PT-2021-23607 · Softwarex · Softwarex

CVE-2021-4238

·

Publicado

2021-05-21

·

Atualizado

2023-01-05

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do SoftwareX anteriores à 1.1.1
Descrição
Cadeias alfanuméricas geradas aleatoriamente contêm significativamente menos entropia do que o esperado. As funções RandomAlphaNumeric e CryptoRandomAlphaNumeric sempre retornam cadeias contendo pelo menos um dígito de 0 a 9. Isso reduz significativamente a quantidade de entropia em cadeias curtas geradas por essas funções. Foi descoberto um bug sensível à segurança, no qual valores pequenos de int nas funções acima retornam um subconjunto menor de resultados do que deveriam. Por exemplo, RandomAlphaNumeric(1) sempre retornará um dígito no intervalo de 0 a 9, enquanto RandomAlphaNumeric(4) retornará cerca de 7 milhões das aproximadamente 13 milhões de permutações possíveis. Esta é considerada uma versão de segurança, pois programas que dependem de geradores aleatórios para senhas correm um risco maior de adivinhação de senhas do tipo força bruta. Há também uma probabilidade maior de colisão.
Recomendações
Para versões anteriores à 1.1.1, atualize para a versão 1.1.1 para resolver o problema.
Como solução alternativa temporária, considere chamar RandomAlphaNumericCustom(N, true, true) ou CryptoRandomAlphaNumericCustom(N, true, true), onde N é o comprimento desejado e true é o valor booleano literal true.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-41275
CVE-2021-4238
GHSA-3839-6R69-M497
GHSA-XG2H-WX96-XGXR
GO-2022-0411
RHSA-2023:0540

Produtos afetados

Softwarex