CVE-2023-42820
Divulgazione del random seed in Jumpserver
- Pubblicato
- 26 set 2023
- Aggiornato
- 23 set 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 24 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 92,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
JumpServer è un host bastion open source. Questa vulnerabilità è dovuta all'esposizione del seme del generatore di numeri casuali tramite l'API, consentendo potenzialmente la riproduzione dei codici di verifica generati casualmente, il che potrebbe portare al ripristino delle password. Se MFA è abilitato, gli utenti non sono colpiti. Anche gli utenti che non utilizzano l'autenticazione locale non sono colpiti. Si consiglia agli utenti di aggiornare alla versione 2.28.19 o alla 3.6.5. Non ci sono workaround noti per questo problema.
Fonti
4- CVE-2023-42820Exploit
Script di exploit per la vulnerabilità di reset password di JumpServer CVE-2023-42820, con calcolo automatico del codice di verifica e modifica della password.
- cve-2023-42820Exploit
JumpServer
- blackjumpExploit
JumpServer bastion host — sfruttamento non autorizzato completo, exploit per CVE-2023-42442 / CVE-2023-42820 / RCE 2021
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.