Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2021-27913— Use of a Broken or Risky Cryptographic Algorithm

Quick assessment

Affected
Mautic Mautic
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Mautic是一款开源的营销自动化软件。该软件能够监控管理网站、发送电子邮件并管理客户资源。 Mautic 3.3.4之前版本和4.0.0之前版本存在安全特征问题漏洞,该漏洞源于软件中的mt_rand函数,该函数用于生成会话令牌,但其伪随机性的特性使得函数在加密方面存在缺陷,攻击者可以利用此函数的加密不安全特性,为不受其控制的账户枚举会话令牌。

CVSS 3.5 · Low EPSS 0.46% · P38

Possible ATT&CK Techniques 1 AI

T1110.001 · Password Guessing
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2021-27913

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Use of a Broken or Risky Cryptographic Algorithm
Source: CVE Program / CVE List V5
Vulnerability Description
The function mt_rand is used to generate session tokens, this function is cryptographically flawed due to its nature being one pseudorandomness, an attacker can take advantage of the cryptographically insecure nature of this function to enumerate session tokens for accounts that are not under his/her control This issue affects: Mautic Mautic versions prior to 3.3.4; versions prior to 4.0.0.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:L
Source: CVE Program / CVE List V5
Vulnerability Type
使用已被攻破或存在风险的密码学算法
Source: CVE Program / CVE List V5
Vulnerability Title
Mautic 安全特征问题特征问题漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Mautic是一款开源的营销自动化软件。该软件能够监控管理网站、发送电子邮件并管理客户资源。 Mautic 3.3.4之前版本和4.0.0之前版本存在安全特征问题漏洞,该漏洞源于软件中的mt_rand函数,该函数用于生成会话令牌,但其伪随机性的特性使得函数在加密方面存在缺陷,攻击者可以利用此函数的加密不安全特性,为不受其控制的账户枚举会话令牌。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
Mautic Mautic unspecified ~ 3.3.4 -

II. Public POCs for CVE-2021-27913

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2021-27913

登录查看更多情报信息。

Vendor Advisories for CVE-2021-27913 (1)

Same Patch Batch · Mautic · 2021-08-30 · 5 CVEs total

CVE-2021-27911 8.3 HIGH XSS vulnerability on contacts view
CVE-2021-27910 8.2 HIGH Stored XSS vulnerability on Bounce Management Callback
CVE-2021-27912 7.1 HIGH XSS vulnerability on asset view
CVE-2021-27909 6.3 MEDIUM XSS vulnerability on password reset page

IV. Related Vulnerabilities

V. Comments for CVE-2021-27913

No comments yet


Leave a comment