Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-338

CWE-338: Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG)

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2014-00403 Уязвимость системы управления веб-проектами 1С-Битрикс: Управление сайтом, позволяющая удаленному злоумышленнику получить код подтверждения на сброс пароля любого пользователя, а также пароль пользователя
BDU:2015-04116 Уязвимости операционной системы Debian GNU/Linux, позволяющие удаленному злоумышленнику нарушить конфиденциальность защищаемой информации
BDU:2019-01180 Уязвимость программной платформы Ruby on Rails, связанная с ошибками в коде генератора псевдослучайных чисел, позволяющая нарушителю выполнить произвольный код
BDU:2020-03069 Уязвимость функции get_random_string микропрограммного обеспечения маршрутизатора D-Link DIR-865L, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2021-04207 Уязвимость библиотеки Eclipse TinyDTLS, связанная с ошибками в коде генератора псевдослучайных чисел, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2021-04212 Уязвимость службы FortiMail IBE (Identity Based Encryption) системы защиты электронной почты FortiMail, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2021-05146 Уязвимость реализации стандарта децентрализованной системы аутентификации OpenID, связанная с ошибками в коде генератора псевдослучайных чисел, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2022-01225 Уязвимость реализации функции сброса пароля инструмента аналитики и управления безопасностью Fortinet FortiPortal, позволяющая нарушителю повысить свои привилегии
BDU:2022-03940 Уязвимость микропрограммного обеспечения IP-телефонов Cisco Unified IP Phone, связанная с ошибками в коде генератора псевдослучайных чисел, позволяющая нарушителю выдать себя за телефон другого пользователя
BDU:2022-05540 Уязвимость функции utils.generateUUID программное обеспечение для форумов NodeBB Forum Software, позволяющая нарушителю повысить свои привилегии
BDU:2022-06560 Уязвимость микропрограммного обеспечения маршрутизаторов D-Link COVR 1200,1202,1203, связанная с ошибками в коде генератора псевдослучайных чисел, позволяющая нарушителю оказать воздействие на целостность защищаемой информации
BDU:2023-00259 Уязвимость программного средства управления данными SAP Customer Data Cloud, связанная с использованием небезопасной программы генератора случайных чисел, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2023-02258 Уязвимость облачного программного обеспечения для создания и использования хранилища данных Nextcloud, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2023-05004 Уязвимость инструмента мониторинга сетей и приложений VMware Aria Operations for Networks (ранее vRealize Network Insight) связана с ошибками в коде генератора псевдослучайных чисел, позволяющая нарушителю повысить свои привилегии
BDU:2023-06146 Уязвимость библиотеки для работы с биткоин-транзакциями и блоками Libbitcoin Explorer (BX), позволяющая нарушителю раскрыть защищаемую информацию
BDU:2024-00626 Уязвимость функции NetRandomInitSeed() библиотеки Tianocore edk2, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании
BDU:2024-08819 Уязвимость микропрограммного обеспечения маршрутизаторов DrayTek Vigor, связанная с недостаточно стойким шифрованием данных, позволяющая нарушителю раскрыть защищаемую информацию и выполнить атаку "человек посередине" (MITM)
BDU:2024-10922 Уязвимость микропрограммного обеспечения межсетевых экранов SonicWall серии SMA 100, связанная с использованием небезопасной программы генератора случайных чисел, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-00206 Уязвимость реализации технологии удаленного доступа SSL VPN операционных систем SonicOS, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-04035 Уязвимость функции rand() модуля генерации случайных чисел Crypt-Random для Perl, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
BDU:2025-04588 Уязвимость SSH-клиента ssh-agent сервера автоматизации Jenkins, связанная с ошибками в коде генератора псевдослучайных чисел при генерации ключей хоста, позволяющая нарушителю реализовать атаку типа "человек посередине"
BDU:2025-04589 Уязвимость SSH-клиента ssh-slave сервера автоматизации Jenkins, связанная с ошибками в коде генератора псевдослучайных чисел при генерации ключей хоста, позволяющая нарушителю реализовать атаку типа "человек посередине"
BDU:2025-08560 Уязвимость функции rand() модуля Crypt::CBC языка программирования Perl, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2025-08609 Уязвимость функции rand() языка программирования Perl, позволяющая нарушителю обойти существующие ограничения безопасности
BDU:2025-09785 Уязвимость программного обеспечения для управления коммуникациями Delta Industrial Automation COMMGR, связанная с использованием небезопасной программы генератора случайных чисел, позволяющая нарушителю выполнить произвольный код
BDU:2025-10918 Уязвимость языка программирования Perl, связанная с использованием небезопасной программы генератора случайных чисел, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-00038 Уязвимость debug-интерфейса микропрограммного обеспечения логических контроллеров JUMO variTRON 300, JUMO variTRON 500 и JUMO variTRON 500 touch, позволяющая нарушителю получить несанкционированный доступ к устройству

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2002-20002 The Net::EasyTCP package before 0.15 for Perl always uses Perl's builtin rand(), which is not a strong random number generato...
CVE-2008-3280 It was found that various OpenID Providers (OPs) had TLS Server Certificates that used weak keys, as a result of the Debian P...
CVE-2011-4574 PolarSSL versions prior to v1.1 use the HAVEGE random number generation algorithm. At its heart, this uses timing information...
CVE-2014-2362 OleumTech WIO Use of Cryptographically Weak Pseudo-Random Number Generator
CVE-2018-25107 The Crypt::Random::Source package before 0.13 for Perl has a fallback to the built-in rand() function, which is not a secure...
CVE-2019-5440 Use of cryptographically weak PRNG in the password recovery token generation of Revive Adserver < v4.2.1 causes a potential a...
CVE-2021-26091 A use of a cryptographically weak pseudo-random number generator vulnerability in the authenticator of the Identity Based Enc...
CVE-2021-3047 PAN-OS: Weak Cryptography Used in Web Interface Authentication
CVE-2021-34430 Eclipse TinyDTLS through 0.9-rc1 relies on the rand function in the C library, which makes it easier for remote attackers to...
CVE-2021-3538 A flaw was found in github.com/satori/go.uuid in versions from commit 0ef6afb2f6cdd6cdaeee3885a95099c63f18fc8c to d91630c8510...
CVE-2021-3678 Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG) in star7th/showdoc
CVE-2021-3990 Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG) in star7th/showdoc
CVE-2021-43799 RabbitMQ exposes ports with weak default secrets in Zulip Server
CVE-2022-0828 Download Manager < 3.2.39 - Unauthenticated brute force of files master key
CVE-2022-20817 Cisco IP Phone Duplicate Key Vulnerability
CVE-2022-23472 Use of insecure random number generator in Passeo
CVE-2022-26943 Weak PRNG entropy source used for authentication challenge generation in Motorola MTM5000
CVE-2022-29245 Weak private key generation in SSH.NET
CVE-2022-35255 A weak randomness in WebCrypto keygen vulnerability exists in Node.js 18 due to a change with EntropySource() in SecretKeyGen...
CVE-2022-36045 Account takeover via cryptographically weak PRNG in NodeBB Forum
CVE-2022-41210 SAP Customer Data Cloud (Gigya mobile app for Android) - version 7.4, uses insecure random number generator program which mak...
CVE-2023-24828 Use of Cryptographically Weak Pseudo-Random Number Generator in Onedev
CVE-2023-28835 Insecure randomness for default password in nextcloud
CVE-2023-2884 Insecure Randomness in CBOT's Chatbot
CVE-2023-32549 Landscape insecure token generation
CVE-2023-45237 Use of a Weak PseudoRandom Number Generator in EDK II Network Package
CVE-2023-48224 Cryptographically Weak Generation of One-Time Codes for Identity Verification in ethyca-fides
CVE-2024-24554 Bludit - Insecure Token Generation
CVE-2024-29868 Apache StreamPipes, Apache StreamPipes: Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG) in Recovery Token...
CVE-2024-38353 CodiMD - Missing Image Access Controls and Unauthorized Image Access
CVE-2024-40762 Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG) in the SonicOS SSLVPN authentication token generator that...
CVE-2024-45723 goTenna Pro ATAK Plugin Use of Cryptographically Weak Pseudo-Random Number Generator
CVE-2024-47126 Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG) in goTenna Pro
CVE-2024-52322 WebService::Xero 0.11 for Perl uses insecure rand() function for cryptographic functions
CVE-2024-5264 Network Key Transfer with AES KHT vulnerability in Luna EFT
CVE-2024-53702 Use of cryptographically weak pseudo-random number generator (PRNG) vulnerability in the SonicWall SMA100 SSLVPN backup code...
CVE-2024-56370 Net::Xero 0.044 and earlier for Perl uses insecure rand() function for cryptographic functions
CVE-2024-56830 The Net::EasyTCP package 0.15 through 0.26 for Perl uses Perl's builtin rand() if no strong randomization module is present.
CVE-2024-57835 Amon2::Auth::Site::LINE versions through 0.04 for Perl uses insecure rand() function for cryptographic functions
CVE-2024-57868 Web::API 2.8 and earlier for Perl uses insecure rand() function for cryptographic functions
CVE-2024-58036 Net::Dropbox::API 1.9 and earlier for Perl uses insecure rand() function for cryptographic functions
CVE-2024-58040 Crypt::RandomEncryption for Perl uses insecure rand() function during encryption
CVE-2024-58135 Mojolicious versions from 7.28 for Perl will generate weak HMAC session cookie secrets via "mojo generate app" by default
CVE-2025-1796 Admin account takeover through weak Pseudo-Random number generator used in generating password reset codes in langgenius/dify
CVE-2025-1805 Crypt::Salt for Perl uses insecure rand() function when generating salts for cryptographic purposes
CVE-2025-1828 Perl's Crypt::Random module after 1.05 and before 1.56 may use rand() function for cryptographic functions
CVE-2025-1860 Data::Entropy for Perl uses insecure rand() function for cryptographic functions
CVE-2025-21617 Guzzle OAuth Subscriber has insufficient nonce entropy
CVE-2025-22376 In Net::OAuth::Client in the Net::OAuth package before 0.29 for Perl, the default nonce is a 32-bit integer generated from th...
CVE-2025-27551 DBIx::Class::EncodedColumn until 0.00032 for Perl uses insecure rand() function for salting password hashes in Digest.pm
CVE-2025-27552 DBIx::Class::EncodedColumn until 0.00032 for Perl uses insecure rand() function for salting password hashes in Crypt/Eksblowf...
CVE-2025-2814 Crypt::CBC versions between 1.21 and 3.05 for Perl may use insecure rand() function for cryptographic functions
CVE-2025-3495 COMMGR - Insufficient Randomization Authentication Bypass
CVE-2025-40915 Mojolicious::Plugin::CSRF 1.03 for Perl uses a weak random number source for generating CSRF tokens
CVE-2025-40916 Mojolicious::Plugin::CaptchaPNG version 1.05 for Perl uses a weak random number source for generating the captcha text
CVE-2025-40918 Authen::SASL::Perl::DIGEST_MD5 versions 2.04 through 2.1800 for Perl generates the cnonce insecurely
CVE-2025-40919 Authen::DigestMD5 versions 0.01 through 0.04 for Perl generate the cnonce insecurely
CVE-2025-40920 Catalyst::Authentication::Credential::HTTP versions 1.018 and earlier for Perl use insecurely generated nonces
CVE-2025-40923 Plack-Middleware-Session before version 0.35 for Perl generates session ids insecurely
CVE-2025-40924 Catalyst::Plugin::Session before version 0.44 for Perl generates session ids insecurely
CVE-2025-40925 Starch versions 0.14 and earlier generate session ids insecurely
CVE-2025-40933 Apache::AuthAny::Cookie v0.201 or earlier for Perl generates session ids insecurely
CVE-2025-41731 Jumo: Insufficient entropy in PRNG may lead to root access
CVE-2025-46653 Formidable (aka node-formidable) 2.1.0 through 3.x before 3.5.3 relies on hexoid to prevent guessing of filenames for untrust...
CVE-2025-54883 Vision UI's security-kit Contains Cryptographic Weakness
CVE-2025-59390 Apache Druid: Kerberos authenticaton chooses a cryptographically unsecure secret if not configured explicitly.
CVE-2025-66565 Fiber Utils UUIDv4 and UUID Silent Fallback to Predictable Values
CVE-2025-67504 WBCE CMS has Weak Random Number Generator in Password Generation Function
CVE-2025-68932 FreshRSS has weak cryptographic randomness in remember-me token and nonce generation
CVE-2025-69217 Coturn has unsafe nonce and relay port randomization due to weak random number generation.

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20230830-3 30.08.2023 Обход безопасности в VMware Aria Operations for Networks (formerly vRealize Network Insight)
VULN:20240701-12 01.07.2024 Получение конфиденциальной информации в StreamPipes
VULN:20250127-24 27.01.2025 Получение конфиденциальной информации в SonicWall SonicOS

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.