目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-331 信息熵不充分 类漏洞列表 72

CWE-331 信息熵不充分 类弱点 72 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-331属于随机数生成缺陷,指系统使用的算法产生的熵值不足,导致输出值存在可预测的模式或聚集现象。攻击者利用此漏洞,通过分析历史数据或数学规律,推测出看似随机的密钥、会话ID或令牌,从而实施身份伪造或会话劫持。开发者应避免使用线性同余等弱伪随机数生成器,转而采用操作系统提供的加密级安全随机数源,确保生成的数值具备足够的不可预测性。

MITRE CWE 官方描述
CWE:CWE-331 Insufficient Entropy(熵不足) 英文:The product uses an algorithm or scheme that produces insufficient entropy, leaving patterns or clusters of values that are more likely to occur than others. 译文:该产品使用了产生熵不足的算法或方案,导致出现某些模式或数值簇,其出现概率高于其他数值。
常见影响 (1)
Access Control, Other Bypass Protection Mechanism, Other
An attacker could guess the random numbers generated and could gain unauthorized access to a system if the random numbers are used for authentication and authorization.
缓解措施 (1)
Implementation Determine the necessary entropy to adequately provide for randomness and predictability. This can be achieved by increasing the number of bits of objects such as keys and seeds.
代码示例 (2)
This code generates a unique random identifier for a user's session.
function generateSessionID($userID){ srand($userID); return rand(); }
Bad · PHP
The following code uses a statistical PRNG to create a URL for a receipt that remains active for some period of time after a purchase.
String GenerateReceiptURL(String baseUrl) { Random ranGen = new Random(); ranGen.setSeed((new Date()).getTime()); return(baseUrl + ranGen.nextInt(400000000) + ".html"); }
Bad · Java
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-13639 群晖DSM多版本登录熵不足漏洞 — DiskStation Manager (DSM) 9.8 Critical 2026-09-18
CVE-2026-90562 LangBot HQ LangBot 加密问题漏洞 — LangBot 8.1 High 2026-09-13
CVE-2026-80171 Dell Secure Connect Gateway 加密问题漏洞 — Secure Connect Gateway 5.0 - Application 4.7 Medium 2026-09-09
CVE-2026-62646 Siemens Reyrolle 7SR5 加密问题漏洞 — Reyrolle 7SR5 7.4 High 2026-09-08
CVE-2026-27490 Combodo iTop 加密问题漏洞 — iTop 7.5 High 2026-08-21
CVE-2026-4936 IBM PowerVM Hypervisor 加密问题漏洞 — PowerVM Hypervisor 5.1 Medium 2026-08-19
CVE-2026-4937 IBM PowerVM Hypervisor 加密问题漏洞 — PowerVM Hypervisor 5.3 Medium 2026-08-19
CVE-2026-19906 Public Knowledge Project PKP Web Application Library 加密问题漏洞 — pkp-lib 3.7 Low 2026-08-15
CVE-2026-19748 Tenda CH7 加密问题漏洞 — CH7 3.7 Low 2026-08-13
CVE-2026-71851 Brix crypto-js 加密问题漏洞 — crypto-js 9.0 Critical 2026-08-07
CVE-2025-15629 TP-Link Omada 加密问题漏洞 — Omada Gateways 6.9 Medium 2026-08-03
CVE-2026-4932 IBM PowerVM Hypervisor 加密问题漏洞 — PowerVM Hypervisor 4.2 Medium 2026-07-28
CVE-2026-11403 Sonatype Nexus Repository Manager 加密问题漏洞 — Nexus Repository Manager - - 2026-07-14
CVE-2026-13199 Raspberry Pi Raspberry Pi 5 and Compute Module 5 加密问题漏洞 — Raspberry Pi 5 and Compute Module 5 - - 2026-07-07
CVE-2026-4930 Silicon Simplicity SDK 加密问题漏洞 — Simplicity SDK - - 2026-06-25
CVE-2026-46473 Authen::TOTP 安全特征问题漏洞 — Authen::TOTP - - 2026-05-21
CVE-2026-8700 Crypt::DSA 安全特征问题漏洞 — Crypt::DSA - - 2026-05-15
CVE-2026-46474 Trog::TOTP 安全特征问题漏洞 — Trog::TOTP - - 2026-05-15
CVE-2025-14972 Silicon Simplicity SDK 安全特征问题漏洞 — Simplicity SDK - - 2026-05-15
CVE-2026-4827 Schneider Electric多款产品 安全特征问题漏洞 — Easergy MiCOM C264 - - 2026-05-12
CVE-2026-7210 CPython 安全特征问题漏洞 — CPython 6.3 Medium 2026-05-11
CVE-2026-2336 Microchip IStaX 安全漏洞 — IStaX 8.8AI High AI 2026-04-16
CVE-2026-41080 libexpat 安全漏洞 — libexpat 2.9 Low 2026-04-16
CVE-2026-34236 Auth0-PHP 安全特征问题漏洞 — auth0-PHP 8.2 High 2026-04-01
CVE-2026-2878 Progress Telerik UI 安全特征问题漏洞 — Telerik UI for ASP.NET AJAX 5.3 Medium 2026-02-25
CVE-2025-0577 glibc 安全漏洞 4.8 Medium 2026-02-18
CVE-2026-2541 Micca KE700 安全漏洞 — Car Alarm System KE700 9.8AI Critical AI 2026-02-15
CVE-2025-7432 Silicon Labs Series 2 安全漏洞 — Simplicity SDK 6.5AI Medium AI 2026-02-09
CVE-2026-1814 Rapid7 Nexpose 安全漏洞 — InsightVM/Nexpose 9.1AI Critical AI 2026-02-03
CVE-2025-13399 TP-Link VX800v 安全漏洞 — VX800v v1.0 6.8AI Medium AI 2026-01-29

CWE-331(信息熵不充分) 是常见的弱点类别,本平台收录该类弱点关联的 72 条 CVE 漏洞。