CVE-2018-12520
ntopng 3.4 (3.4.180617 से पहले) में एक समस्या खोजी गई थी। सेशन आईडी के निर्माण में शामिल PRNG को प्रोग्राम स्टार्टअप पर सीड नहीं किया जाता है। इसके परिणामस्वरूप सक्रिय उपयोगकर्ता सेशन के लिए नियतात्मक (deterministic)...
- प्रकाशित
- 5 जुल॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 3 जुल॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 95.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ntopng 3.4 (3.4.180617 से पहले) में एक समस्या खोजी गई थी। सेशन आईडी के निर्माण में शामिल PRNG को प्रोग्राम स्टार्टअप पर सीड नहीं किया जाता है। इसके परिणामस्वरूप सक्रिय उपयोगकर्ता सेशन के लिए नियतात्मक (deterministic) सेशन आईडी आवंटित होती हैं। सेवा चलाने वाले होस्ट द्वारा उपयोग में लाए जाने वाले ऑपरेटिंग सिस्टम और स्टैंडर्ड लाइब्रेरी, तथा जिस उपयोगकर्ता के सेशन को लक्षित किया जा रहा है उसके यूज़रनेम की पूर्व जानकारी रखने वाला हमलावर, उपयोगकर्ता के सेशन को हाईजैक करने के लिए नियतात्मक रैंडम नंबर जनरेशन का दुरुपयोग कर सकता है, जिससे उसकी पहुंच में वृद्धि होती है।
स्रोत
1Ioannis Profetis · lua · 3 जुल॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।