„`html
Zusammenfassung
Die Perl-Bibliothek Crypt::Password in den Versionen bis 0.28 weist eine kritische Schwachstelle auf. Das Modul verwendet die integrierte rand()-Funktion zur Generierung kryptographischer Salts, was zu vorhersehbaren und unsicheren Werten führt. Dies gefährdet die Integrität von Passwort-Hashing-Mechanismen erheblich.
Betroffene Systeme
Betroffen sind alle Systeme mit installierten Versionen von Crypt::Password 0.28 und älter. Die Anfälligkeit tritt auf Servern auf, die Perl-basierte Anwendungen mit dieser Bibliothek für Passwort-Management einsetzen. Dazu gehören Web-Anwendungen, Mail-Server und Authentifizierungssysteme, die auf Perl basieren.
Technische Details
Das Problem liegt in der Salt-Generierung für Passwort-Hashing-Funktionen. Die Verwendung von Perls rand()-Funktion ist für kryptographische Zwecke ungeeignet, da diese auf einem vorhersehbaren Algorithmus basiert und nicht ausreichend Entropie bietet. Angreifer können Salt-Werte vorhersagen und Pre-Computed-Hash-Tabellen (Rainbow Tables) erstellen, um Passwörter effizient zu knacken.
Der Angriffsvektor erfolgt über das Netzwerk. Wenn Angreifer Zugriff auf gehashte Passwörter erhalten – etwa durch Datenbankexfiltration – können sie die schwachen Salts ausnutzen und mit moderaten Rechnerressourcen Passwörter dechiffrieren.
Empfohlene Massnahmen
- Sofortige Deinstallation von Crypt::Password ab Version 0.28
- Migration zu alternativen Modulen wie bcrypt, Argon2 oder scrypt für Perl
- Alle mit dieser Bibliothek generierten Passwort-Hashes sollten als kompromittiert betrachtet werden
- Betroffene Benutzer zur Passwortänderung auffordern
- Audit durchführen, um alle Systeme mit der vulnerablen Bibliothek zu identifizieren
Bewertung
CVSS 9.8 (Critical) – Diese Einstufung ist gerechtfertigt. Die Schwachstelle ermöglicht die Kompromittierung von Authentifizierungssystemen mit hoher Erfolgswahrscheinlichkeit. Da aktuell kein Patch verfügbar ist, ist sofortige Abhilfemaßnahmen erforderlich.
„`