CVE-2010-1128
PHP 5.2.13 से पहले के संस्करणों में Linear Congruential Generator (LCG) अपेक्षित एन्ट्रॉपी प्रदान नहीं करता है, जिसके कारण संदर्भ-निर्भर हमलावरों के लिए उन मानों का अनुमान लगाना आसान हो जाता है जिन्हें अप्रत्याशित बनाया जाना...
- प्रकाशित
- 26 मार्च 2010
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 26 फ़र॰ 2010
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 94.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PHP 5.2.13 से पहले के संस्करणों में Linear Congruential Generator (LCG) अपेक्षित एन्ट्रॉपी प्रदान नहीं करता है, जिसके कारण संदर्भ-निर्भर हमलावरों के लिए उन मानों का अनुमान लगाना आसान हो जाता है जिन्हें अप्रत्याशित बनाया जाना था, जैसा कि uniqid फ़ंक्शन का उपयोग करके उत्पन्न किए गए सत्र कुकीज़ द्वारा प्रदर्शित किया गया है।
स्रोत
1- PHP 5.3.1 - LCG Entropy Securityएक्सप्लॉइट
Rasmus · php · 26 फ़र॰ 2010
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।