CWE-330 使用不充分的随机数 类弱点 125 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-330属于密码学相关漏洞,指在依赖不可预测数值的安全场景中使用了随机性不足的数值。攻击者通常通过分析伪随机数生成器的弱点,预测或重现关键值,从而绕过身份验证或会话管理。开发者应避免使用标准库中的伪随机函数处理敏感数据,转而采用操作系统提供的加密安全随机数生成器,并确保种子来源具备足够的熵,以保障数值不可预测性。
function generateSessionID($userID){ srand($userID); return rand(); }String GenerateReceiptURL(String baseUrl) { Random ranGen = new Random(); ranGen.setSeed((new Date()).getTime()); return(baseUrl + ranGen.nextInt(400000000) + ".html"); }| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2018-13280 | Synology DiskStation Manager 安全漏洞 — DiskStation Manager (DSM) | 7.4 | - | 2018-07-30 |
| CVE-2017-16028 | react-native-meteor-oauth 安全漏洞 — react-native-meteor-oauth node module | 7.5 | - | 2018-06-04 |
| CVE-2018-1108 | Linux kernel驱动程安全特征问题漏洞 — drivers | 6.5 | - | 2018-05-21 |
| CVE-2017-6026 | Schneider Electric Modicon PLCs Modicon M241和Modicon M251 安全特征问题漏洞 — Schneider Electric Modicon PLCs | 9.1 | - | 2017-06-30 |
| CVE-2017-0897 | EllisLab ExpressionEngine 安全漏洞 — ExpressionEngine | 7.5 | - | 2017-06-22 |
CWE-330(使用不充分的随机数) 是常见的弱点类别,本平台收录该类弱点关联的 125 条 CVE 漏洞。