V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-2814
DEB
Средний

Версии Crypt::CBC между 1.21 и 3.05 для Perl могут использовать функцию rand() в качестве источника энтропии по умолчанию, что не является …

CVSS
4.0
Средний
EPSS
0.00
p6
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

Версии Crypt::CBC между 1.21 и 3.05 для Perl могут использовать функцию rand() в качестве источника энтропии по умолчанию, что не является криптографически безопасным, для криптографических функций. Это влияет на операционные системы, где '/dev/urandom' недоступен. В этом случае Crypt::CBC вернется к использованию небезопасной функции rand(). Для получения случайных байтов рекомендуется использовать модули Crypt::URandom, Crypt::SysRandom или Sys::GetRandom, которые являются более безопасными и 'fork safe' [1][2][3]. В версии 3.06 исправлена уязвимость CVE-2025-2814 путем использования Crypt::URandom для чтения случайных байтов [4]. Источники: - [1] https://perldoc.perl.org/functions/rand - [2] https://metacpan.org/dist/Crypt-CBC/source/lib/Crypt/CBC.pm#L777 - [3] https://security.metacpan.org/docs/guides/random-data-for-security.html - [4] https://github.com/lstein/Lib-Crypt-CBC/commit/37111f7cd894bcec46156ba7f40a49c126ebf535

Теги · CWE
CWE-329
Затронутые продукты
Libcrypt-cbc-perlLibcrypt-cbc-perlLibcrypt-cbc-perlLibcrypt-cbc-perl
Вектор CVSS
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: L
Низкое (L)
Индикаторы эксплуатации
EPSS
0.002 · p6
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
libcrypt-cbc-perlОтслеживается
libcrypt-cbc-perlОтслеживается
libcrypt-cbc-perlОтслеживается
libcrypt-cbc-perlОтслеживается
Источники данных
DEB
UBU
Связанные уязвимости