Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 24.08.2026 21:47

Gorilla WebSocket Uses Cryptographically Weak PRNG for WebSocket Mask Key

CVSS –1 Quelle

Beschreibung

gorilla / Websocket verwendete "Math / Rand" (kryptographisch schwacher Pseudozufallszahlengenerator), um WebSocket-Rahmenmaskenschlüssel vor dem Begehen von d67f4185 zu erzeugen. WebSocket-Maskenschlüssel MÜSSEN unvorhersehbar sein, um Frame-Injection-Angriffe zu verhindern. math/rand erzeugt eine deterministische Ausgabe, wenn sie mit einem bekannten Wert gesät wird, so dass ein Angreifer Maskenschlüssel vorhersagen oder wiederherstellen und Inhalte in WebSocket-Verbindungen einfügen kann. **Typ:** Verwendung des kryptographisch schwachen Pseudozufallszahlengenerators **Fix:** Ersetzte Mathematik/Rand durch Krypto/Rand (Commit d67f4185, veröffentlicht in v1.5.3) **Kredit:** Kopfgeldjäger v6.0 Silent-Fix-Erkennung

Hersteller
Produktgithub.com/gorilla/websocket
Produktfamiliego
Betroffene Versionen< 1.5.3
Behobene Versionen1.5.3

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 1.5.3.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: github.com/gorilla/websocket.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.