PT-2021-23607 · Softwarex · Softwarex
CVE-2021-4238
·
Publicado
2021-05-21
·
Atualizado
2023-01-05
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do SoftwareX anteriores à 1.1.1
Descrição
Cadeias alfanuméricas geradas aleatoriamente contêm significativamente menos entropia do que o esperado. As funções
RandomAlphaNumeric e CryptoRandomAlphaNumeric sempre retornam cadeias contendo pelo menos um dígito de 0 a 9. Isso reduz significativamente a quantidade de entropia em cadeias curtas geradas por essas funções. Foi descoberto um bug sensível à segurança, no qual valores pequenos de int nas funções acima retornam um subconjunto menor de resultados do que deveriam. Por exemplo, RandomAlphaNumeric(1) sempre retornará um dígito no intervalo de 0 a 9, enquanto RandomAlphaNumeric(4) retornará cerca de 7 milhões das aproximadamente 13 milhões de permutações possíveis. Esta é considerada uma versão de segurança, pois programas que dependem de geradores aleatórios para senhas correm um risco maior de adivinhação de senhas do tipo força bruta. Há também uma probabilidade maior de colisão.Recomendações
Para versões anteriores à 1.1.1, atualize para a versão 1.1.1 para resolver o problema.
Como solução alternativa temporária, considere chamar
RandomAlphaNumericCustom(N, true, true) ou CryptoRandomAlphaNumericCustom(N, true, true), onde N é o comprimento desejado e true é o valor booleano literal true.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Softwarex