CVE-2024-29868
Apache StreamPipes, Apache StreamPipes: Verwendung eines kryptografisch schwachen Pseudo-Zufallszahlengenerators (PRNG) bei der Generierung von Wiederherstellungs-Tokens
- Veröffentlicht
- 24.06.2024
- Aktualisiert
- 13.09.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 93,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Schwachstelle durch Verwendung eines kryptographisch schwachen Pseudozufallszahlengenerators (PRNG) in Apache StreamPipes Die Schwachstelle durch die Verwendung eines kryptographisch schwachen Pseudozufallszahlengenerators (PRNG) betrifft die Benutzerselbstregistrierung und den Mechanismus zur Passwortwiederherstellung in Apache StreamPipes. Dies ermöglicht es einem Angreifer, das Wiederherstellungstoken in angemessener Zeit zu erraten und dadurch das Konto des angegriffenen Benutzers zu übernehmen. Dieses Problem betrifft Apache StreamPipes: von 0.69.0 bis einschließlich 0.93.0. Benutzern wird empfohlen, auf Version 0.95.0 zu aktualisieren, die das Problem behebt.
Quellen
1Proof-of-Concept für CVE-2024-29868, der Apache StreamPipes von 0.69.0 bis 0.93.0 betrifft
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.