Описание
The SAML identifier generated within SAML2Utils.java was found to make use of the apache commons-lang3 RandomStringUtils class which makes them predictable due to RandomStringUtils PRNG's algorithm not being cryptographically strong. This issue only affects the 3.X release of pac4j-saml.
Ссылки
- PatchThird Party Advisory
- PatchThird Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 3.0.0 (включая) до 3.8.2 (включая)
cpe:2.3:a:pac4j:pac4j:*:*:*:*:*:*:*:*
EPSS
Процентиль: 54%
0.00312
Низкий
4.9 Medium
CVSS3
4 Medium
CVSS2
Дефекты
CWE-338
Связанные уязвимости
CVSS3: 4.9
github
больше 6 лет назад
Use of Cryptographically Weak Pseudo-Random Number Generator in org.pac4j:pac4j-saml
EPSS
Процентиль: 54%
0.00312
Низкий
4.9 Medium
CVSS3
4 Medium
CVSS2
Дефекты
CWE-338