CVE-2018-12520
È stato scoperto un problema in ntopng 3.4 precedente alla versione 3.4.180617. Il PRNG coinvolto nella generazione degli ID di sessione non viene...
- Pubblicato
- 5 lug 2018
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 3 lug 2018
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 95,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato scoperto un problema in ntopng 3.4 precedente alla versione 3.4.180617. Il PRNG coinvolto nella generazione degli ID di sessione non viene inizializzato all'avvio del programma. Ciò comporta l'assegnazione di ID di sessione deterministici per le sessioni utente attive. Un attaccante che conosca in anticipo il sistema operativo e la libreria standard in uso sull'host che esegue il servizio, nonché il nome utente della sessione presa di mira, può abusare della generazione di numeri casuali deterministica per dirottare la sessione dell'utente, aumentando così i propri privilegi di accesso.
Fonti
1Ioannis Profetis · lua · 3 lug 2018
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.