目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1000

100.0%

CWE-760 使用可预测Salt的单向哈希算法 类漏洞列表 5

CWE-760 使用可预测Salt的单向哈希算法 类弱点 5 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-760 属于密码学实现缺陷,指在使用单向哈希算法保护敏感数据(如密码)时,采用了可预测的盐值。攻击者利用这一弱点,通过彩虹表等字典攻击技术预先计算哈希值,从而绕过盐值提供的额外保护,快速还原明文。开发者应避免使用固定或可推测的盐值,转而采用随机生成的强盐值,并结合加盐哈希或专用密码哈希函数,确保每个密码的哈希结果唯一且难以逆向。

MITRE CWE 官方描述
CWE:CWE-760 使用具有可预测 Salt 的单向哈希 英文:该产品对不应被逆向的输入(如密码)使用单向密码学哈希,但该产品在输入中使用了可预测的 Salt。 这使得攻击者更容易使用字典攻击技术(如彩虹表)预先计算哈希值,从而有效地使不可预测的 Salt 所提供的保护失效。需要注意的是,尽管存在普遍看法,但哈希使用良好的 Salt 并不能充分增加针对单个密码的攻击者的工作量,或者对于拥有大量计算资源(如基于云的服务或专用、廉价硬件)的攻击者而言也是如此。如果哈希函数的计算成本不高,离线密码破解仍然可能有效;许多密码学函数被设计为高效运行,即使哈希在密码学上是强大的,也可能因使用大规模计算资源的攻击而变得脆弱。与其他策略(如自适应哈希函数)相比,使用 Salt 仅略微增加了攻击者的计算需求。有关更多详细信息,请参阅 CWE-916。
常见影响 (1)
Access ControlBypass Protection Mechanism
缓解措施 (2)
Architecture and DesignUse an adaptive hash function that can be configured to change the amount of computational effort needed to compute the hash, such as the number of iterations ("stretching") or the amount of memory required. Some hash functions perform salting automatically. These functions can significantly increase the overhead for a brute force attack compared to intentionally-fast functions such as MD5. For ex…
Effectiveness: High
ImplementationIf a technique that requires extra computational effort can not be implemented, then for each password that is processed, generate a new random salt using a strong random number generator with unpredictable seeds. Add the salt to the plaintext password before hashing it. When storing the hash, also store the salt. Do not use the same salt for every password.
Effectiveness: Limited
CVE ID标题CVSS风险等级Published
CVE-2025-9290 TP-Link 多款产品 安全漏洞 — Omada Software Controller 5.9 -2026-01-22
CVE-2024-13951 ABB多款产品 安全漏洞 — ASPECT-Enterprise 7.6 High2025-05-22
CVE-2023-22599 InHand Networks InRouter302 安全漏洞 — InRouter 302 7.0 High2023-01-12
CVE-2020-28214 Schneider Electric Modicon M221 安全漏洞 — Modicon M221 (all references, all versions) 5.5 -2020-12-11
CVE-2018-5552 DocuTrac QuicDoc和Office Therapy DTISQLInstaller.exe 安全漏洞 — DTISQLInstaller.exe 7.5 -2018-03-19

CWE-760(使用可预测Salt的单向哈希算法) 是常见的弱点类别,本平台收录该类弱点关联的 5 条 CVE 漏洞。