PT-2025-15068 · Unknown+1 · Data::Random+1

·

CVE-2024-56370

·

Publicado

2025-04-05

·

Atualizado

2025-09-05

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões 0.044 e anteriores do Net::Xero
Descrição A questão diz respeito ao uso da função rand() como fonte padrão de entropia, a qual não é criptograficamente segura, para funções criptográficas. Especificamente, o Net::Xero utiliza a biblioteca Data::Random, que é descrita como "Útil principalmente para programas de teste" e utiliza a função rand().
Recomendações Para as versões 0.044 e anteriores do Net::Xero, considere utilizar uma fonte de entropia criptograficamente segura em vez da função rand(). Como medida paliativa temporária, considere desativar o uso da biblioteca Data::Random até que um patch esteja disponível. Restrinja o acesso às funções criptográficas que dependem da função rand() para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-56370

Produtos afetados

Data::Random
Net::Xero