一、 漏洞 CVE-2022-36045 基础信息
漏洞标题
在NodeBB论坛通过 cryptographically weak PRNG 进行的账户收购
来源:AIGC 神龙大模型
漏洞描述信息
通过NodeBB论坛中加密强度不足的伪随机数生成器(PRNG)实现账户接管
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
Account takeover via cryptographically weak PRNG in NodeBB Forum
来源:美国国家漏洞数据库 NVD
漏洞描述信息
NodeBB Forum Software is powered by Node.js and supports either Redis, MongoDB, or a PostgreSQL database. It utilizes web sockets for instant interactions and real-time notifications. `utils.generateUUID`, a helper function available in essentially all versions of NodeBB (as far back as v1.0.1 and potentially earlier) used a cryptographically insecure Pseudo-random number generator (`Math.random()`), which meant that a specially crafted script combined with multiple invocations of the password reset functionality could enable an attacker to correctly calculate the reset code for an account they do not have access to. This vulnerability impacts all installations of NodeBB. The vulnerability allows for an attacker to take over any account without the involvement of the victim, and as such, the remediation should be applied immediately (either via NodeBB upgrade or cherry-pick of the specific changeset. The vulnerability has been patched in version 2.x and 1.19.x. There is no known workaround, but the patch sets listed above will fully patch the vulnerability.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
使用不充分的随机数
来源:美国国家漏洞数据库 NVD
漏洞标题
多款 NodeBB 产品 安全特征问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
NodeBB是Design Create Play团队的一套使用Node.js(一套建立在Google V8 JavaScript引擎之上的网络应用平台)构建的论坛系统。 NodeBB v0.21.0到 v0.31.0版本存在安全特征问题漏洞,该漏洞源于允许攻击者在没有受害者参与的情况下接管任何帐户。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2022-36045 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2022-36045 的情报信息