一、 漏洞 CVE-2023-46233 基础信息
漏洞标题
crypto-js PBKDF2 1,000倍 weaker than 1993 specified, and 130M倍 weaker than current standard
来源:AIGC 神龙大模型
漏洞描述信息
crypto-js的PBKDF2在1993年规定的强度弱1000倍,且比当前标准弱130万倍。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:H
来源:AIGC 神龙大模型
漏洞类别
使用已被攻破或存在风险的密码学算法
来源:AIGC 神龙大模型
漏洞标题
crypto-js PBKDF2 1,000 times weaker than specified in 1993 and 1.3M times weaker than current standard
来源:美国国家漏洞数据库 NVD
漏洞描述信息
crypto-js is a JavaScript library of crypto standards. Prior to version 4.2.0, crypto-js PBKDF2 is 1,000 times weaker than originally specified in 1993, and at least 1,300,000 times weaker than current industry standard. This is because it both defaults to SHA1, a cryptographic hash algorithm considered insecure since at least 2005, and defaults to one single iteration, a 'strength' or 'difficulty' value specified at 1,000 when specified in 1993. PBKDF2 relies on iteration count as a countermeasure to preimage and collision attacks. If used to protect passwords, the impact is high. If used to generate signatures, the impact is high. Version 4.2.0 contains a patch for this issue. As a workaround, configure crypto-js to use SHA256 with at least 250,000 iterations.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
可逆的单向哈希
来源:美国国家漏洞数据库 NVD
漏洞标题
crypto-js 加密问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
crypto-js是Brix开源的一个 JavaScript 库。 crypto-js 4.2.0 之前版本存在安全漏洞,该漏洞源于使用不安全的加密哈希算法。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
加密问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2023-46233 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2023-46233 的情报信息