CVE-2023-31290
Trust Wallet Core 3.1.1 से पहले का संस्करण, जो Trust Wallet ब्राउज़र एक्सटेंशन 0.0.183 से पहले में उपयोग होता है, धन की चोरी की अनुमति देता है क्योंकि एन्ट्रॉपी केवल 32 बिट है, जैसा कि दिसंबर 2022 और मार्च 2023...
- प्रकाशित
- 27 अप्रैल 2023
- अद्यतन
- 30 जन॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 62.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Trust Wallet Core 3.1.1 से पहले का संस्करण, जो Trust Wallet ब्राउज़र एक्सटेंशन 0.0.183 से पहले में उपयोग होता है, धन की चोरी की अनुमति देता है क्योंकि एन्ट्रॉपी केवल 32 बिट है, जैसा कि दिसंबर 2022 और मार्च 2023 में वास्तविक दुनिया में शोषित किया गया। ऐसा इसलिए होता है क्योंकि mt19937 Mersenne Twister एक 32-बिट मान को इनपुट सीड के रूप में लेता है, जिसके परिणामस्वरूप केवल चार अरब संभावित मेमोनिक्स बनते हैं। ब्राउज़र एक्सटेंशन के प्रभावित संस्करण 0.0.172 से 0.0.182 तक हैं। धन को कुशलतापूर्वक चुराने के लिए, एक हमलावर 0.0.172 रिलीज़ के बाद से बनाए गए सभी Ethereum पते पहचान सकता है और जाँच सकता है कि क्या वे Ethereum पते हैं जो इस एक्सटेंशन द्वारा बनाए गए हो सकते हैं। जोखिम का समाधान करने के लिए, प्रभावित उपयोगकर्ताओं को उत्पाद संस्करण को अपग्रेड करना होगा और धन को नए वॉलेट पते पर भी स्थानांतरित करना होगा।
स्रोत
1(CVE-2023-31290) Trust Wallet Core 3.1.1 से पहले, जैसा कि Trust Wallet ब्राउज़र एक्सटेंशन 0.0.183 से पहले उपयोग किया गया है, धन की चोरी की अनुमति देता है, क्योंकि एन्ट्रॉपी 32 बिट है; दिसंबर 2022 और मार्च 2023 में इसका वास्तविक दुनिया में शोषण किया गया था।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।