PT-2025-15065 · Unknown · Webservice::Xero+1
CVSS v3.1
5.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
WebService::Xero versões 0.11 e anteriores
Descrição
O problema diz respeito ao uso de uma fonte de entropia não criptograficamente segura para funções criptográficas. Especificamente, o WebService::Xero utiliza a biblioteca Data::Random, que depende da função rand(). Esta biblioteca é destinada ao uso em programas de teste, o que indica sua inadequação para operações criptográficas seguras.
Recomendações
Para as versões 0.11 e anteriores do WebService::Xero, considere atualizar para uma versão que utilize uma fonte de entropia criptograficamente segura para suas funções criptográficas. Como solução alternativa temporária, considere desabilitar o uso da biblioteca Data::Random até que uma alternativa segura seja implementada. Restrinja o acesso às funções criptográficas que dependem da função rand() para minimizar o risco de exploração.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Data::Random
Webservice::Xero