目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-338 使用具有密码学弱点缺陷的PRNG 类漏洞列表 97

CWE-338 使用具有密码学弱点缺陷的PRNG 类弱点 97 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-338 指在安全上下文中使用了非密码学强度的伪随机数生成器。此类漏洞因算法可预测性,易被攻击者通过逆向工程或统计推断还原随机数,从而破解密钥或会话令牌。开发者应严格避免在加密场景使用如 rand() 等弱算法,转而采用操作系统提供的密码学安全随机数生成器(如 /dev/urandom 或 CryptoAPI),以确保随机数的不可预测性和安全性。

MITRE CWE 官方描述
CWE:CWE-338 使用加密学上弱的伪随机数生成器(Pseudo-Random Number Generator, PRNG) 产品在一个安全上下文中使用了伪随机数生成器(PRNG),但该 PRNG 的算法并非加密学上强。 当非加密学的 PRNG 被用于加密学上下文时,它可能使加密学暴露于某些类型的攻击之下。通常,伪随机数生成器(PRNG)并非为加密学而设计。有时,对于使用随机数的算法而言,中等水平的随机性源就足够了,甚至是更可取的。弱的生成器通常占用更少的处理能力,并且/或者不使用系统中珍贵且有限的熵源(entropy sources)。虽然此类 PRNG 可能具有非常有用的特性,但这些相同的特性也可能被用来破坏加密学。
常见影响 (1)
Access Control Bypass Protection Mechanism
If a PRNG is used for authentication and authorization, such as a session ID or a seed for generating a cryptographic key, then an attacker may be able to easily guess the ID or cryptographic key and gain access to restricted functionality.
缓解措施 (1)
Implementation Use functions or hardware which use a hardware-based random number generation for all crypto. This is the recommended solution. Use CyptGenRandom on Windows, or hw_rand() on Linux.
代码示例 (1)
Both of these examples use a statistical PRNG seeded with the current value of the system clock to generate a random number:
Random random = new Random(System.currentTimeMillis()); int accountID = random.nextInt();
Bad · Java
srand(time()); int randNum = rand();
Bad · C
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-74887 jahlives openssl_encrypt 加密问题漏洞 — openssl_encrypt 3.7 Low 2026-08-17
CVE-2026-74874 jahlives openssl_encrypt 加密问题漏洞 — openssl_encrypt 7.5 High 2026-08-17
CVE-2026-73567 sm-crypto: Node.js 中 SM2 密钥生成可预测漏洞 — sm-crypto 9.1 Critical 2026-08-13
CVE-2026-18611 Red Hat OpenShift AI 加密问题漏洞 — Red Hat OpenShift AI 2.25 7.5 High 2026-08-10
CVE-2026-9205 IBM Langflow OSS 加密问题漏洞 — Langflow OSS 7.4 High 2026-08-05
CVE-2026-64798 joomla IP Login 加密问题漏洞 — IP Login extension for Joomla - - 2026-07-22
CVE-2026-16615 GNOME librest 加密问题漏洞 — librest 6.8 Medium 2026-07-22
CVE-2026-8169 Extreme Networks Switch Engine 加密问题漏洞 — Switch Engine (EXOS) - - 2026-07-20
CVE-2026-16235 DRSTEVE Crypt::Password 加密问题漏洞 — Crypt::Password - - 2026-07-20
CVE-2026-9323 urwid 加密问题漏洞 — urwid 8.1 High 2026-07-18
CVE-2026-13082 BURAK GD::SecurityImage 加密问题漏洞 — GD::SecurityImage - - 2026-07-17
CVE-2026-63089 WireGuard Easy wg-easy 加密问题漏洞 — wg-easy 9.3 Critical 2026-07-16
CVE-2026-61500 Rejetto hfs 加密问题漏洞 — hfs 9.8 Critical 2026-07-13
CVE-2026-14495 WordPress DoLogin Security 加密问题漏洞 — DoLogin Security 8.8 High 2026-07-08
CVE-2026-44040 UltraVNC 加密问题漏洞 — UltraVNC 4.8 Medium 2026-07-01
CVE-2026-7874 IBM Langflow OSS 加密问题漏洞 — Langflow OSS 9.1 Critical 2026-06-30
CVE-2026-57082 Sanko Robinson Net::BitTorrent 加密问题漏洞 — Net::BitTorrent - - 2026-06-30
CVE-2026-56141 JetBrains Hub 加密问题漏洞 — Hub 9.8 Critical 2026-06-19
CVE-2026-11832 BIAFRA Dancer2::Plugin::Auth::OAuth 加密问题漏洞 — Dancer2::Plugin::Auth::OAuth - - 2026-06-15
CVE-2026-9638 ARODLAND Crypt::PBKDF2 加密问题漏洞 — Crypt::PBKDF2 - - 2026-06-12
CVE-2026-46493 HAXCMS 安全特征问题漏洞 — haxcms-php 7.5 High 2026-06-05
CVE-2026-41858 Cloud Foundry windows-utilities-release 安全漏洞 — windows-utilities-release 6.5 High 2026-06-04
CVE-2026-8647 Crypt::ScryptKDF 安全漏洞 — Crypt::ScryptKDF - - 2026-05-26
CVE-2026-47372 perl-Crypt-SaltedHash 安全特征问题漏洞 — Crypt::SaltedHash - - 2026-05-20
CVE-2026-6146 Amazon::Credentials 安全特征问题漏洞 — Amazon::Credentials - - 2026-05-11
CVE-2026-6659 Crypt::PasswdMD5 安全特征问题漏洞 — Crypt::PasswdMD5 7.5AI High AI 2026-05-08
CVE-2026-41505 RELATE 安全特征问题漏洞 — relate 8.7 High 2026-05-07
CVE-2026-40514 SmarterTools SmarterMail 安全特征问题漏洞 — SmarterMail 5.9 Medium 2026-04-27
CVE-2026-5088 Apache::API::Password 安全漏洞 — Apache::API::Password 9.1 - 2026-04-15
CVE-2026-25726 Cloudreve 安全特征问题漏洞 — cloudreve 8.1 High 2026-04-03

CWE-338(使用具有密码学弱点缺陷的PRNG) 是常见的弱点类别,本平台收录该类弱点关联的 97 条 CVE 漏洞。