目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-338 使用具有密码学弱点缺陷的PRNG 类漏洞列表 94

CWE-338 使用具有密码学弱点缺陷的PRNG 类弱点 94 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-338 指在安全上下文中使用了非密码学强度的伪随机数生成器。此类漏洞因算法可预测性,易被攻击者通过逆向工程或统计推断还原随机数,从而破解密钥或会话令牌。开发者应严格避免在加密场景使用如 rand() 等弱算法,转而采用操作系统提供的密码学安全随机数生成器(如 /dev/urandom 或 CryptoAPI),以确保随机数的不可预测性和安全性。

MITRE CWE 官方描述
CWE:CWE-338 使用加密学上弱的伪随机数生成器(Pseudo-Random Number Generator, PRNG) 产品在一个安全上下文中使用了伪随机数生成器(PRNG),但该 PRNG 的算法并非加密学上强。 当非加密学的 PRNG 被用于加密学上下文时,它可能使加密学暴露于某些类型的攻击之下。通常,伪随机数生成器(PRNG)并非为加密学而设计。有时,对于使用随机数的算法而言,中等水平的随机性源就足够了,甚至是更可取的。弱的生成器通常占用更少的处理能力,并且/或者不使用系统中珍贵且有限的熵源(entropy sources)。虽然此类 PRNG 可能具有非常有用的特性,但这些相同的特性也可能被用来破坏加密学。
常见影响 (1)
Access ControlBypass Protection Mechanism
If a PRNG is used for authentication and authorization, such as a session ID or a seed for generating a cryptographic key, then an attacker may be able to easily guess the ID or cryptographic key and gain access to restricted functionality.
缓解措施 (1)
ImplementationUse functions or hardware which use a hardware-based random number generation for all crypto. This is the recommended solution. Use CyptGenRandom on Windows, or hw_rand() on Linux.
代码示例 (1)
Both of these examples use a statistical PRNG seeded with the current value of the system clock to generate a random number:
Random random = new Random(System.currentTimeMillis()); int accountID = random.nextInt();
Bad · Java
srand(time()); int randNum = rand();
Bad · C
CVE ID标题CVSS风险等级Published
CVE-2026-18611 Data-science-pipelines-operator DSPO 数据库与S3凭据弱随机数生成漏洞 — Red Hat OpenShift AI 2.25 7.5 High2026-08-10
CVE-2026-9205 IBM Langflow OSS 加密问题漏洞 — Langflow OSS 7.4 High2026-08-05
CVE-2026-64798 joomla IP Login 加密问题漏洞 — IP Login extension for Joomla--2026-07-22
CVE-2026-16615 GNOME librest 加密问题漏洞 — librest 6.8 Medium2026-07-22
CVE-2026-8169 Extreme Networks Switch Engine 加密问题漏洞 — Switch Engine (EXOS)--2026-07-20
CVE-2026-16235 DRSTEVE Crypt::Password 加密问题漏洞 — Crypt::Password--2026-07-20
CVE-2026-9323 urwid 加密问题漏洞 — urwid 8.1 High2026-07-18
CVE-2026-13082 BURAK GD::SecurityImage 加密问题漏洞 — GD::SecurityImage--2026-07-17
CVE-2026-63089 WireGuard Easy wg-easy 加密问题漏洞 — wg-easy 9.3 Critical2026-07-16
CVE-2026-61500 Rejetto hfs 加密问题漏洞 — hfs 9.8 Critical2026-07-13
CVE-2026-14495 WordPress DoLogin Security 加密问题漏洞 — DoLogin Security 8.8 High2026-07-08
CVE-2026-44040 UltraVNC 加密问题漏洞 — UltraVNC 4.8 Medium2026-07-01
CVE-2026-7874 IBM Langflow OSS 加密问题漏洞 — Langflow OSS 9.1 Critical2026-06-30
CVE-2026-57082 Sanko Robinson Net::BitTorrent 加密问题漏洞 — Net::BitTorrent--2026-06-30
CVE-2026-56141 JetBrains Hub 加密问题漏洞 — Hub 9.8 Critical2026-06-19
CVE-2026-11832 BIAFRA Dancer2::Plugin::Auth::OAuth 加密问题漏洞 — Dancer2::Plugin::Auth::OAuth--2026-06-15
CVE-2026-9638 ARODLAND Crypt::PBKDF2 加密问题漏洞 — Crypt::PBKDF2--2026-06-12
CVE-2026-46493 HAXCMS 安全特征问题漏洞 — haxcms-php 7.5 High2026-06-05
CVE-2026-41858 Cloud Foundry windows-utilities-release 安全漏洞 — windows-utilities-release 6.5 High2026-06-04
CVE-2026-8647 Crypt::ScryptKDF 安全漏洞 — Crypt::ScryptKDF--2026-05-26
CVE-2026-47372 perl-Crypt-SaltedHash 安全特征问题漏洞 — Crypt::SaltedHash--2026-05-20
CVE-2026-6146 Amazon::Credentials 安全特征问题漏洞 — Amazon::Credentials--2026-05-11
CVE-2026-6659 Crypt::PasswdMD5 安全特征问题漏洞 — Crypt::PasswdMD5 7.5AIHighAI2026-05-08
CVE-2026-41505 RELATE 安全特征问题漏洞 — relate 8.7 High2026-05-07
CVE-2026-40514 SmarterTools SmarterMail 安全特征问题漏洞 — SmarterMail 5.9 Medium2026-04-27
CVE-2026-5088 Apache::API::Password 安全漏洞 — Apache::API::Password 9.1 -2026-04-15
CVE-2026-25726 Cloudreve 安全特征问题漏洞 — cloudreve 8.1 High2026-04-03
CVE-2026-5087 PAGI::Middleware::Session::Store::Cookie 安全漏洞 — PAGI::Middleware::Session::Store::Cookie 7.5AIHighAI2026-03-31
CVE-2025-15618 MOCK Business::OnlinePayment::StoredTransaction 安全漏洞 — Business::OnlinePayment::StoredTransaction 7.5AIHighAI2026-03-31
CVE-2024-57854 Net::NSCA::Client 安全漏洞 — Net::NSCA::Client 9.1 -2026-03-05

CWE-338(使用具有密码学弱点缺陷的PRNG) 是常见的弱点类别,本平台收录该类弱点关联的 94 条 CVE 漏洞。