# 用于Perl的Mojolicious版本7.28至9.39可能生成薄弱的HMAC会话密钥
## 漏洞概述
Mojolicious 版本从 7.28 到 9.39 在 Perl 中生成的 HMAC 会话密钥较弱,可能允许攻击者暴力破解应用的会话密钥。
## 影响版本
- 版本 7.28 到 9.39
## 细节
当使用 "mojo generate app" 工具创建默认应用时,使用不安全的 `rand()` 函数在应用配置文件中写入一个弱密钥,用于会话的认证与完整性保护。
## 影响
- 攻击者可能利用此漏洞暴力破解应用的会话密钥。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: lib/Mojo/Util.pm - metacpan.org -- 🔗来源链接
标签:
标题: lib/Mojolicious/Command/Author/generate/app.pm - metacpan.org -- 🔗来源链接
标签:
标题: Secure by default sessions by stigtsp · Pull Request #2200 · mojolicious/mojo · GitHub -- 🔗来源链接
标签:
标题: lib/Mojolicious/Command/generate/app.pm - metacpan.org -- 🔗来源链接
标签:
标题: CPAN Author’s Guide to Random Data for Security | security.metacpan.org -- 🔗来源链接
标签:
标题: Add support for Mojolicious session cookies by jkramarz · Pull Request #4090 · hashcat/hashcat · GitHub -- 🔗来源链接
标签: