CVE-2018-12520
تم اكتشاف ثغرة في ntopng 3.4 قبل الإصدار 3.4.180617. لا يتم بذر PRNG المستخدم في توليد معرفات الجلسات عند بدء تشغيل البرنامج. يؤدي هذا إلى تخصيص معرفات...
- تم النشر
- 05/07/2018
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 03/07/2018
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 95.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة في ntopng 3.4 قبل الإصدار 3.4.180617. لا يتم بذر PRNG المستخدم في توليد معرفات الجلسات عند بدء تشغيل البرنامج. يؤدي هذا إلى تخصيص معرفات جلسات حتمية للجلسات النشطة للمستخدمين. يمكن للمهاجم الذي لديه معرفة مسبقة بنظام التشغيل والمكتبة القياسية المستخدمة من قبل المضيف الذي يشغّل الخدمة، بالإضافة إلى اسم المستخدم الذي يستهدف جلسته، إساءة استخدام توليد الأرقام العشوائية الحتمي من أجل اختطاف جلسة المستخدم، وبالتالي تصعيد صلاحيات وصوله.
المصادر
1Ioannis Profetis · lua · 03/07/2018
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.