目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-331 信息熵不充分 类漏洞列表 60

CWE-331 信息熵不充分 类弱点 60 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-331属于随机数生成缺陷,指系统使用的算法产生的熵值不足,导致输出值存在可预测的模式或聚集现象。攻击者利用此漏洞,通过分析历史数据或数学规律,推测出看似随机的密钥、会话ID或令牌,从而实施身份伪造或会话劫持。开发者应避免使用线性同余等弱伪随机数生成器,转而采用操作系统提供的加密级安全随机数源,确保生成的数值具备足够的不可预测性。

MITRE CWE 官方描述
CWE:CWE-331 Insufficient Entropy(熵不足) 英文:The product uses an algorithm or scheme that produces insufficient entropy, leaving patterns or clusters of values that are more likely to occur than others. 译文:该产品使用了产生熵不足的算法或方案,导致出现某些模式或数值簇,其出现概率高于其他数值。
常见影响 (1)
Access Control, OtherBypass Protection Mechanism, Other
An attacker could guess the random numbers generated and could gain unauthorized access to a system if the random numbers are used for authentication and authorization.
缓解措施 (1)
ImplementationDetermine the necessary entropy to adequately provide for randomness and predictability. This can be achieved by increasing the number of bits of objects such as keys and seeds.
代码示例 (2)
This code generates a unique random identifier for a user's session.
function generateSessionID($userID){ srand($userID); return rand(); }
Bad · PHP
The following code uses a statistical PRNG to create a URL for a receipt that remains active for some period of time after a purchase.
String GenerateReceiptURL(String baseUrl) { Random ranGen = new Random(); ranGen.setSeed((new Date()).getTime()); return(baseUrl + ranGen.nextInt(400000000) + ".html"); }
Bad · Java
CVE ID标题CVSS风险等级Published
CVE-2025-47781 Rallly 安全漏洞 — rallly 9.8 Critical2025-05-14
CVE-2024-9055 Silicon Series 2 devices 安全漏洞 — Simplicity SDK 4.2 Medium2025-03-17
CVE-2024-8796 Devise-Two-Factor 安全漏洞 — devise-two-factor 5.3 Medium2024-09-17
CVE-2024-38270 Zyxel GS1900 安全特征问题漏洞 — GS1900-10HP firmware 5.3 Medium2024-09-10
CVE-2024-6508 Red Hat OpenShift 安全漏洞 8.0 High2024-08-21
CVE-2024-36400 Nano Id 安全漏洞 — nano-id 9.4 Critical2024-06-04
CVE-2023-49599 WWBN AVideo 安全特征问题漏洞 — AVideo 9.8 Critical2024-01-10
CVE-2023-46648 GitHub Enterprise Server 安全漏洞 — Enterprise Server 8.3 High2023-12-21
CVE-2023-26154 PubNub 安全漏洞 — pubnub 5.9 Medium2023-12-06
CVE-2023-31176 Schweitzer Engineering Laboratories SEL-451 安全漏洞 — SEL-451 7.5 High2023-11-30
CVE-2023-34973 QNAP Systems QTS和QuTS hero 安全特征问题漏洞 — QTS 3.1 Low2023-08-24
CVE-2023-4344 Broadcom RAID Controller 安全特征问题漏洞 — LSI Storage Authority (LSA) 5.3 -2023-08-15
CVE-2023-36610 Ovarro TBox RTUs 安全特征问题漏洞 — TBox MS-CPU32 5.9 Medium2023-07-03
CVE-2022-43755 Rancher 安全特征问题漏洞 — Rancher 7.1 High2023-02-07
CVE-2021-4241 phpservermon 安全特征问题漏洞 — phpservermon 2.6 Low2022-11-15
CVE-2021-4240 phpservermon 安全特征问题漏洞 — phpservermon 2.6 Low2022-11-15
CVE-2022-34746 Zyxel GS1900 安全特征问题特征问题漏洞 — Zyxel GS1900 series firmware 5.9 Medium2022-09-20
CVE-2022-37401 Apache OpenOffice 安全特征问题特征问题漏洞 — Apache OpenOffice 8.8 -2022-08-13
CVE-2020-29508 Dell BSAFE Micro Edition Suite和Dell BSAFE 输入验证错误漏洞 — Dell BSAFE Micro Edition Suite 5.3 Medium2022-07-11
CVE-2020-29505 Dell BSAFE Micro Edition Suite和Dell BSAFE 安全特征问题漏洞 — Dell BSAFE Crypto-C Micro Edition 7.1 High2022-07-11
CVE-2022-33738 OpenVPN 安全特征问题漏洞 — OpenVPN Access Server 7.5 -2022-07-06
CVE-2021-36294 Dell Vnx2 Oe For File 安全特征问题漏洞 — VNX Control Station 9.8 Critical2022-01-25
CVE-2021-36320 Dell Networking X-Series 安全特征问题漏洞 — Networking X-Series 7.5 High2021-11-20
CVE-2021-22727 EVlink City、EVlink Parking和EVlink Smart Wallbox 安全特征问题漏洞 — EVlink City (EVC1S22P4 / EVC1S7P4 all versions prior to R8 V3.4.0.1), EVlink Parking (EVW2 / EVF2 / EV.2 all versions prior to R8 V3.4.0.1), and EVlink Smart Wallbox (EVB1A all versions prior to R8 V3.4.0.1 ) 9.8 -2021-07-21
CVE-2021-3505 Archlinux libtpms 安全特征问题漏洞 — libtpms 5.5 -2021-04-19
CVE-2020-1773 OTRS 安全特征问题漏洞 — ((OTRS)) Community Edition 7.3 High2020-03-27
CVE-2017-2626 X.org X Server 安全特征问题漏洞 — libICE 7.1 -2018-07-27
CVE-2017-2625 libXdmcp 安全特征问题漏洞 — libXdmcp 7.1 -2018-07-27
CVE-2017-13992 LOYTEC LVIS-3ME 安全漏洞 — LOYTEC LVIS-3ME 8.1 -2017-10-05
CVE-2012-4687 Post Oak Traffic Systems AWAM Bluetooth Reader 未充分加密漏洞 — AWAM Bluetooth Reader Traffic System 6.8 -2012-12-08

CWE-331(信息熵不充分) 是常见的弱点类别,本平台收录该类弱点关联的 60 条 CVE 漏洞。