CWE-338 使用具有密码学弱点缺陷的PRNG 类弱点 94 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-338 指在安全上下文中使用了非密码学强度的伪随机数生成器。此类漏洞因算法可预测性,易被攻击者通过逆向工程或统计推断还原随机数,从而破解密钥或会话令牌。开发者应严格避免在加密场景使用如 rand() 等弱算法,转而采用操作系统提供的密码学安全随机数生成器(如 /dev/urandom 或 CryptoAPI),以确保随机数的不可预测性和安全性。
Random random = new Random(System.currentTimeMillis()); int accountID = random.nextInt();srand(time()); int randNum = rand();| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2021-3538 | go.uuid 安全特征问题漏洞 — satori/go.uuid | 9.8 | - | 2021-06-02 |
| CVE-2008-3280 | OpenSSL 安全特征问题漏洞 — openid | 3.7 | - | 2021-05-21 |
| CVE-2019-5440 | Revive Adserver 安全特征问题漏洞 — Revive Adserver | 9.8 | - | 2019-05-28 |
| CVE-2014-2362 | OleumTech WIO DH2 Wireless Gateway和Sensor Wireless I/O Modules 安全漏洞 — WIO DH2 Wireless Gateway | 5.9 | - | 2014-07-24 |
CWE-338(使用具有密码学弱点缺陷的PRNG) 是常见的弱点类别,本平台收录该类弱点关联的 94 条 CVE 漏洞。