Plck::Middleware::Session::Простая версия до 0.05 для Perl генерирует сеансы небезопасно. Генератор идентификатора сеанса по умолчанию возв…
Plck::Middleware::Session::Простая версия до 0.05 для Perl генерирует сеансы небезопасно. Генератор идентификатора сеанса по умолчанию возвращает хеш SHA-1, засеянный со встроенной функцией ранда, временем эпохи и PID. PID будет исходить из небольшого набора чисел, и время эпохи может быть угадано, если он не просочится из заголовка даты HTTP. Встроенная функция ранда непригодна для криптографического использования. Предсказуемые идентификаторы сеанса могут позволить злоумышленнику получить доступ к системам. Plck::Middleware::Сессия::Простота предназначена для совместимости с Plck::Middleware::Сессия, у которой была аналогичная проблема безопасности CVE-2025-40923.
Продукт использует генератор псевдослучайных чисел (PRNG) в контексте безопасности, однако алгоритм этого PRNG не является криптографически стойким.
https://cwe.mitre.org/data/definitions/338.html →Открыть в коллекции CWE →