Gorilla WebSocket Uses Cryptographically Weak PRNG for WebSocket Mask Key
Beschreibung
gorilla / Websocket verwendete "Math / Rand" (kryptographisch schwacher Pseudozufallszahlengenerator), um WebSocket-Rahmenmaskenschlüssel vor dem Begehen von d67f4185 zu erzeugen. WebSocket-Maskenschlüssel MÜSSEN unvorhersehbar sein, um Frame-Injection-Angriffe zu verhindern. math/rand erzeugt eine deterministische Ausgabe, wenn sie mit einem bekannten Wert gesät wird, so dass ein Angreifer Maskenschlüssel vorhersagen oder wiederherstellen und Inhalte in WebSocket-Verbindungen einfügen kann. **Typ:** Verwendung des kryptographisch schwachen Pseudozufallszahlengenerators **Fix:** Ersetzte Mathematik/Rand durch Krypto/Rand (Commit d67f4185, veröffentlicht in v1.5.3) **Kredit:** Kopfgeldjäger v6.0 Silent-Fix-Erkennung
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 1.5.3.
Empfohlene Schritte
- Betroffene Systeme identifizieren: github.com/gorilla/websocket.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.