PT-2022-16013 · Python · Random+1

Arjun Sharda

+1

·

Publicado

2022-12-06

·

Atualizado

2022-12-08

·

CVE-2022-23472

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Passeo anteriores à 1.0.5
Descrição
O Passeo é um gerador de senhas em Python de código aberto que, nas versões anteriores à 1.0.5, utiliza a biblioteca random do Python para a seleção de valores aleatórios. A biblioteca random do Python não é adequada para fins de segurança devido ao seu gerador de números aleatórios não criptograficamente seguro, o que pode permitir que um invasor motivado adivinhe as senhas geradas.
Recomendações
Para versões anteriores à 1.0.5, atualize para a versão 1.0.5, que corrige esse problema usando a biblioteca secrets. Também é recomendável alterar todas as senhas geradas com o Passeo antes da versão 1.0.5.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-23472
GHSA-MHHF-VGWH-FW9H
PYSEC-2022-42997

Produtos afetados

Random
Secrets