Crypt::SaltedHash versions through 0.09 for Perl generate insecure random values for salts
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Crypt::SaltedHash versiones hasta 0.09 para Perl genera números aleatorios predecibles para salts de contraseñas, facilitando ataques de fuerza bruta contra contraseñas almacenadas. Esto es crítico porque el salt debe ser impredecible para proteger las contraseñas.
El módulo utiliza la función rand() nativa de Perl, un generador de números pseudoaleatorios débil e inadecuado para criptografía. Un atacante puede predecir valores de salt y precomputar tablas rainbow o ejecutar ataques de fuerza bruta eficientes contra contraseñas hash, anulando la protección del salt. Las versiones anteriores a 0.10 no usan fuentes criptográficamente seguras como /dev/urandom o bibliotecas CSPRNG.