CWE-330 使用不充分的随机数 类弱点 141 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-330属于密码学相关漏洞,指在依赖不可预测数值的安全场景中使用了随机性不足的数值。攻击者通常通过分析伪随机数生成器的弱点,预测或重现关键值,从而绕过身份验证或会话管理。开发者应避免使用标准库中的伪随机函数处理敏感数据,转而采用操作系统提供的加密安全随机数生成器,并确保种子来源具备足够的熵,以保障数值不可预测性。
function generateSessionID($userID){ srand($userID); return rand(); }
String GenerateReceiptURL(String baseUrl) { Random ranGen = new Random(); ranGen.setSeed((new Date()).getTime()); return(baseUrl + ranGen.nextInt(400000000) + ".html"); }
CWE-330(使用不充分的随机数) 是常见的弱点类别,本平台收录该类弱点关联的 141 条 CVE 漏洞。