← 戻る
Webアプリケーション
CVE-2026-9323 high CVSS 8.1

The urwid web display backend (urwid/display/web.py) generates web session identifiers (urwid_id)...

概要

The urwid web display backend (urwid/display/web.py) generates web session identifiers (urwid_id)...

AI要約 openai / gpt-4o

urwidのWebディスプレイバックエンドにおいて、PythonのMersenne Twisterを用いて生成されるセッションIDが暗号学的に安全でないため、攻撃者がセッションIDを予測できる可能性があります。334のセッションIDを観測することで内部状態を再構成でき、過去および将来のセッションIDを予測可能となります。これにより、攻撃者は被害者のセッションを乗っ取り、OSレベルのコード実行が可能です。
❓ 何が問題か
セッションIDが暗号学的に安全でない方法で生成され、予測可能。
📍 影響範囲
urwidのWebディスプレイバックエンド (urwid/display/web.py)。
🔥 重要度
攻撃者がセッションIDを予測し、セッションを乗っ取りOSレベルのコード実行が可能。
🔧 修正方法
セッションIDの生成には暗号学的に安全な乱数生成器を使用する。
🛡️ 暫定回避
セッションIDの生成方法を一時的に変更し、予測されにくい方法を用いる。
🔍 検知方法
セッションIDが予測可能であるかをテストし、安全でない生成方法を識別する。

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →