CWE-331 信息熵不充分 类弱点 63 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-331属于随机数生成缺陷,指系统使用的算法产生的熵值不足,导致输出值存在可预测的模式或聚集现象。攻击者利用此漏洞,通过分析历史数据或数学规律,推测出看似随机的密钥、会话ID或令牌,从而实施身份伪造或会话劫持。开发者应避免使用线性同余等弱伪随机数生成器,转而采用操作系统提供的加密级安全随机数源,确保生成的数值具备足够的不可预测性。
function generateSessionID($userID){ srand($userID); return rand(); }String GenerateReceiptURL(String baseUrl) { Random ranGen = new Random(); ranGen.setSeed((new Date()).getTime()); return(baseUrl + ranGen.nextInt(400000000) + ".html"); }| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2017-2625 | libXdmcp 安全特征问题漏洞 — libXdmcp | 7.1 | - | 2018-07-27 |
| CVE-2017-13992 | LOYTEC LVIS-3ME 安全漏洞 — LOYTEC LVIS-3ME | 8.1 | - | 2017-10-05 |
| CVE-2012-4687 | Post Oak Traffic Systems AWAM Bluetooth Reader 未充分加密漏洞 — AWAM Bluetooth Reader Traffic System | 6.8 | - | 2012-12-08 |
CWE-331(信息熵不充分) 是常见的弱点类别,本平台收录该类弱点关联的 63 条 CVE 漏洞。