadnięcia przez atakującego.

pub. 2021-10-27
9.8
CVSS
CRITICAL
CVE-2021-3538

W bibliotece github.com/satori/go.uuid wykryto podatność polegającą na używaniu kryptograficznie słabego generatora liczb pseudolosowych do tworzenia identyfikatorów UUID. Sprawia to, że generowane UUID są przewidywalne dla atakującego, co może prowadzić do poważnych naruszeń bezpieczeństwa w systemach opierających się na ich unikalności i nieprzewidywalności.

pub. 2021-06-02
9.8
CVSS
CRITICAL
CVE-2019-14480

AdRem NetCrunch 10.6.0.4587 zawiera podatność polegającą na nieprawidłowej obsłudze sesji w kliencie webowym, która może prowadzić do ominięcia uwierzytelniania lub eskalacji uprawnień. Podatność otrzymała ocenę krytyczną CVSS 9.8, co oznacza możliwość zdalnego wykorzystania bez jakiejkolwiek interakcji użytkownika.

pub. 2020-12-16
9.8
CVSS
CRITICAL
CVE-2020-28642

W InfiniteWP Admin Panel przed wersją 3.1.12.3 funkcja resetPasswordSendMail generuje kryptograficznie słaby kod resetowania hasła. Umożliwia to zdalnemu atakującemu przewidzenie lub odgadnięcie tego kodu i przejęcie konta administratora.

pub. 2020-11-16
9.8
CVSS
CRITICAL
CVE-2015-9435

Plugin oauth2-provider przed wersją 3.1.5 dla WordPress używa kryptograficznie niezabezpieczonego generatora liczb pseudolosowych (PRNG). Wadliwe generowanie liczb losowych w kontekście OAuth2 może umożliwić atakującemu przewidzenie tokenów autoryzacyjnych i przejęcie sesji użytkowników.

pub. 2019-09-26
9.8
CVSS
CRITICAL
CVE-2019-16303

JHipster oraz JHipster Kotlin generują kod aplikacji korzystający z kryptograficznie słabego źródła losowości (apache.commons.lang3 RandomStringUtils) przy tworzeniu tokenów resetowania hasła. Atakujący, który pozyska własny link do resetowania hasła, może przewidzieć tokeny innych użytkowników i przejąć ich konta.

pub. 2019-09-14
9.8
CVSS
CRITICAL
CVE-2017-18021

QtPass w wersji przed 1.2.1 generuje hasła, które mogą być przewidywalne i podatne na wyliczenie (enumeration) podczas korzystania z wbudowanego generatora haseł w interfejsie GUI. Stanowi to poważne zagrożenie dla bezpieczeństwa przechowywanych haseł.

pub. 2018-01-05
Pokazano 20 z 241 podatności
Informacje
ID: CWE-338
Typ: Base
Podatności: 241
MITRE CWE ↗
← Słownik CWE