CWE-Referenz › CWE-336: Same Seed in Pseudo-Random Number Generator (PRNG)
CWE-336: Same Seed in Pseudo-Random Number Generator (PRNG)
CWE ID: 336
Name: Same Seed in Pseudo-Random Number Generator (PRNG)
Beschreibung
Ein Pseudo-Random Number Generator (PRNG) verwendet bei jeder Initialisierung des Produkts dieselbe Seed.
Erweiterte Beschreibung
Angesichts der deterministischen Natur von PRNGs führt die Verwendung derselben Seed bei jeder Initialisierung zu identischen Ausgaben in der gleichen Reihenfolge. Sollte ein Angreifer die Seed erraten (oder kennen), kann er möglicherweise die von dem PRNG generierten Zufallszahlen bestimmen.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Vermeiden Sie die Wiederverwendung von PRNG Seeds. Ziehen Sie einen PRNG in Betracht, der sich periodisch mit einer hochwertigen Pseudo-Random-Ausgabe, beispielsweise von Hardware-Geräten, neu initialisiert.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Nutzen Sie Produkte oder Module, die den Vorgaben von FIPS 140-2 [REF-267] entsprechen, um offensichtliche Entropieprobleme zu vermeiden, oder verwenden Sie, wenn möglich, die aktuellere Version FIPS 140-3 [REF-1192].
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-336: Same Seed in Pseudo-Random Number Generator (PRNG) werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen