Ad

CVE-2026-18536

HIGH CVSS 3.1: 7,5 EPSS 0.16%
Обновлено 7 августа 2026
Rrwo
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 0.010
Устранено в версии 0.010
Тип уязвимости CWE-319 (Передача данных в открытом виде), CWE-353
Поставщик Rrwo
Публичный эксплойт Нет

Версии Data::Entropy до 0.010 для Perl считывают удаленные источники энтропии через простой HTTP. Доступ к удаленным источникам Data::Entropy::RawSource::RandomOrg и Data::Entropy::RawSource::RandomnumbersInfo осуществляется через простой HTTP. Проверка целостности Data::Entropy::RawSource::RandomOrg тривиально соответствует любой непустой строке байтов.

Любой злоумышленник на пути, например открытый Wi-Fi, скомпрометированный интернет-провайдер, перехватывающий портал или враждебный выходной прокси-сервер, подменяет ответ и тем самым выбирает байты, возвращаемые rand_bits и rand_int для каждого приложения, которое выбрало один из этих источников через with_entropy_source. Ответ метода _checkbuf в равной степени контролируется злоумышленником, поэтому поведением повтора/перехода в режим сна также можно управлять.

Показать оригинальное описание (EN)

Data::Entropy versions before 0.010 for Perl read remote entropy sources over plain HTTP. The Data::Entropy::RawSource::RandomOrg and Data::Entropy::RawSource::RandomnumbersInfo remote sources are accessed over plain HTTP. The Data::Entropy::RawSource::RandomOrg integrity check trivially matches any non-empty byte string. Any on-path attacker, such as open WiFi, a compromised ISP, captive portal, or a hostile egress proxy substitutes the response and thereby chooses the bytes returned by rand_bits and rand_int for every application that selected one of these sources via with_entropy_source. The _checkbuf method response is equally attacker-controlled, so the retry/sleep behaviour is steerable too.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Rrwo Data\
cpe:2.3:a:rrwo:data\:\:entropy:*:*:*:*:*:perl:*:*
0.010