バグ概要:CVE-2025-15604 1. 脆弱性概要 CVE ID: CVE-2025-15604 タイトル: Perl 用 Amon2 の 6.17 より前のバージョンでは、セキュリティ機能に対して安全性の低い 実装が使用されている 説明: Amon2 6.17 より前のバージョンでは、Perl においてセキュリティ機能に安全性の低い 実装が使用されています。この関数は、セッション ID の生成、署名や暗号化された Cookie セッションデータのキーの生成、およびクロスサイトリクエストフォージェリ (CSRF) 保護用のトークンの生成に使用される可能性があります。 CWE: CWE-340: 予測可能な数値または識別子の生成 (Generation of Predictable Numbers or Identifiers) CWE-338: 暗号学的に弱い擬似乱数生成器の使用 (Use of Cryptographically Weak Pseudo-Random Number Generator) 2. 影響範囲 ベンダー (メーカー): TOKUHIROM 製品: Amon2 影響を受けるバージョン: 6.17 より前のすべてのバージョン (6.06 から 6.16 のバージョンおよびそれより前のバージョンを含む)。 3. 修正方法 Amon2 6.17 以降にアップグレードしてください。 参照リンク: 4. 脆弱性の原理/コードロジック 6.06 から 6.16 のバージョン: 関数は からバイトを読み取ろうとします。使用できない場合、組み込みの 関数、プロセス ID (PID)、および高精度の_epoch_時間をシードとして含む SHA-1 ハッシュを連結することでバイトを生成します。 PID は限られた範囲の数値来源于するものです。 時間は、HTTP Date ヘッダーから漏洩していない限り、推測可能です。 組み込みの 関数は暗号目的には適していません。 6.06 より前のバージョン: が使用できない場合、フォールバック機構がありません。 6.04 より前のバージョン**: 関数は、組み込みの 関数を使用して、大文字と小文字の英数字が混在した文字列を直接生成していました。