← Back
Web Application
CVE-2026-9323 high CVSS 8.1

The urwid web display backend (urwid/display/web.py) generates web session identifiers (urwid_id)...

Summary

The urwid web display backend (urwid/display/web.py) generates web session identifiers (urwid_id)...

AI summary openai / gpt-4o

urwidのWebディスプレイバックエンドにおいて、PythonのMersenne Twisterを用いて生成されるセッションIDが暗号学的に安全でないため、攻撃者がセッションIDを予測できる可能性があります。334のセッションIDを観測することで内部状態を再構成でき、過去および将来のセッションIDを予測可能となります。これにより、攻撃者は被害者のセッションを乗っ取り、OSレベルのコード実行が可能です。
❓ What is the problem
セッションIDが暗号学的に安全でない方法で生成され、予測可能。
📍 Affected scope
urwidのWebディスプレイバックエンド (urwid/display/web.py)。
🔥 Severity
攻撃者がセッションIDを予測し、セッションを乗っ取りOSレベルのコード実行が可能。
🔧 How to fix
セッションIDの生成には暗号学的に安全な乱数生成器を使用する。
🛡️ Workaround
セッションIDの生成方法を一時的に変更し、予測されにくい方法を用いる。
🔍 Detection
セッションIDが予測可能であるかをテストし、安全でない生成方法を識別する。

References

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →